纯手工绝招查杀木马

社区服务
高级搜索
猴岛论坛辅助工具纯手工绝招查杀木马
发帖 回复
倒序阅读 最近浏览的帖子最近浏览的版块
9个回复

[其他辅助]纯手工绝招查杀木马

楼层直达
锦秋小区一片好

ZxID:18145207

等级: 上等兵
举报 只看楼主 使用道具 楼主   发表于: 2013-05-04 0
去年可以说是木马活动非常频繁的一年,一篇篇针对木马的查杀文章也先后登场,但是这些文章都是对某一个木马讲的,大家如果碰到新的木马就又没有办法了。如果自己懂得纯手工查杀木马的方法就可以应付自如了。       一、了解木马       木马,其实质只是一个网络客户/服务程序。网络客户/服务模式的原理是一台主机提供服务(服务器),另一台主机接受服务(客户机)。作为服务器的主机一般会打开一个默认的端口并进行监听 (Listen), 如果有客户机向服务器的这一端口提出连接请求(Connect Request), 服务器上的相应程序就会自动运行,来应答客户机的请求,这个程序称为守护进程。被控制端相当于一台服务器,控制端则相当于一台客户机,被控制端为控制端提供服务。       二、发现木马       由于木马是基于远程控制的程序,因此中木马的机器会开有特定的端口。一般个人用的系统在开机后最多只有137、138、139三个端口。若上网冲浪则会开放其它端口,IE一般会打开连续的端口:1025,1026,1027……,QQ会打开4000、4001……等端口。在DOS命令行下netstat -na命令可以看到本机所有打开的端口。如果发现除了以上所说的端口外,还有其它端口被占用(特别是木马常用端口被占用),比方说木马“冰河”所占用的端口是7626,黑洞2001所占用的端口是2001,网络公牛用的是234444端口……如果发现这些端口被占用了,基本上就可以判定: 你中木马了!      三、查找木马     首先要使你的系统能显示隐藏文件,因为一些木马文件属性是隐藏的。多数木马都会把自身复制到系统目录下并加入启动项(如果不复制到系统目录下则很容易被发现,不加入启动项在重启后木马将不执行),启动项一般都是加在注册表中的,具体位置在: HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion 下所有以“run”开头的键值;  HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion 下所有以“run”开头的键值;   HKEY_USERS\.Default\Software\Microsoft\Windows\CurrentVersion下所有以“Run”开头的键值。 不过,也有一些木马不在这些地方加载,它们躲在下面这些地方:       ①在Win.ini中启动       在Win.ini的[windows]字段中有启动命令“load=”和“run=”,在一般情况下“=”后面是空白的,如果有后跟程序,比方说是这个样子: run=c:\windows\file.exe   load=c:\windows\file.exe 要小心了,这个file.exe很可能是木马。      ②在System.ini中启动       System.ini位于Windows的安装目录下,其[boot]字段的shell=Explorer.exe 是木马喜欢的隐蔽加载之所,木马通常的做法是将该句变为这样:shell=Explorer. exe window.exe,注意这里的window.exe就是木马程序。另外,在System.ini中的[386Enh]字段,要注意检查在此段内的“driver= 路径\程序名”,这里也有可能被木马所利用。再有,在System.ini中的[mic]、 [drivers]、[drivers32]这三个字段,这些段也是起到加载驱动程序的作用,但也是增添木马程序的好场所。 ③在Autoexec.bat和Config.sys中加载运行       但这种加载方式一般都需要控制端用户与服务端建立连接后,将已添加木马启动命令的同名文件上传到服务端覆盖这两个文件才行,而且采用这种方式不是很隐蔽,所以这种方法并不多见,但也不能因此而掉以轻心。         ④在Winstart.bat中启动       Winstart.bat是一个特殊性丝毫不亚于Autoexec.bat的批处理文件,也是一个能自动被Windows加载运行的文件。它多数情况下为应用程序及Windows自动生成,在执行了Win.com并加载了多数驱动程序之后开始执行(这一点可通过启动时按F8键再选择逐步跟踪启动过程的启动方式可得知)。由于Autoexec.bat的功能可以由Winstart.bat代替完成,因此木马完全可以像在Autoexec.bat中那样被加载运行,危险由此而来。    ⑤启动组       木马隐藏在启动组虽然不是十分隐蔽,但这里的确是自动加载运行的好场所,因此还是有木马喜欢在这里驻留的。启动组对应的文件夹为:C: \Windows\Start Menu\Programs\StartUp,在注册表中的位置:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders Startup=C:\windows\start menu\programs\startup。 ⑥*.INI       即应用程序的启动配置文件,控制端利用这些文件能启动程序的特点,将制作好的带有木马启动命令的同名文件上传到服务端覆盖同名文件,这样就可以达到启动木马的目的了。    ⑦修改文件关联         修改文件关联是木马常用手段(主要是国产木马,老外的木马大都没有这个功能),比方说正常情况下txt文件的打开方式为Notepad.EXE文件,但一旦中了文件关联木马,则txt文件打开方式就会被修改为用木马程序打开,“冰河”就是通过修改 HKEY_CLASSES_ROOT\txtfile\shell\open\command下的键值,将“C: \Windows\Notepad.exe %1”改为“C:\Windows\System\SYSEXPLR.EXE %1”,这样一旦双击txt文件,原本应用Notepad打开该文件的,现在却变成启动木马程序了,好狠毒哦!请大家注意,不仅仅是txt文件,其它诸如HTM、EXE、ZIP、COM等都是木马的目标。对付这类木马,只能检查HKEY_CLASSES_ROOT\文件类型\shell\open\command 主键,查看其键值是否正常。    ⑧捆绑文件       实现这种触发条件首先要控制端和服务端已通过木马建立连接,然后控制端用户用工具软件将木马文件和某一应用程序捆绑在一起,并上传到服务端覆盖原文件,这样即使木马被删除了,只要运行捆绑了木马的应用程序,木马又会被安装上去了。绑定到某一应用程序中,如绑定到系统文件,那么每一次Windows启动均会启动木马。当发现可疑文件时,你可以试试能不能删除它,因为木马多是以后台方式运行的,通过按Ctrl+Alt+Del是找不到的,而后台运行的应是系统进程。如果在前台进程里找不到,而又删不了(提示正在被使用)那就应该注意了。 四、手工清除       如果发现自己的硬盘总是莫明其妙地读盘,软驱灯经常自己亮起,网络连接及鼠标屏幕出现异常现象,很可能就是因为有木马潜伏在机器里,此时就应该想办法清除这些家伙了。那么如何清除木马而不误删其他有用文件呢?当通过上述方法找到可疑程序时,可以先看看该文件的属性。文件的创建时间应当不会离现在很近。当看到可疑的执行文件时间是最近甚至是当前,那八成就有问题了。    首先查进程,检查进程可以借助第三方软件,利用其“查看进程”功能把可疑进程杀掉后,然后再看看原来怀疑的端口还有没有开放(有时需重启),如果没有了那说明你对了,再把该程序删掉,这样你就手工删除了这匹木马了。如果该木马改变了TXT、EXE或ZIP等文件的关联,应把注册表改过来,如果不会改,可将注册表改回到以前的就可以恢复文件关联,可通过在DOS下执行scanreg/restore命令来恢复注册表,不过这条命令只能恢复前五天的注册表(这是系统默认的)。此举可轻松恢复被木马改变的注册表键值,简单易用。  结束语:在木马横行的今天,有多少网民的财产受到了损害,这一切都源自于木马来得太快,杀毒软件的病毒库更新总是在风雨之后。这里提醒用户在使用电脑时一定要当心非法程序的木马植入。   编辑小波点评: 查看进程了解有没有异常进程运行,是知晓系统有没有受到病毒、木马侵害的有效途径,与系统自带的任务管理器和其它进程查看软件不同,卡卡上网安全助手自带的进程管理功能有着独特的地方。 卡卡上网安全助手的“进程管理”功能可以列出进程、模块信息,用户可以使用此功能自己来判别可能的非法程序,并且结束进程、查找窗口,查找模块等等,帮助您了解系统中各进程的详细属性,更好的管理系统进程。同时能够结束恶意的或者占用资源的无用进程。  运行瑞星卡卡上网安全助手,单击最上方的【进程管理】标签,如图,选中要查看的进程,将在界面下方显示该进程所调用的模块。 在界面上方选中要查看的进程,单击鼠标右键,可进行查看该进程具体属性,结束该进程,打开该进程所在文件夹以及刷新整个进程列表等操作。在界面下方选中要查看的模块,单击鼠标右键,可进行结束进程,显示该模块属性以及打开该模块所在文件夹等操作。
告白花狼

ZxID:17209868

等级: 上等兵
举报 只看该作者 沙发   发表于: 2013-05-04 0
恩,我觉得值得学习啊,顶你
九門

ZxID:1440

等级: 督察
配偶: 青稚

举报 只看该作者 板凳   发表于: 2013-05-04 0
谢谢分享
每天全天在线
需要担保 或者 交易区区域事务及交易投诉
请联系企鹅
                                                                                                   九門
taugrnilan

ZxID:23823756

等级: 列兵
举报 只看该作者 地板   发表于: 2013-05-05 0
好的,顶你,收藏了嘻嘻
尹覆雨

ZxID:25186060

等级: 新兵
举报 只看该作者 4楼  发表于: 2013-05-05 0
NB5
19973145

ZxID:24945574

等级: 下士
举报 只看该作者 5楼  发表于: 2013-05-07 0
以前看贴总是不回,一直没提升等级和经验  

现在俄明白了!!

反正回贴可以升级  !
  
也可以赚经验跟DB 而升级又需要经验跟DB    

我就把这句话复制下来  

遇贴就回,捞DB就闪 。
丶b880

ZxID:22267422

等级: 列兵
举报 只看该作者 6楼  发表于: 2013-05-07 0
恩,我觉得值得学习啊,顶你
咸蛋43e4

ZxID:24677486

等级: 列兵
举报 只看该作者 7楼  发表于: 2013-05-08 0
好,好难学
1033574364

ZxID:24801830

等级: 列兵
举报 只看该作者 8楼  发表于: 2013-05-10 0
以前看贴总是不回,一直没提升等级和经验  

现在俄明白了!!

反正回贴可以升级  !
  
也可以赚经验跟DB 而升级又需要经验跟DB    

我就把这句话复制下来  

遇贴就回,捞DB就闪 。
迷情g、

ZxID:19042575

等级: 禁止发言

举报 只看该作者 9楼  发表于: 2013-05-10 0
现在我明白了  

反正回贴可以升级  

也可以赚经验跟DB 而升级又需要经验跟DB  

我就把这句话复制下来  

遇贴就回,捞DB就闪

际遇之神

奖励

追寻春哥的脚步,可无限复活,能力值3DB

« 返回列表
发帖 回复