版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、计算机病毒与防治计算机病毒与防治课程小组第1页,共14页。4-3木马防范技术木马防治堵木马防治查木马防治杀4-3木马防范技术计算机病毒与防治课程小组木马防治防第2页,共14页。 木马防治查计算机病毒与防治课程小组1检查系统进程大部分木马运行后会显示在进程管理器中,所以对系统进程列表进行分析和过滤,可以发现可疑程序。特别是利用与正常进程的CPU资源占用率和句柄数的比较,发现异常现象。但是有些进程是系统运行的进程,这些进程不能结束。第3页,共14页。 木马防治查计算机病毒与防治课程小组2检查注册表、ini文件和服务木马为了能够在开机后自动运行,往往在注册表如下选项中添加注册表项:HKEY_LOCA
2、L_MACHINESoftwareMicrosoftWindowsCurrentVersionRun、HKEY_ LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersion RunOnce、HKEY_LOCAL_ MACHINESoftwareMicrosoftWindowsCurrent VersionRunOnceEx、HKEY_LOCAL_ MACHINE SoftwareMicrosoftWindows CurrentVersionRunServices、HKEY_LOCAL_ MACHINESoftwareMicrosoft Windows
3、CurrentVersionRunServicesOnce。第4页,共14页。 木马防治查计算机病毒与防治课程小组图3-2 注册表信息第5页,共14页。 木马防治查计算机病毒与防治课程小组远程控制型木马以及输出Shell型的木马,大都会在系统中监听某个端口,接收从控制端发来的命令,并执行。通过检查系统上开启的一些“奇怪”的端口,从而发现木马的踪迹。在命令行中输入Netstat na,可以清楚地看到系统打开的端口和连接。也可从下载Fport软件,运行该软件后,可以知道打开端口的进程名,进程号和程序的路径,这样为查找“木马”提供了方便之门。第6页,共14页。 木马防治查计算机病毒与防治课程小组图3
4、-3 查看端口第7页,共14页。木马防治堵计算机病毒与防治课程小组查看目前运行的服务服务是很多木马用来保持自己在系统中永远能处于运行状态的方法之一。我们可以通过点击“开始”“运行”“cmd”,然后输入“net start”来查看系统中究竟有什么服务在开启,如果发现了不是自己开放的服务,我们可以进入“服务”管理工具中的“服务”,找到相应的服务,停止并禁用它。第8页,共14页。木马防治堵计算机病毒与防治课程小组由于注册表对于普通用户来说比较复杂,木马常常喜欢隐藏在这里。检查注册表启动项的方法如下:点击“开始”-“运行”-“regedit”然后检查HKEY_LOCAL_MACHINESoftware
5、MicrosoftWindowsCurrentVersion下所有以“run”开头的键值。HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersion下所有以“run”开头的键值。HKEY-USERS.DefaultSoftwareMicrosoftWindowsCurrentVersion下所有以“run”开头的键值。Windows安装目录下的System.ini也是木马喜欢隐蔽的地方。打开这个文件看看,在该文件的boot字段中,是不是有shell=Explorer.exe file.exe这样的内容,如有这样的内容,那这里的file.exe
6、就是木马程序了!第9页,共14页。木马防治堵计算机病毒与防治课程小组第10页,共14页。木马防治堵计算机病毒与防治课程小组点击“开始”“运行”“cmd”,然后在命令行下输入net user,查看计算机上有些什么用户,然后再使用“net user 用户名”查看这个用户是属于什么权限的,一般除了Administrator是administrators组的,其他都不应该属于administrators组,如果你发现一个系统内置的用户是属于administrators组的,那几乎可以肯定你被入侵了。快使用“net user用户名/del”来删掉这个用户吧!第11页,共14页。木马防治杀计算机病毒与防治
7、课程小组1)关掉木马进程2)检查注册表中RUN、RUNSERVEICE等几项,先备份,记下可以启动项的地址,再将可疑的删除。3)删除上述可疑键在硬盘中的执行文件。4)一般这种文件都在WINNT,SYSTEM,SYSTEM32这样的文件夹下,他们一般不会单独存在,很可能是有某个母文件复制过来的,检查C、D、E等盘下有没有可疑的.exe,.com或.bat文件,有则删除之。5)检查注册表HKEY_LOCAL_MACHINE和HKEY_CURRENT_USERSOFTWARE MicrosoftInternet ExplorerMain。中的几项,如果被修改了,改回来就可以。6)检查HKEY_CLASSES_ROOTtxtfileshellopencommand和HKEY_ CLASSES_ ROOTxtfileshellopencommand等等几个常用文件类型的默认打开程序是否被更改。这个一定要改回来。很多病毒就是通过修改.txt文件的默认打开程序让病毒在用户打开文本文件时加载的第12页,共14页。木马防治防计算机病毒与防治课程小组1运行反木马实时
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2024年度年福建省高校教师资格证之高等教育心理学过关检测试卷B卷附答案
- 2024年安徽省高考历史试卷(含答案解析)
- 2024年HWREP刷适性改进剂项目投资申请报告代可行性研究报告
- 一年级数学(上)计算题专项练习汇编
- 2024健身中心器械维护分包协议
- 2024年餐饮业务全面合作协议范本
- 2024企业欠款清算协议范例
- 2024年企业保安服务协议
- 2024商品采购单一价格协议规范格式
- 《椭圆的标准方程的求法》一等奖说课稿3篇
- 制药纯化水系统培训
- 交通警察培训课件
- ISTA-2A-包装运输测试报告-审核通过
- 魁北克腰痛障碍评分表(Quebec-Baclain-Disability-Scale-QBPDS)
- 政府采购网上商城服务规范第1部分:交易流程
- 3D打印技术与应用
- 卤味官方直播话术
- 第八章采购管理发展新趋势
- 高压气瓶的安全知识
- 林业林权流转与经营主体培育
- 二年级学生的拖地劳动教案
评论
0/150
提交评论