安全防范基础:关于电脑木马程序隐藏一个的新方法[1]

[入库:2005年8月18日] [更新:2007年3月25日]

本文简介:选择自 swazn_yj 的 blog

 

    大家所熟知的木马程序一般的启动方式有:加载到开始菜单中的启动项、记录到注册表的hkey_current_user\software\microsoft\windows\currentversion\run项和hkey_local_machine\software\microsoft\windows\currentversion\[run项中,更高级的木 马还会注册为系统的服务程序,以上这几种启动方式都可以在系统配置实用程序(在开始运行中执行“msconfig”)的启动项和服务项中找到它的踪迹。

    另一种鲜为人知的启动方式,是在开始运行中执行“gpedit.msc”。 打开组策略,可看到本地计算机策略中有两个选项:计算机配置用户配置,展开用户配置管理模板系统登录,双击在用户登录时运行这些程序子项进行属性设置,选定设置项中的已启用项并单击显示按钮弹出显示内容窗口,再单击添加按钮,在添加项目窗口内的文本框中输入要自启动的程序的路径,单击确定按钮就完成了。

    重新启动计算机,系统在登录时就会自动启动你添加的程序,如果刚才添加的是木马程序,那么一个隐形木马就这样诞生了。因为用这种方式添加的自启动程序在系统的系统配置实用程序是找不到的,同样在我们所熟知的注册表项中也是找不到的,所以非常危险。

    通过这种方式添加的自启动程序虽然被记录在注册表中,但是不在我们所熟知的注册表的hkey_current_user\software\microsoft\windows\currentversion\run项和hkey_local_machine\software\microsoft\windows\currentversion\[run项内,而是在注册表的hkey_current_user\software\microsoft\windows\currentversion\policies\explorer\run项。如果你怀疑你的电脑被种了木马,可是又找不到它在哪儿,建议你到注册表的hkey_current_user\software\microsoft\windows\currentversion\policies\explorer\run项里找找吧,或是进入组策略在用户登录时运行这些程序看看有没有启动的程序。

本文关键:安全防范基础:关于电脑木马程序隐藏一个的新方法
  相关方案
Google
 

本站最佳浏览方式为 分辨率 1024x768 IE 6.0(或更高版本的 IE浏览器)

go top