![]()
“我认为我们应该燃烧这个东西,并教您彻底清除木马病毒。” 3000多年前,王国的小王子巴黎对着父亲说,面对着希腊人突然在战场上留下的巨大木马。因为他有焦虑感,所以这种突然出现的物体会带来厄运。但是,没有人听他的话,整个军队顽固地将这只庞然大物作为奖杯运回了城市。几天后的夜晚,躲藏在木马中的希腊士兵从市内摔倒了坚不可摧的城门。如果巴黎仍然有灵魂,他可能会思考这个问题:如果我坚持要烧掉这不幸的东西,那么最终会变成什么样?请允许我改写感性作家江棠的一句话:“ 21世纪的互联网是木马的世界。解决病毒战后,人类最大的困惑是木马的攻防问题马。”众所周知,木马(或木马或木马)后门程序(称为“ BackDoor”)是极其有害的程序。它们使受害者的计算机为未知入侵者打开大门,使受害者的系统和数据暴露于混乱的世界。像病毒一样,木马也经历了几代进化,使其越来越隐蔽,成为另一种难以清除的寄生虫。 -如果我们尽快烧掉木马怎么办?
了解木马
简而言之,信息字段中的木马是一种远程控制程序,可以隐藏在受害者的计算机中并秘密打开一个或多个数据传输通道。它由两部分组成:客户端和服务器(Server),客户端也称为控制端。实际上,木马感染的传播是指服务器端。入侵者必须通过各种方式将服务器端程序传输给受害者以运行木马的目的。当服务器由受害人的计算机执行时,它将自身复制到系统目录中,并将运行代码添加到系统启动时将自动调用的区域中,以跟随系统启动并运行。该区域通常称为“启动项”。木马完成此部分操作后,进入潜伏期,秘密打开系统端口,等待入侵者连接。到目前为止,木马只在入侵者使用客户端连接木马服务器的开放端口时,木马的城门被打开了。木马的噩梦正式开始……因此,在木的号角响起之前,如果里斯及时点燃了这座庞然大物,可能不会消失,至少不会被木马摧毁。

防止木马在不同时期进入城市木马形式,并进行相应的系统保护
木马的前提是木马本身将包含希腊士兵的木马运送到城市中,因此木马可以成功实施。从另一个角度来看,如果人将木马留在沙滩上发霉发臭,或者直接烧掉这种运气不好的东西,那么“木马”将作为历史上著名的无效策略被列入史册。与“ Machino防线”具有相同的性质,子孙后代可能永远不会使用这种攻击手段。但是,正如成千上万的现代互联网木马一样,希腊人成功地使用了他们的木马。现代希腊人(入侵者积极地使用各种方法来获取现代木马程序)使受害者愉快地将木马程序带回家。早期的反病毒思想并不普遍。当时,网民相对简单,只有少数人使用网络防火墙。因此,当时的入侵者可以算是幸福的。他们只需要一点简单的社会工程就能将Trojan horse程序传输给另一方执行。在此期间,木马的种植方法(现在通常称为“脱马”)基本上不涉及技术。也许唯一需要的技术是如何配置和使用木马,因为当时木马还是一种新产品。当时的网民只能依靠自己的判断力和技术来避免或摆脱木马。
因此,当木马技术在中国刚刚起步时,任何IP段中的受害计算机中可能有40%以上处于打开状态,等待入侵者攻击。毫不夸张地说,这是当时的第一匹木马。在黄金时代,唯一的限制是当时的互联网速度通常太慢。随着时间的流逝,木马技术的发展变得越来越成熟,但是网民的安全意识也普遍得到提高,并且出现了早期病毒防火墙的概念。这个时期的入侵者必须掌握更先进的社会工程方法和早期的入侵技术。让另一方受害。尽管在此期间木马的隐藏得到了相对改善,但它仍基于客户端对与服务器的连接的搜索。由于病毒防火墙的出现,大大提高了网民对木马的判断和检测效率,而且大多数人还知道“人们的心不古老”,不再容易接受陌生人的程序,使得木马不再像以前那样混乱,避免了的泛滥,但是由于病毒防火墙是一个新产品,因此仍然有很没有安装它,因此许多老木马仍然可以猖ramp运行。后来,随着网络防火墙技术的诞生和病毒防火墙技术的成熟,木马作者被迫跟随反病毒厂商的脚步来更新其工作,以避免过早地“杀死”马匹。同时,由于网络防火墙技术的出现,使得计算机和网络不再是直接的,尤其是网络防火墙实现的“拦截外部数据连接请求”和“审核内部程序访问网络请求”的策略,导致大多数木马失败,并且在此期间木马逐渐分裂为两个派系:一个派系仍然使用客户端连接到服务器,但是更改为其他传输渠道,例如E-MAIL,FTP等,或在内部删除网络防火墙,以使其畅通无阻;另一种改变了入侵的思维方式,将“客户端连接到服务器”更改为“服务器连接到客户端”,再加上一点社会工程技术,突破了网络防火墙的局限性,从而催生了木马新技术-“反弹型”木马。

在此期间,入侵者与受害者之间的战争终于升级到技术水平。如果要保护自己,则别无选择,只能安装网络防火墙和病毒防火墙,并可以使用网络攻击和防御技术。这种“基本的”交互作用一直保持到今天的XP时代,在XP时代,网络速度有了质的飞跃,越来越多的攻守战浮出水面,因为系统发生了变化,因此专门为网络应用程序必须具有与网络相关的缺陷,没错,与Win9x相比,WinXP的弱点是它具有太多的网络漏洞,无论是使用MIME漏洞进行传播的字母木马,还是通过LSASS溢出而丢弃的木马,它可能是XP系统上的一块肉,您可能会说Win9x也有很多漏洞,但是为什么它没有XP的麻烦呢?这是因为Win9x的网络功能太弱了,几乎没有系统组件需要依靠网络来运行!因此,当前用户,除了使用网络防火墙和病毒防火墙来紧密地包装自己外,他们还必须去微软的系统更新站点来安装各种功能。 g修复...
别让士兵下马! -防止木马启动
据说,隐藏在木马中的希腊士兵进入这座城市后,并没有着急下马,而是等到夜深人静后才出来,打开坚固的城门,为摧毁这座城市感到遗憾。。计算机不具有人类社会的地理和时间关系。即使您现在在硬盘上存储了100个木马程序,它们也不比Roy Beach上的大木马程序好多少,因为对于操作系统,只要任何有害程序都没有运行,它就可以等效对于未能下马并被视为无害的士兵。要将系统变成Troy City的漆黑夜晚,唯一的方法是启动木马的服务器端,而最简单的启动木马的方法是加载并运行“启动项”。任何操作系统都会在启动时自动运行某些程序以初始化系统环境或其他功能。这些允许在系统启动后运行的程序被放置在特殊区域中,以在系统启动时加载和运行。这些区域是“启动项”,不同系统提供的“启动项”的数量也不同。对于Win9x,它至少提供5个“启动项”:DOS环境下的Autoexec.bat和Config.sys,以及Windows环境下的“启动项目”。启动程序组,注册表中的2个运行项目和1个RunServices项目。在2000 / XP系统时代,取消了DOS环境,但是添加了一个名为“服务”的新启动区域,因此许多启动公司入口处,木马自然不会放过,因此我们经常在某些计算机的启动项目中找到陌生的程序名称,这时只能由您或病毒防火墙来判断,毕竟,系统本身会在此处放置一些必要的文件。初始化程序,有一些常规工具,包括病毒防火墙和网络防火墙,它们还必须通过启动项跟随系统启动,计算机信息为“教您完全删除木马病毒”( )。

还有一种卑鄙的方式可以在不执行启动项的情况下进行系统启动,即“系统路径遍历优先级欺骗”。当搜索没有路径信息的文件时,Windows系统遵循“从外部“转到内部””规则,它将从系统所在驱动器号的根目录开始,直到系统目录的深度精确定位,这意味着如果在C:\和C:\ Windows中有两个同名文件,则Windows将在C:\下而不是C:\ Windows下执行程序。 Trojan可以将其自身更改为系统启动时必须调用的文件名,然后将其复制到比原始文件浅一级或更浅的目录中。Windows会认为这是理所当然的。该技术通常在“ internat.exe”中使用,因为无论启动项目的哪个Windows版本,它都不会设置路径。占用启动项并可以运行autom通常,用户必须知道计算机中所有正常的启动项目信息,才能知道木马是否已进入。至于利用系统路径漏洞的木马,它只能依靠用户自己的照顾。为什么不能根除? -归档和杀死文件平行的木马。一些用户通常非常沮丧。他们已经明确删除了木马文件和相应的启动项,但不知道何时恢复原样。更可悲的是,有时在杀死某个木马之后,系统也会发生故障:无法打开所有应用程序。这时,如果用户对计算机技术的了解仅限于使用防病毒软件,则只能重装系统!为什么会这样呢?这种木马是否会恶意修改系统的核心?实际上,答案很简单,因为该木马会修改应用程序
程序(EXE文件)的并行模式。
什么是“并行连接”?在Windows系统中,文件打开操作由注册表中相应项指定的应用程序执行。此部分位于注册表的“ HKEY_CLASSES_ROOT”主键中。当系统收到文件名请求时,将使用该文件名。后缀基于在此处标识文件类型,然后调用相应的程序将其打开。应用程序本身也被视为文件。它也属于文件类型。也可以用其他方式打开它,除了Windows将其调用程序设置为““%1”%*“,使系统内核将其理解为”可执行请求“外,它将使用此打开方法为文件创建一个进程。 ,最终文件将被加载并执行。如果另一个程序更改了此键值,Windows将调用指定的文件以将其打开。某些木马程序将与EXE后缀名相对应的exefile类型的“打开方法”更改为“木马程序“%1”%*“。运行该程序时,系统将首先为“木马程序”创建一个进程,然后将以下文件名作为参数传递给它以供执行,因此在我们看来程序正常启动。由于木马程序用作所有EXE文件的调用程序,因此它可以在内存中保留很长时间,并且每次都还原其自己的文件。因此,在普通用户的眼中,这匹木马实现了“永生”。

但是,一旦删除木马程序,Windows将找不到相应的调用程序,因此无法执行常规程序。这就是所谓的“所有程序都无法运行”的来源。不是木马程序改变了系统。核心,无需重新安装整个系统。消除这种木马的最简单方法是检查EXE文件的打开方法所指向的程序,并立即停止该程序的进程。如果它还产生其他木马文件,则将其停止在一起,然后保留注册表编辑器。启用后(否则将无法打开所有程序),删除所有Trojan文件,然后将exe文件的“打开方法”项(HKEY_CLASSES_ROOT \ exefile \ shell \ open \ command)更改回原始的“%” 1个“%*”就可以了。
如果在删除木马之前忘记更改并行模式,则会发现该程序无法打开。现在不用担心。如果您是Win9x用户,请使用“ Shell Replace Dafa”:重新启动后,按F8键进入启动菜单选项。在MS-DOS模式下,只需更改Explorer.exe的名称,然后将REGEDIT.EXE重命名为Explorer。可执行程序。再次重新启动后,您会发现仅剩下一个注册表编辑器可进入Windows。快速更改并行模式!重新启动后,请不要忘记还原以前的Explorer.exe。对于Win2000 / XP用户,此操作甚至更简单。只要在启动时按F8进入启动菜单,选择“命令提示符安全模式”,系统便会自动调用命令提示符界面作为外壳,并直接在其中键入REGEDIT即可打开注册表编辑器! XP用户甚至不需要重新启动,只需浏览“打开方法”中的CMD.EXE即可打开“命令提示符”界面并运行注册表编辑器REGEDIT.EXE。
偷梁换柱-恢复被盗的系统文件
除了并行添加自己的启动项,路径欺骗和更改文件外,一般木马还可以使用另一种技巧来替换系统文件。由于当今的操作系统是由许多文件构成的,因此并非所有用户都能理解系统文件夹中每个文件的角色,这使木马有机会专注于系统中的文件。威胁到系统正常运行的程序文件经常被调用,例如输入法指令程序internat.exe,rundll3 2. exe,该文件允许动态链接库像程序一样运行,等等。Trojan首先重命名了原始文件。将系统命名为只有他们知道的远程文件名,然后将其自身重命名为替换的文件。这样就完成了隐藏感染工作。从此以后,只要系统需要调用替换的文件即可。程序运行时,木马程序可以继续驻留在内存中。替换文件会导致系统异常吗?只要不删除木马,就不会引起系统异常,因为当木马作为原始程序由系统启动时,它将获得系统传递的运行参数。这是系统要求程序正常运行的关键。木马会将此参数直接传递给重命名的程序以执行,并完成数据操作(如接力赛),因此从系统的角度来看,该命令已正常执行,自然不会发生异常。但是由于这个功能,在木马被检查并杀死之后,系统的某些命令无法传递给应该执行该操作的程序,并且系统会出错。
要修复它实际上非常简单。只要记住木马的文件名,然后在删除后从系统CD复制“原始”文件即可。如果没有系统CD,则必须通过该工具传递参数以跟踪木马。目标程序名称,然后将其改回。
结论
木马的发展促进了安全技术的提高,安全技术的提高迫使木马发展到更高的水平。现在,木马已经形成了多个派系的共存,并且检测它们的方法不再相似。它曾经像以前一样简单。例如,检测异常端口的方法对反弹木马无效。它不会打开机器上的端口;即使防火墙可以阻止内部未经授权的程序访问网络,它也只能针对TCP / UDP协议木马。 ,请不要忘记有ICMP后门,防火墙通常不会阻止此类消息。尽管ICMP协议的数据消息可以完成相对较少的工作,但对于常规命令控制来说已经足够了。
本文来自电脑杂谈,转载请注明本文网址:
http://www.pc-fly.com/a/shouji/article-316279-1.html
肯定是开了没封好