当前位置:首页 > 经验 >

做木马检查有什么危害(植入木马有什么症状)

来源:原点资讯(www.yd166.com)时间:2022-10-28 17:39:35作者:YD166手机阅读>>

服务是很多木马用来保持自己在系统中永远能处于运行状态的方法之一。我们可以通过点击"开始" "运行" "cmd",然后输入"net start"来查看系统中究竟有什么服务在开启,如果发现了不是自己开放的服务,我们可以进入"服务"管理工具中的"服务",找到相应的服务,停止并禁用它。

 3、检查系统启动项

做木马检查有什么危害,植入木马有什么症状(17)

由于注册表对于普通用户来说比较复杂,木马常常喜欢隐藏在这里。检查注册表启动项的方法如下:点击"开始" "运行" "regedit",然后检查HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion下所有以"run"开头的键值;HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion下所有以"run"开头的键值;HKEY-USERS\.Default\Software\Microsoft\Windows\CurrentVersion下所有以"run"开头的键值。

Windows安装目录下的System.ini也是木马喜欢隐蔽的地方。打开这个文件看看,在该文件的[boot]字段中,是不是有shell=Explorer.exe file.exe这样的内容,如有这样的内容,那这里的file.exe就是木马程序了!

 4、检查系统帐户

做木马检查有什么危害,植入木马有什么症状(18)

恶意的攻击者喜在电脑中留有一个账户的方法来控制你的计算机。他们采用的方法就是激活一个系统中的默认账户,但这个账户却很少用的,然后把这个账户的权限提升为管理员权限,这个帐户将是系统中最大的安全隐患。恶意的攻击者可以通过这个账户任意地控制你的计算机。针对这种情况,可以用以下方法对账户进行检测。

点击"开始";"运行" "cmd",然后在命令行下输入net user,查看计算机上有些什么用户,然后再使用"net user 用户名"查看这个用户是属于什么权限的,一般除了Administrator是administrators组的,其他都不应该属于administrators组,如果你发现一个系统内置的用户是属于administrators组的,那几乎可以肯定你被入侵了。快使用"net user用户名/del"来删掉这个用户吧!

5、利用系统进程识别木马

任何病毒和木马存在于系统中,都无法彻底和进程脱离关系,即使采用了隐藏技术,也还是能够从进程中找到蛛丝马迹,因此,查看系统中活动的进程成为我们检测病毒木马最直接的方法。

做木马检查有什么危害,植入木马有什么症状(19)

木马常利用的系统进程有:svchost.exe、explorer.exe、iexplore.exe、winLOGOn.exe等进程。

(1)svchost.exe

常被病毒冒充的进程名有:svch0st.exe、schvost.exe、scvhost.exe。随着Windows系统服务不断增多,为了节省系统资源,微软把很多服务做成共享方式,交由svchost.exe进程来启动。而系统服务是以动态链接库(DLL)形式实现的,它们把可执行程序指向scvhost,由cvhost调用相应服务的动态链接库来启动服务。

我们可以打开"控制面板"→"治理工具"→服务,双击其中"ClipBook"服务,在其属性面板中可以发现对应的可执行文件路径为"C:\WINDOWS\system32\clipsrv.exe"。再双击"Alerter"服务,可以发现其可执行文件路径为"C:\WINDOWS\system32\svchost.exe -k LocalService",而"Server"服务的可执行文件路径为"C:\WINDOWS\system32\svchost.exe -k netsvcs"。正是通过这种调用,可以省下不少系统资源,因此系统中出现多个svchost.exe,其实只是系统的服务而已。

在Windows系统中一般存在2个svchost.exe进程,一个是RPCSS(RemoteProcedureCall)服务进程,另外一个则是由很多服务共享的一个svchost.exe;而在WindowsXP中,则一般有4个以上的svchost.exe服务进程。假如svchost.exe进程的数量多于5个,就要小心了,很可能是病毒假冒的,检测方法也很简单,使用一些进程治理工具,例如Windows优化大师的进程治理功能,查看svchost.exe的可执行文件路径,假如在"C:\WINDOWS\system32"目录外,那么就可以判定是病毒了。

(2)explorer.exe

常被病毒冒充的进程名有:iexplorer.exe、expiorer.exe、explore.exe。explorer.exe就是我们经常会用到的"资源治理器"。假如在"任务治理器"中将explorer.exe进程结束,那么包括任务栏、桌面、以及打开的文件都会统统消失,单击"任务治理器"→"文件"→"新建任务",输入"explorer.exe"后,消失的东西又重新回来了。explorer.exe进程的作用就是让我们治理计算机中的资源。

explorer.exe进程默认是和系统一起启动的,其对应可执行文件的路径为"C:\Windows"目录,除此之外则为病毒。

(3)iexplore.exe

常被病毒冒充的进程名有:iexplorer.exe、iexploer.exeiexplorer.exe进程和上文中的explorer.exe进程名很相像,因此比较轻易搞混,其实iexplorer.exe是Microsoft Internet Explorer所产生的进程,也就是我们平时使用的IE浏览器。知道作用后辨认起来应该就比较轻易了,iexplorer.exe进程名的开头为"ie",就是IE浏览器的意思。

iexplore.exe进程对应的可执行程序位于C:\ProgramFiles\InternetExplorer目录中,存在于其他目录则为病毒,除非你将该文件夹进行了转移。此外,有时我们会发现没有打开IE浏览器的情况下,系统中仍然存在iexplore.exe进程,这要分两种情况:

1) 病毒假冒iexplore.exe进程名。

2) 病毒偷偷在后台通过iexplore.exe干坏事。

(4)rundll32.exe

常被病毒冒充的进程名有:rundl132.exe、rundl32.exe。rundll32.exe在系统中的作用是执行DLL文件中的内部函数,系统中存在多少个Rundll32.exe进程,就表示Rundll32.exe启动了多少个的DLL文件。其实rundll32.exe我们是会经常用到的,他可以控制系统中的一些dll文件,举个例子,在"命令提示符"中输入"rundll32.exe user32.dll,LockWorkStation",回车后,系统就会快速切换到登录界面了。rundll32.exe的路径为"C:\Windows\system32",在别的目录则可以判定是病毒。

(5)spoolsv.exe

常被病毒冒充的进程名有:spoo1sv.exe、spolsv.exe。spoolsv.exe是系统服务"Print Spooler"所对应的可执行程序,其作用是治理所有本地和网络打印队列及控制所有打印工作。假如此服务被停用,计算机上的打印将不可用,同时spoolsv.exe进程也会从计算机上消失。假如你不存在打印机设备,那么就把这项服务关闭吧,可以节省系统资源。停止并关闭服务后,假如系统中还存在spoolsv.exe进程,这就一定是病毒伪装的了。

查*方法:

手工查*:

1、运行任务管理器,*掉木马进程。

2、检查注册表中RUN、RUNSERVEICE等几项,先备份,记下可以启动项的地址, 再将可疑的删除。

3、删除上述可疑键在硬盘中的执行文件。

4、一般这种文件都在WINNT,SYSTEM,SYSTEM32这样的文件夹下,他们一般不会单独存在,很可能是有某个母文件复制过来的,检查C、D、E等盘下有没有可疑的.exe,.com或.bat文件,有则删除之。

5、检查注册表HKEY_LOCAL_MACHINE和HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\Main中的几项(如Local Page),如果被修改了,改回来就可以。

6、检查HKEY_CLASSES_ROOT\txtfile\shell\open\command和 HKEY_CLASSES_ROOTxtfileshellopencommand等等几个常用文件类型的默认打开程序是否被更改。这个一定要改回来。很多病毒就是通过修改.txt文件的默认打开程序让病毒在用户打开文本文件时加载的。

利用工具查*:

查*木马好用的工具有LockDown、The Clean、木马克星、金山木马专*、木马清除大师、木马分析专家等,利用这些工具绝大多数的已知木马都可以查*掉。

栏目热文

木马检查什么意思(什么情况下要做木马检查)

木马检查什么意思(什么情况下要做木马检查)

本文出自头条号老王谈运维,转载请说明出处。引言:随着网络的越来越普及,使用的越来越频繁,木马病毒也随之侵入进来并且肆无忌...

2022-10-28 18:15:44查看全文 >>

木马是做什么检查的(木马检查几个小时能出结果)

木马是做什么检查的(木马检查几个小时能出结果)

最近很多女性朋友给我留言,说老家的医疗资源和条件都比较差。学校和父母也几乎没有教过她们女性健康方面的知识,希望我能多多科...

2022-10-28 17:53:50查看全文 >>

乳腺木马检查疼吗(乳腺癌一般哪里疼)

乳腺木马检查疼吗(乳腺癌一般哪里疼)

点击上方关注大眼历史,与您一起分享历史知识。 NO1.骑木驴一种针对女性犯人的酷刑。所谓木驴,其实就是一头用木头做成的驴...

2022-10-28 18:00:17查看全文 >>

木马病毒运行时可以检测吗(怎么判断木马病毒消失了)

木马病毒运行时可以检测吗(怎么判断木马病毒消失了)

一、检测网络连接 如果你怀疑自己的计算机上被别人安装了木马,或者是中了病毒,但是手里没有完善的工具来检测是不是真有这样的...

2022-10-28 17:34:36查看全文 >>

什么是木马检查(木马检查多少钱)

什么是木马检查(木马检查多少钱)

首先很多女性朋友在医院检查的时候都听过TCT和HPV检查,那它们到底是什么呢?我们接下来就去看看,这两种检查是什么?区别...

2022-10-28 18:13:17查看全文 >>

木马软件是什么(木马软件什么样子)

木马软件是什么(木马软件什么样子)

只要安装一个木马软件,您的手机就能变成一个窃听器,不但能随时监听您的手机通话,记录您的短信,还能在手机挂断状态下实时监听...

2022-10-28 18:01:01查看全文 >>

木马是软件还是系统(木马程序什么时候出现的)

木马是软件还是系统(木马程序什么时候出现的)

现如今,我们已进入互联网5G时代,工作、生活、办公都离不开移动互联网。在这万物互联的年代,大家都已经习惯了用手机进行购物...

2022-10-28 17:53:57查看全文 >>

木马检查多长时间一次(木马查杀需要多少时间)

木马检查多长时间一次(木马查杀需要多少时间)

随着国家对比特币的禁止,比特币售价也大幅度降低,这可让矿工们伤透了心,知道创宇安服团队本以为挖矿木马也会随之减少,但是近...

2022-10-28 18:17:13查看全文 >>

什么是木马如何防范(哪些不能防范木马)

什么是木马如何防范(哪些不能防范木马)

网警课堂防范网络攻击小知识来自互联网的攻击,从未间断——1998年春天的梅利莎病毒事件,1998年夏天的CIH病毒事件,...

2022-10-28 18:13:48查看全文 >>

什么是典型木马(木马是怎么被盗的)

什么是典型木马(木马是怎么被盗的)

当前非法获取公民个人信息的现象屡见不鲜,甚至成为网络犯罪的必备前置程序。深圳一公司在330余万部手机主板中植入木马程序,...

2022-10-28 18:05:44查看全文 >>

文档排行