怎样预防木马
木马是一种基于远程控制的黑客工具,具有很强的隐蔽性和危害性。由于木马是在我们先运行了SERVER端(服务端),然后再启动GLIENT端(客户端或称控制端)进行控制。因此只要我们保持警惕,不让SERVER端有机会进入我们的电脑,也就不会被控制了,以下是我总结的防范特洛伊木马的二十条铁律:
以下六招是预防木马的常用招数:
1. 不要运行来历不明的软件,即使通过一般反病毒软件的检查也不要轻易运行。现在的反病毒软件把特洛伊木马定性为病毒,但还有相当数量的木马是这些软件所不能检查出来的,尤其是一些有一定编程技术的人自己编的后门程序。对于此类软件要用专门的黑客程序清除软件去检查。
2. 不要轻易相信别人。有些人别有用心,经常装作“大虾”善意地帮助人,给您发各种软件或图片,在您运行了这些软件后就后悔莫及了。这一点,对于热忠于网上聊天的MM们特别重要。
3. 下载软件要到有名的大站点,不要去野路子小站点。
4. 保持警惕性,对不熟悉的人发来的E-MAIL不要轻易打开,带有附件的就更要小心。另外,就算是熟人发来的E-MAIL,对其中的附件也要小心,您的朋友也许会无意中害了您(他的电脑被感染了木马,但他可能自己并不知道)。
5. 一定要给自己找个好点的实时监控反病毒软件,同时还要准备反黑软件,对下载的软件在运行前用它们进行检查。
6. 安装网络防火墙。这样即使中了木马,当有程序要连线上网时,防火墙会有所提示,就有可能发现木马。
以下三招是预防浏览网页中木马的招数:
7. 及时为系统安装补丁和疫苗。这样做可以减少浏览网页中木马的可能,会相对安全一点。
8. 运行IE,点击“工具--INTERNET选项--安全--INTERNET区域的安全级别”,把安全级别由“中”改为“高”。
9. 由于该类网页还有有害代码的ACTIVE X网络文件,因此在IE设置中将ACTIVE X插件和控件、JAVA脚本等全部禁止就可以避免中招。具体方法是在IE窗口点击“工具--INTERNET选项--安全--自定义级别”会弹出“安全设置”对话框,把其中的所有ACTIVE
X插件和控件以及JAVA相关全部选择“禁用”即可。不过,这样做在以后的网页浏览过程中可能会造成一些正常使用ACTIVE
X的网站无法浏览。没办法,有利有弊嘛,自己看着办吧。
以下为检查特洛伊木马的方法:
10. 注意检查注册表。如果觉得系统异常,请检查注册表HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Current
Version和HKEY_CURRENT_USER\Software\Microsoft\Windows\Current Version以及HKEY-USERS\Default\software\Microsoft\Windows\Current
Version下,所有以“Run”开头的键值名,看其下有没有可疑的文件名。如果有,就需要删除相应的键值,再删除相应的应用程序。
11. 注意检查启动组。木马们如果隐藏在启动组,虽然不是十分隐蔽,但这里的确是自动加载运行的好场所,因此还是有木马喜欢在这里驻留的。启动组对应的文件夹为:C:\windows\start
menu\programs\startup,在注册表中的位置:HKEY_CURRENT_USER\software\Microsoft\Windows\Current
Version\Explorer\Shell
12. 注意检查Win.ini。在Win.ini的字段中有启动命令“load=”和“run=”,在一般情况下“=”后面是空白的,如果有后跟程序,比方说是这个样子:run=c:\windows\n0tepad.exe,load=c:\windows\n0tepad.exe。要小心了,这个n0tepad.exe(注意在“n”后是数字“0”而非字母“o”)很可能是木马。
13. 注意检查System.ini。System.ini位于Windows的安装目录下,其字段的“shell=Explorer.exe”是木马喜欢的隐蔽加载之所,木马通常的做法是将该句变为:“shell=Explorer.exe
n0tepad.exe”,注意这里的n0tepad.exe就是木马服务端程序。
14. 注意检查Autoexec.bat和Config.sys。在C盘根目录下的这两个文件也可以启动木马。但这种加载方式一般都需要控制端与服务端建立连接后,将已添加木马启动命令的同名文件上传到服务端覆盖这两个文件才行。
15. 注意检查C:\windows\winstart.bat文件。winstart.bat是一个特殊性毫不亚于Autoexec.bat的批处理文件,也是一个能自动被Windows加载运行的文件。它多数情况下为应用程序及Windows自动生成,在执行了Win.com并加载了多数驱动程序之后开始执行。由于Autoexec.bat的功能可以由winstart.ba代替完成,因此木马完全可以象在Autoexec.bat中那样被加载运行,危险由此而来。
16. 注意*.ini文件。Ini文件即应用程序的启动配置文件,控制端利用这些文件能启动程序的特点,将制作好的带有木马启动命令的同名文件上传到服务端,覆盖同名文件,这样就可以达到启动木马的目的了。
17. 注意系统中常用文件长度。木马如果捆绑在其中,长度就会发生变化,这是发现捆绑文件型木马的好办法。
18. 注意上网时电脑所用的端口,对1024端口以上的不连续端口要密切注意。可以键入:netstat
-a命令来观察你机器相连的当前所有通信端口,当有具体的IP正使用不常见的端口与你通信时,这一端口很可能就是特洛伊木马的连接端口。(在文后的附录中将罗列出一些有名的特洛伊木马的默认监听端口)
19. 注意检查进程。用查看进程软件来查看,如果发现有可疑进程,立刻看看其对应文件在硬盘中的哪个文件夹下,然后用反病毒、反黑软件进行检查。
20. 发现情况不对立即断线。尽管造成上网速度突然变慢的原因有很多,但有理由怀疑是由特洛伊木马造成的。
附录:(常见特洛伊木马的默认监听端口)
端口 特洛伊木马
21 Blade Runner,Doly Trojan,Fore,Invisible FTP,WebEx,Wincrash
23 Tiny Telnet Server
25 Antigen,Email Password Sender,Haebu Coceda,Shtrilitz
Stealth,Terminator,WinPC,Winspy
31 Hackers Paradise
80 Executor
456 HAckers Paradise
555 Ini-Killer,Phase Zero,Stealth Spy
666 Satanz Backdoor
1001 Silencer,WebEx
1011 Doly Trojan
1170 Psyber Stream Server,Voice
1234 Ultors Trojan
1245 VooDoo Doll
1492 FTP99CMP
1600 Shivka-Burka
1807 SpySender
1981 Shockrave
1999 BackDoor
2001 Trojan Cow
2023 Ripper
2115 Bugs
2140 Deep Throat,The Invasor
2801 Phineas Phucker
3024 WinCrash
3129 Masters Paradise
3150 Deep Throat,The Invasor
3700 Portal of Doom
4092 WinCrash
4590 ICQTrojan
5000 Sockets de Troie
5001 Sockets de Troie
5321 Firehotcker
5400 Blade Runner
5401 Blade Runner
5402 Blade Runner
5569 Robo-Hack
5742 WinCrash
6670 DeepThroat
6771 DeepThroat
6969 GAteCrasher,Priority
7000 Remote Grab
7300 NetMonitor
7301 NetMonitor
7306 NetMonitor
7307 NetMonitor
7308 NetMonitor
7789 ICKiller
9872 Portal of Doom
9873 Portal of Doom
9874 Portal of Doom
9875 Portal of Doom
9989 Ini-Killer
10067 Portal of Doom
10167 Portal of Doom
11000 Senna Spy
11223 Progenic Trojan
12223 Hack'99 KeyLogger
12345 GabanBus,NetBus
12346 GabanBus,NetBus
12361 Whack-a-mole
12362 Whack-a-mole
16969 Priority
20001 Millennium
20034 NetBus2 Pro
21544 GirlFriend
22222 Prosiak
23456 Evil FTP,Ugly FTP
26274 Delta
31337 Back Orifice
31338 Back Orifice
31339 NetSpy DK
31666 BOWhack
33333 Prosiak
34324 BigGluck,TN
40412 The Spy
40421 Masters Paradise
40422 Masters Paradise
40423 Masters Paradise
40426 Masters Paradise
47262 Delta
50505 Sockets de Troie
50766 Fore
53001 Romote Windows Shutdown
61466 Telecommando
65000 Devil
说明:以上所罗列出的端口一般为特洛伊木马的默认端口,而有些特洛伊木马可以随意更改端口,对于这种特洛伊木马,不能靠常规的思维去查找出痕迹,可以试着用专用的端口侦察器对1024至65535端口进行全面的搜索。
个人认为比较好的杀毒软件,金山毒霸,卡巴斯基,但是建议一句这东西不是万能的。。。
中了特洛伊病毒怎么办啊?
用virus Scan 就可以搞定。
. Trojan Remover Update 6.4.7 Date 01.27
一个专门用来清除特洛伊木马和自动修复系统文件的工具。
antivirus.pchome.net/trojan/1070.html
2. ZoneAlarm Free 6.1.737.000
ZoneAlarm来保护你的电脑,防止Trojan(特洛伊木马)程序,Trojan也是一种极为可怕的程
www.onlinedown.net/soft/1017.htm
3. Trojan Remover 6.4.7 Date 01.27
专门用来清除特洛伊木马和自动修复系统文件的工具
antivirus.pchome.net/trojan/7704.html
4. Trojan Remover 6.46(Database 6461)
是一个专门用来清除特洛伊木马和自动修复系统文件的工具。能够检查系统登录文件、扫描
www.onlinedown.net/soft/2902.htm
5. 木马终结者 V3.5
特洛伊木马病毒一种破坏力十分强的黑客病毒,你只要中
www.skycn.com/soft/2519.html
6. LDM木马检测程序 2003钻石版
LDM木马检测程序是大部分流行特洛伊木马病毒的克星,是一个专门防制特洛伊木马病毒的
www.onlinedown.net/soft/11555.htm
7. The Cleaner Database V3887
一个专门检测和清除侵入您系统中的特洛伊木马的专业程
www.skycn.com/soft/3760.html
8. Trojan Remover V6.4.6(Database 6461) Update
Trojan Remover 是一个专门用来清除特洛伊木马和自动修
www.skycn.com/soft/3217.html
9. 木马终结者 3.33
所有特洛伊木马病毒的克星,专门防制特洛伊木马病毒的防毒软件
antivirus.pchome.net/trojan/8238.html
10. 木马杀手 Trojan System Cleaner 3.5.1117
木马杀手会检测现存的特洛伊木马程序的活动、复原被特洛伊木马修改的系统文件,杀除特
www.onlinedown.net/soft/17193.htm
11. Trojan Remover Database Update 6461
Trojan Remover 是一个专门用来清除特洛伊木马和自动修
www.skycn.com/soft/3219.html
12. ZoneAlarm Pro 6.1.737.000
保护你的电脑,防止Trojan(特洛伊木马)程序
antivirus.pchome.net/others/8104.html
13. Trojan Remover 6.4.6 Database 6461 Update
是一个专门用来清除特洛伊木马和自动修复系统文件的工具。能够检查系统登录文件、扫描
www.onlinedown.net/soft/2903.htm
14. ZoneAlarm Security Suite V6.1.737.000
ZoneAlarm 保护你的电脑,防止Trojan(特洛伊木马)程序
www.skycn.com/soft/3769.html
15. 熊猫卫士 钛金版2.05.00
*基于极速“UltraFast”引擎,快速检测和清除所有病毒、特洛依木马、蠕虫、恶意的Java
www.onlinedown.net/soft/9066.htm
16. Trojan Remover Database 6461
是一个专门用来清除特洛伊木马和自动修复系统文件的工具。能够检查系统登录文件、扫描
www.onlinedown.net/soft/2905.htm
17. ZoneAlarm Pro 6.1.737.000
ZoneAlarm来保护你的电脑,防止Trojan(特洛伊木马)程序,Trojan也是一种极为可怕的程
www.onlinedown.net/soft/1019.htm
18. Antiy Ghostbusters Pro 5.05
一个专业级别的特洛伊木马检测和系统安全工具
download.pchome.net/internet/safe/15974.html
19. The Cleaner Pro V4.1 Build 4252
一个专门检测和清除侵入您系统中的特洛伊木马的专业程
www.skycn.com/soft/3758.html
20. ZoneAlarm Free V6.1.737.000
ZoneAlarm 来保护你的电脑,防止Trojan(特洛伊木马)程
www.skycn.com/soft/9443.html
21. ZoneAlarm Pro V6.1.737.000
ZoneAlarm来保护你的电脑,防止Trojan(特洛伊木马)程序
www.skycn.com/soft/3770.html
22. ZoneAlarm Pro V6.1.737.000 Beta
ZoneAlarm来保护你的电脑,防止Trojan(特洛伊木马)程序,Trojan也是一种极为可怕?
download.21cn.com/list.php?id=3458
23. Antiy Ghostbusters Advanced Edition 5.04
AntiyLabs出品的专业级特洛伊木马检测工具,被网友称为“捉鬼队”。该软件可以对驱动
www.onlinedown.net/soft/7660.htm
24. Trojan Remover 木马病毒库 6072
一个专门用来清除特洛伊木马和自动修复系统文件的工具。能够检查系统登录文件、扫
download.21cn.com/list.php?id=5317
25. The Cleaner Pro 4 updates Database 3860
一个专门检测和清除侵入您系统中的特洛伊木马的专业程序,内置3093个木马标识。可在线
www.onlinedown.net/soft/1445.htm
26. Digital Patrol 5.00.31
专门检测系统中特洛伊木马程序的扫毒软件
antivirus.pchome.net/trojan/12504.html
27. 熊猫卫士 7.0铂金版中文测试版
*基于极速“UltraFast”引擎,快速检测和清除所有病毒、特洛依木马、蠕虫、恶意的Java
www.onlinedown.net/soft/9065.htm
28. Trojan Remover V6.4.6(Database 6457)
Trojan Remover 是一个专门用来清除特洛伊木马和自动修复系统文件的工具。能够检?
download.21cn.com/list.php?id=7335
29. Trojan Remover V6.3.3 Date 12.20
Trojan Remover是一个专门用来清除特洛伊木马和自动修复系统文件的工具。能够检查
download.21cn.com/list.php?id=3692
30. The Cleaner V3.5.4.3519(DataBase 3359) 汉化版
一个专门检测和清除侵入您系统中的特洛伊木马的专业程
www.skycn.com/soft/3759.html
31. Anti-Trojan 5.5.421
Anti-Trojan扫描隐藏在你的系统里的具有破坏性的特洛依木马程序。它利用三重扫描来检
www.onlinedown.net/soft/1318.htm
32. TDS-3: Trojan Defence Suite 3.2.0
防特洛伊木马的软件,可以检测到360种以上的特洛伊木马和电脑蠕虫
antivirus.pchome.net/trojan/10170.html
33. ZoneAlarm Pro 4.5.594
保护你的电脑,防止Trojan(特洛伊木马)程序
antivirus.pchome.net/others/10678.html
34. 木马终结者 V3.37
特洛伊木马病毒一种破坏力十分强的黑客病毒。你只要中了毒,你的计算机将被黑客控
download.21cn.com/list.php?id=10681
35. The Cleaner (executable only) 3.54 Build 3528
一个专门检测和清除侵入您系统中的特洛伊木马的专业程序
antivirus.pchome.net/cleaner/8957.html
36. BoDetect 3.5
一个专门用来监测和删除特洛依木马之类的小工具
antivirus.pchome.net/trojan/10171.html
37. ZoneAlarm Anti-Spyware V6.1.737.000
ZoneAlarm 来保护你的电脑,防止Trojan(特洛伊木马)程
www.skycn.com/soft/9442.html
38. ZoneAlarm Free 6.0.629.000 Beta
ZoneAlarm来保护你的电脑,防止Trojan(特洛伊木马)程序,Trojan也是一种极为可怕的程
www.onlinedown.net/soft/20642.htm
39. LDM木马检测程序 Power XP Build 688C
特洛伊木马病毒一种破坏力十分强的黑客病毒,你只要中
www.skycn.com/soft/8731.html
40. Advanced Registry Tracer 2.03
具有侦测出特洛伊木马病毒功能
download.pchome.net/system/treak/10607.html
41. 木马杀手(Trojan System Cleaner) V3.5.1117
木马杀手会检测现存的特洛伊木马程序的活动、复原被特
www.skycn.com/soft/14265.html
42. The Cleaner Database 3887
一个专门检测和清除侵入您系统中的特洛伊木马的专业程序,内置3093个木马标识。可在线
www.onlinedown.net/soft/34403.htm
43. Trojan Guarder Gold V6.94
Trojan Guarder 消灭特洛伊木马及蠕虫病毒,当你的计算
www.skycn.com/soft/10338.html
44. Trojan Guarder Gold 6.94
TrojanGuarder消灭特洛伊木马及蠕虫病毒,当你的计算机在浏览互联网时进行保护。Troja
www.onlinedown.net/soft/25008.htm
45. The Cleaner Pro 4.1 build 4252
一个专门检测和清除侵入您系统中的特洛伊木马的专业程序,内置3093个木马标识。可在线
www.onlinedown.net/soft/1443.htm
46. Dr.Web 4.31 Add-On 4
一种新型的基因式扫描杀毒软件。可以预防并清除22000种以上的病毒及特洛伊木马,其中
www.onlinedown.net/soft/3677.htm
47. ZoneAlarm Pro 6.0.617.000 Beta
ZoneAlarm来保护你的电脑,防止Trojan(特洛伊木马)程序,Trojan也是一种极为可怕的程
www.onlinedown.net/soft/2273.htm
48. Dr.Web for Windows 95-XP 4.33
可以预防并清除 23955 种以上的病毒及特洛伊木马
antivirus.pchome.net/drw/7038.html
49. The Cleaner Database Update 3806
一个专门检测和清除侵入您系统中的特洛伊木马的专业程序, 内置2289个木马标识。可
download.21cn.com/list.php?id=7398
50. Antiy Ghostbusters Pro 5.05 英文版
AntiyGhostbusters是一款专业级特洛伊木马检测工具,被网友称为“捉鬼队”。该软件可
www.onlinedown.net/soft/7663.htm
51. The Cleaner 3.5.4.3519 Database 3359 汉化版
一个专门检测和清除侵入您系统中的特洛伊木马的专业程序,内置3093个木马标识。可在线
www.onlinedown.net/soft/1444.htm
52. F-Secure Anti-Virus 2006
一个专门用来清除特洛伊木马和自动修复系统文件的工具
antivirus.pchome.net/fsav/7058.html
53. Trojan Remover V6.4.6(Database 6461)
Trojan Remover 是一个专门用来清除特洛伊木马和自动修
www.skycn.com/soft/23002.html
54. Trojan Remover V4.3.8 汉化补丁
Trojan Remover 是一个专门用来清除特洛伊木马和自动修
www.skycn.com/soft/3218.html
55. Trojan Remover V4.3.8 汉化补丁
Trojan Remover是一个专门用来清除特洛伊木马和自动修复系统文件的工具。能够检查
download.21cn.com/list.php?id=4690
56. Advanced Registry Tracer Beta 1.60 Beta 3
具有侦测出特洛伊木马病毒功能
download.pchome.net/system/treak/12590.html
57. The Cleaner V3.54 Build 3522 Database 3354
一个专门检测和清除侵入您系统中的特洛伊木马的专业程序。内置1054个木马标识。可
download.21cn.com/list.php?id=3416
58. Antiy Ghostbusters 5.05 英文版
AntiyGhostbusters是一款专业级特洛伊木马检测工具,被网友称为“捉鬼队”。该软件可
www.onlinedown.net/soft/19724.htm
59. Dr.Web for Windows 95-2000(console version) 4.27
可以预防并清除 23955 种以上的病毒及特洛伊木马
antivirus.pchome.net/drw/7043.html
60. Trojan Guarder Gold V6.92
Trojan Guarder 消灭特洛伊木马及蠕虫病毒,当你的计算机在浏览互联网时进行保护?
download.21cn.com/list.php?id=26056
61. Tauscan 1.7 Build 1414
特洛伊木马侦测移除工具
antivirus.pchome.net/others/16036.html
62. Dr.Web for Novell Network 4.25
可以预防并清除 23955 种以上的病毒及特洛伊木马
antivirus.pchome.net/drw/7046.html
63. Dr.Web non-commercial 16-bit For DOS versions 4.17a
可以预防并清除 23955 种以上的病毒及特洛伊木马
antivirus.pchome.net/drw/7047.html
64. ADinf32 - 32-bit evaluation versions for Win9x/NT v3.01
可以预防并清除 23955 种以上的病毒及特洛伊木马
antivirus.pchome.net/drw/7052.html
65. Dr.Web for Dos/386 32 bit-version 4.25
可以预防并清除 23955 种以上的病毒及特洛伊木马
antivirus.pchome.net/drw/7044.html
66. ADinf32 - 32-bit evaluation versions for Win9x/NT v3.01
可以预防并清除 23955 种以上的病毒及特洛伊木马
antivirus.pchome.net/drw/7051.html
67. Dr.Web Non-commercial ADinf versions v12.14
可以预防并清除 23955 种以上的病毒及特洛伊木马
antivirus.pchome.net/drw/7053.html
68. 木马杀手 Trojan System Cleaner V3.5.1117
木马杀手会检测现存的特洛伊木马程序的活动、复原被特洛伊木马修改的系统文件。杀
download.21cn.com/list.php?id=35131
69. Dr.Web for OS/2 4.25
可以预防并清除 23955 种以上的病毒及特洛伊木马
antivirus.pchome.net/drw/7045.html
70. Dr.Web V4.33
一种新型的基因式扫描杀毒软件。可以预防并清除 22000 种以上的病毒及特洛伊木马?
download.21cn.com/list.php?id=7337
71. Digital Patrol 5.00.31
DigitalPatrol是一个专门检测系统中特洛伊木马程序的扫毒软件。它和一般的扫病毒软件
www.onlinedown.net/soft/7622.htm
72. ZoneAlarm with Antivirus V6.1.737.000
ZoneAlarm来保护你的电脑,防止Trojan(特洛伊木马)程序
www.skycn.com/soft/21188.html
73. Trojan Guarder 5.43
TrojanGuarder消灭特洛伊木马及蠕虫病毒,当你的计算机在浏览互联网时进行保护。Troja
www.onlinedown.net/soft/5454.htm
74. 木马终结者 3.5
特洛伊木马病毒一种破坏力十分强的黑客病毒,你只要中了毒,你的计算机将被黑客控制,
www.onlinedown.net/soft/43519.htm
75. Trojan Guarder V5.43
Trojan Guarder消灭特洛伊木马及蠕虫病毒,当你的计算
www.skycn.com/soft/21232.html
76. Delete Doctor 2.1 汉化版
删除那些难以删除的文件,例如病毒留下的一些文件和特洛伊木马程序,或者是已经损坏文
www.onlinedown.net/soft/35435.htm
77. The Cleaner V3.5.4.3528
一个专门检测和清除侵入您系统中的特洛伊木马的专业程
www.skycn.com/soft/15199.html
78. 熊猫卫士 铂金版 V7.0 中文测试版
基于极速“UltraFast”引擎,快速检测和清除所有病毒、特洛依木马、蠕虫、恶意的J
download.21cn.com/list.php?id=29183
79. ZoneAlarm Free V6.0.667
ZoneAlarm 来保护你的电脑,防止Trojan(特洛伊木马)程序。Trojan也是一种极为可怕
download.21cn.com/list.php?id=32927
80. The Cleaner Pro 4.0.0.4138 汉化包
一个专门检测和清除侵入您系统中的特洛伊木马的专业程序,内置3093个木马标识。可在线
www.onlinedown.net/soft/24868.htm
81. The Cleaner V3.54 Build 3517(DataBase 3354) 汉化版
一个专门检测和清除侵入您系统中的特洛伊木马的专业程序, 内置2289个木马标识。可
download.21cn.com/list.php?id=31825
82. Tauscan V1.7 Build 1414
特洛伊木马侦测移除工具 - Tauscan,能够侦测出每一种
www.skycn.com/soft/14932.html
83. TDS-3: Trojan Defence Suite 3.2.1
这是一个防特洛伊木马的软件,可以检测到360种以上的特洛伊木马和电脑蠕虫,另外它还
www.onlinedown.net/soft/5862.htm
84. ZoneAlarm Free Beta 6.0.617.000 Beta
保护你的电脑,防止Trojan(特洛伊木马)程序
antivirus.pchome.net/others/20324.html
85. ZoneAlarm with Antivirus Beta 6.0.617.000 Beta
保护你的电脑,防止Trojan(特洛伊木马)程序
antivirus.pchome.net/others/20325.html
86. Digital Patrol V5.00.31
Digital Patrol 是一个专门检测系统中特洛伊木马程序的
www.skycn.com/soft/12439.html
参考资料:http://zhidao.baidu.com/q?word=%CC%D8%C2%E5%D2%C1%C4%BE%C2%EDct=17pn=0tn=ikaslistrn=10
简述特洛伊木马的特点及平时防范习惯?
RFC1244(Request for Comments:1244)中是这样描述木马的:“木马程序是一种程序,它能提供一些有用的,或是仅仅令人感兴趣的功能。但是它还有用户所不知道的其他功能,例如在你不了解的情况下拷贝文件或窃取你的密码。”随着互联网的迅速发展,木马的攻击、危害性越来越大。木马实质上是一个程序,必须运行后才能工作,所以会在进程表、注册表中留下蛛丝马迹,我们可以通过“查、堵、杀”将它“缉拿归案”。
查
1.检查系统进程
大部分木马运行后会显示在进程管理器中,所以对系统进程列表进行分析和过滤,可以发现可疑程序。特别是利用与正常进程的CPU资源占用率和句柄数的比较,发现异常现象。
2.检查注册表、ini文件和服务
木马为了能够在开机后自动运行,往往在注册表如下选项中添加注册表项:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunOnce
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunOnceEx
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServicesOnce
木马亦可在Win.ini和System.ini的“run=”、“load=”、“shell=”后面加载,如果在这些选项后面加载程序是你不认识的,就有可能是木马。木马最惯用的伎俩就是把“Explorer”变成自己的程序名,只需稍稍改“Explorer”的字母“l”改为数字“1”,或者把其中的“o”改为数字“0”,这些改变如果不仔细观察是很难被发现。
在Windwos NT/2000中,木马会将自己作为服务添加到系统中,甚至随机替换系统没有启动的服务程序来实现自动加载,检测时要对操作系统的常规服务有所了解。
3.检查开放端口
远程控制型木马以及输出Shell型的木马,大都会在系统中监听某个端口,接收从控制端发来的命令,并执行。通过检查系统上开启的一些“奇怪”的端口,从而发现木马的踪迹。在命令行中输入Netstat na,可以清楚地看到系统打开的端口和连接。也可从www.foundstone.com下载Fport软件,运行该软件后,可以知道打开端口的进程名,进程号和程序的路径,这样为查找“木马”提供了方便之门。
4.监视网络通讯
对于一些利用ICMP数据通讯的木马,被控端没有打开任何监听端口,无需反向连接,不会建立连接,采用第三种方法检查开放端口的方法就行不通。可以关闭所有网络行为的进程,然后打开Sniffer软件进行监听,如此时仍有大量的数据,则基本可以确定后台正运行着木马。
堵
1.堵住控制通路
如果你的网络连接处于禁用状态后或取消拨号连接,反复启动、打开窗口等不正常现象消失,那么可以判断你的电脑中了木马。通过禁用网络连接或拔掉网线,就可以完全避免远端计算机通过网络对你的控制。当然,亦可以通过防火墙关闭或过滤UDP、TCP、ICMP端口。
2.杀掉可疑进程
如通过Pslist查看可疑进程,用Pskill杀掉可疑进程后,如果计算机正常,说明这个可疑进程通过网络被远端控制,从而使计算机不正常。
杀
1.手工删除
对于一些可疑文件,不能立即删除,有可能由于误删系统文件而使计算机不能正常工作。首先备份可疑文件和注册表,接着用Ultraedit32编辑器查看文件首部信息,通过可疑文件里面的明文字符对木马有一个大致了解。当然高手们还可以通过W32Dasm等专用反编译软件对可疑文件进行静态分析,查看文件的导入函数列表和数据段部分,初步了解程序的主要功能。最后,删除木马文件及注册表中的键值。
2.软件杀毒
由于木马编写技术的不断进步,很多木马有了自我保护机制。普通用户最好通过专业的杀毒软件如瑞星杀毒软件进行杀毒,对于杀毒软件,一定要及时更新,并通过病毒公告及时了解新木马的预防和查杀绝技,或者通过下载专用的杀毒软件进行杀毒(如近期的冲击波病毒各大公司都开发了查杀工具)。
特洛伊木马可以预防吗
特洛伊木马的防范
“特洛伊木马”技术是黑客常用的攻击方法。它通过在你的电脑系统中隐藏一个会在 Windows启动时悄悄执行的程序,用服务器/客户的手段,而达到在你上网时控制你电脑的目的。黑客可以利用它窃取你的密码,浏览你的硬盘,修改你的文件、注册表等等。对于它我们可以采用LockDown等在线黑客监视程序加以防范。在此我要提醒各位网友注意以下几点:
1.不要轻易运行来历不明和从网上下载的软件。即使通过了一般杀毒软件的程序也不要轻易运行,对于此类软件,要用如 Cleaner、Sudo99等专门的黑客程序清除软件检查。
2.保持警惕性。不要轻易相信好友发来的E-mail就一定没有黑客程序,如Happy99就会自动加在附件当中。
3.不要在聊天室内公布你的 Email地址。对来历不明的E-mail应及时清除。
4.不要随便下载软件(特别是不可靠的FTP站点)。
5.不要将重要密码存放在计算机上。
特洛伊木马怎样避免病毒怎样避免
是福不是祸,是病毒你躲不过!
如果中了木马先用本机杀毒软件进入安全模式全盘杀毒,如果没有杀毒软件或者不能清除该病毒推荐你用最强的杀木马软件Ewido进行全盘杀毒!
(这是绿色版,无须安装即可使用,网站里面也有安装版)
http://www.orsoon.com/Software/catalog184/2727.html
注册码: 6617-EBE8-D1FD-FEA2
解压后先升级病毒库,再运行杀毒!
最好进入安全模式杀毒
有种叫特洛伊木马的病毒用什么软件可以防?
建议使用avast杀毒软件
avast杀毒软件最大的特点是杀木马能力强
还可以监控预防木马网站的运行
avast杀毒软件
功能强大
监控有力
完全免费
中文正版
家庭版的注册后使用14个月
注册是完全免费的
网址
www.avast.com
在卡饭论坛有avast的版块
你可以去看一看
详细了解