|簡體中文

比思論壇

 找回密碼
 按這成為會員
搜索



查看: 557|回復: 7
打印 上一主題 下一主題

揪出木马程序藏身注册表的7个窝点

[複製鏈接]

55

主題

0

好友

310

積分

中學生

Rank: 3Rank: 3

  • TA的每日心情

    2022-6-17 12:38
  • 簽到天數: 308 天

    [LV.8]以壇為家I

    推廣值
    0
    貢獻值
    27
    金錢
    514
    威望
    310
    主題
    55
    樓主
    發表於 2014-8-23 12:15:44
    好的杀毒软件和安全软件是怎么做出来的?是根据流氓软件、病毒木马的行为习惯加以分析,对起可能利用的漏洞或者隐身场所加以防范。
      一款“毒”的恶意软件病毒木马是怎么做出来的?是根据Windows系统或者安全软件的疏忽或者可乘之处开发出来的。为啥电脑老手都推荐大家使用Windows7、Vista而不是继续使用XP,为什么微软也一再建议用户升级使用最新的浏览器,就是因为微软在新版本软件中逐步填补和防范了这些疏忽之处。
      下面软媒小编和大家谈及的就是杀毒软件安全软件和恶意软件都彼此争战的场所,在Windows的注册表中,有恶意软件至爱的7个窝点,更胜于狡兔的三窟啊——
      
    今天电脑的普及程度之高完全可以说是全社会的普及了,但是随之而来的计算机病毒问题也成了社会问题,尽管杀毒软件每天都在更新,而对抗杀毒软件以及检测工具扫描的病毒爷爷不断地更新,它们有的甚至会关闭杀毒软件以及检测工具。我就遇到过防火墙被关闭,WOW账户被盗。尽管计算机很普及,但是绝大多数用户对于软件的读写知之甚少,很难判断它们藏在哪里。而这种情况下杀毒软件以及安全工具无法运行。这时候要想删除病毒,就必须知道隐藏在哪里,是什么病毒。这里列举说明一些常见反杀病毒的检测位置。
      1、大名鼎鼎的AV终结者变种程序在开机时启动双进程坚守、关闭杀毒程序。一般来说,发现防火墙被关闭,就有可能是它光临驾到了。检测HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run是否有它的踪影。这里属于常规启动项,很多程序会写在这里。
      2、如果杀毒软件难于清理、或被关闭了杀毒程序,也有可能是被执行挂钩了。这时候应当检测HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks,大量恶意软件以及病毒均会写入这里。因为,很少有正常程序会写入这里,病毒几率非常大。
      3、有的时候,安全模式也加载,杀毒程序被关闭了。这有可能就是机器狗新变种或磁碟机变种在作梗。重点检查一下HKLM\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Windows\Appinit_Dlls。很少有正常程序会写入这个位置,病毒几率极高。
      4、灰鸽子是很有名的病毒了,现在出想了它的变种,而且难于发现与清理,可以关闭杀毒程序。由于病毒是写入底层服务与rootkits驱动,所以才导致清除困难。用户可以重点检查HKLM\System\CurrentControlSet\Services。
      5、如果发现某个特定文件名的文件无法执行了,十有八九是被映像劫持,重点排查HKLM\Software\Microsoft\WindowsNT\CurrentVersion\Image File Execution Options,大多数AV病毒均会写在这里。当然,被劫持的文件不一定是exe文件。有的病毒为了防止ani.ani还原病毒主文件,便劫持ani.ani文件。
      6、飘雪变种病毒可以将杀毒软件安装文件进行删除,而且会修改hosts文件、在QQ目录下写入隐藏的病毒dll并且修改API HOOH。这时可以重点检查HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler
      7、HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad,值得一提的是,上述分析工作需要具备常用软件以及操作系统丰富的使用经验,对于注册表和操作系统不甚了解的用户建议重装系统。本文仅例举了几个常见的反杀病毒的关注位置供大家参考。其实,具有反杀能力的病毒还很多,欢迎广大读者朋友们给与指教。
    無效樓層,該帖已經被刪除
    無效樓層,該帖已經被刪除
    無效樓層,該帖已經被刪除
    5#
    無效樓層,該帖已經被刪除
    6#
    無效樓層,該帖已經被刪除

    5

    主題

    3

    好友

    912

    積分

    高中生

    Rank: 4

  • TA的每日心情
    開心
    2024-10-1 07:23
  • 簽到天數: 346 天

    [LV.8]以壇為家I

    推廣值
    0
    貢獻值
    0
    金錢
    14
    威望
    912
    主題
    5

    回文勇士 男生勳章 簽到勳章 簽到達人 中學生

    7#
    發表於 2014-10-19 22:41:01
    学习一下
    重要聲明:本論壇是以即時上載留言的方式運作,比思論壇對所有留言的真實性、完整性及立場等,不負任何法律責任。而一切留言之言論只代表留言者個人意見,並非本網站之立場,讀者及用戶不應信賴內容,並應自行判斷內容之真實性。於有關情形下,讀者及用戶應尋求專業意見(如涉及醫療、法律或投資等問題)。 由於本論壇受到「即時上載留言」運作方式所規限,故不能完全監察所有留言,若讀者及用戶發現有留言出現問題,請聯絡我們比思論壇有權刪除任何留言及拒絕任何人士上載留言 (刪除前或不會作事先警告及通知 ),同時亦有不刪除留言的權利,如有任何爭議,管理員擁有最終的詮釋權。用戶切勿撰寫粗言穢語、誹謗、渲染色情暴力或人身攻擊的言論,敬請自律。本網站保留一切法律權利。

    手機版| 廣告聯繫

    GMT+8, 2024-11-1 07:02 , Processed in 0.015934 second(s), 20 queries , Gzip On, Memcache On.

    Powered by Discuz! X2.5

    © 2001-2012 Comsenz Inc.

    回頂部