RISING 瑞星
首页 » 病毒频道 » 反病毒基地 » 反病毒技术 » 正文 rss
 资讯  病毒

反病毒知识:网友分享 防范普通木马的简单方法

来源:赛迪网社区 时间:2008-04-15 11:04:41

    一些最新流行的木马,最有效果的防御就是修改名字。那就是把 windows\system\mshta.exe文件改名。(xp和win2000是在system32下)。

    处理方法:

    在HKEY_LOCAL_MACHINE\SOFTWARE\
Microsoft\Internet Explorer\ActiveX Compatibility\ 下为Active Setup controls创建一个基于CLSID的新键值 {6E449683_C509_11CF_AAFA_00AA00 B6015C},然后在新键值下创建一个REG_DWORD 类型的键Compatibility,并设定键值为0x00000400即可。

    还有windows\command\debug.exe和windows\ftp.exe都给改个名字 (或者删除)。
比如网络上流行的木马 smss.exe 这个是其中一种木马的主体,潜伏在 98/winme/xp c:\windows目录下。
假如你中了这个木马,首先我们用进程管理器结束在运行的木马smss.exe。然后在C:\windows 或 c:\winnt\目录下,创建一个假的 smss.exe 并设置为只读属性。(2000/XP NTFS的磁盘格式化,效果更好, 可以用“安全设置” 设置为读取)这样木马就没了,以后也不会再被感染。

  随着病毒编写技术的发展,木马程序对用户的威胁越来越大,尤其是一些木马程序采用了极其狡猾的手段来隐蔽自己,使普通用户很难在中毒后发觉。

    防治木马的危害,应该采取以下措施:

    第一,安装杀毒软件和个人防火墙,并及时升级。

    第二,把个人防火墙设置好安全等级,防止未知程序向外传送数据。

    第三,可以考虑使用安全性比较好的浏览器和电子邮件客户端工具。

    第四,如果使用IE浏览器,应该安装卡卡上网安全助手,防止恶意网站在自己电脑上安装不明软件和浏览器插件,以免被木马趁机侵入。

  远程控制的木马有:冰河,灰鸽子,上兴,PCshare,网络神偷,FLUX等,现在通过线程插入技术的木马也有很多。现在的木马程序常常和和DLL文件息息相关,被很多人称之为“DLL木马”。DLL木马的最高境界是线程插入技术,线程插入技术指的是将自己的代码嵌入正在运行的进程中的技术。理论上说,在Windows中的每个进程都有自己的私有内存空间,别的进程是不允许对这个私有空间进行操作的,但是实际上,我们仍然可以利用种种方法进入并操作进程的私有内存,因此也就拥有了那个远程进程的权限。无论怎样,都是让木马的核心代码运行于别的进程的内存空间,这样不仅能很好地隐藏自己,也能更好地保护自己。

    DLL不能独立运行,所以要想让木马跑起来,就需要一个EXE文件使用动态嵌入技术让DLL搭上其他正常进程的车,让被嵌入的进程调用这个DLL的DllMain函数,激发木马运行,最后启动木马的EXE结束运行,木马启动完毕。启动DLL木马的EXE是个重要角色,它被称为Loader, Loader可以是多种多样的,Windows的Rundll32.exe也被一些DLL木马用来作为Loader,这种木马一般不带动态嵌入技术,它直接注入Rundll32进程运行,即使你杀了Rundll32进程,木马本体还是存在的。

    简单防御方法

    DLL木马的查杀比一般病毒和木马的查杀要更加困难,建议用户经常看看系统的启动项中有没有多出莫名其妙的项目,这是DLL木马Loader可能存在的场所之一。如果用户有一定的编程知识和分析能力,还可以在Loader里查找DLL名称,或者从进程里看多挂接了什么陌生的DLL。对普通用户来说,最简单有效的方法还是使用杀毒软件和防火墙来保护自己的计算机安全。


相关文章

推荐阅读