木马是随计算机或Windows的启动而启动并掌握一定的控制权的,其启动方式可谓多种多样,通过注册表启动、通过System.ini启动、通过某些特定程序启动等,真是防不胜防。其实只要能够遏制住不让它启动,木马就没什么用了,这里就简单说说木马的启动方式,知己知彼百战不殆嘛。
一、通过"开始\程序\启动"
隐蔽性:☆☆
应用程度:较低
这也是一种很常见的方式,很多正常的程序都用它,大家常用的QQ就是用这种方式实现自启动的,但木马却很少用它。因为启动组的每人会会出现在“系统配置实用程序”(msconfig.exe,以下简称msconfig)中。事实上,出现在“开始”菜单的“程序\启动”中足以引起菜鸟的注意,所以,相信不会有木马用这种启动方式。
二、通过Win.ini文件
隐蔽性:☆☆☆
应用程度:较低
应用案例:Asylum
同启动组一样,这也是从Windows3.2开始就可以使用的方法,是从Win16遗传到Win32的。在Windows3.2中,Win.ini就相当于Windows9x中的注册表,在该文件中的[Windows]域中的load和run项会在Windows启动时运行,这两个项目也会出现在msconfig中。而且,在Windows98安装完成后这两项就会被Windows的程序使用了,也不很适合木马使用。
三、通过注册表启动
1、通过HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run,HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run和HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices
隐蔽性:☆☆☆☆
应用程度:极高
应用案例:BO2000,GOP,NetSpy,IEthief,冰河……
这是很多Windows程序都采用的方法,也是木马最常用的。使用非常方便,但也容易被人发现,由于其应用太广,所以几乎提到木马,就会让人想到这几个注册表中的主键,通常木马会使用最后一个。使用Windows自带的程序:msconfig或注册表编辑器(regedit.exe,以下简称regedit)都可以将它轻易的删除,所以这种方法并不十分可靠。但可以在木马程序中加一个时间控件,以便实时监视注册表中自身的启动键值是否存在,一旦发现被删除,则立即重新写入,以保证下次Windows启动时自己能被运行。这样木马程序和注册表中的启动键值之间形成了一种互相保护的状态。木马程序未中止,启动键值就无法删除(手工删除后,木马程序又自动添加上了),相反的,不删除启动键值,下次启动Windows还会启动木马。怎么办呢?其实破解它并不难,即使在没有任何工具软件的情况下也能轻易解除这种互相保护。
三种木马启动方式:通过"开始\程序\启动"和Win.ini文件与注册表
发布时间:2012-12-14 来源:电脑医生网
摘要:三种木马启动方式:通过"开始\程序\启动"和Win.ini文件与注册表启动
推荐阅读
其他人正在看……
- ·防范多媒体木马方法 如:WMV、WMA文件等
- ·防御网络游戏外挂木马的防范方法大全
- ·黑客欺骗执行木马方法
- ·新方法帮你识隐藏木马
- ·怎样识别和防御Web网页木马
- ·中毒电脑多薄命浅谈木马加载的方式
- ·清除BackDoor木马的操作方法
- ·浅谈木马的十大潜伏诡招
- ·清除Softwarst木马的操作方法
- ·清除Ripper木马
- ·怎样拒绝木马读你的硬盘
- ·系统网络安全命令检测的木马技巧
- ·新农小编为您整理七种常见木马的清除的方法
- ·本文教您如何清除征途木马
- ·分析木马客户端与服务端隐蔽的通讯
- ·自己动手的清除电脑中的木马程序
- ·IP安全的策略对战特洛伊木马
- ·简单四招妙除IE空白页里的木马
- ·黑客是如何给你的系统种上木马
- ·清除木马v1.8的操作方法