找回密码
 注册
搜索
热搜: 回贴
  • 前程无忧官网首页 有什么好的平台可以
  • 最新的销售平台 互联网营销的平台有哪
  • 制作网页的基本流程 网页制作和网页设
  • 【帝国CMS】输出带序号的列表(数字排
  • 网站建设公司 三一,中联,极东泵车的
  • 织梦 建站 织梦网站模版后台怎么更改
  • 云服务官网 哪些网站有免费的简历模板
  • 如何建网站要什么条件 建网站要用什么
  • 吉林市移动公司电话 吉林省退休人员网
  • 设计类毕业论文 网站设计与实现毕业论
查看: 5504|回复: 2

我是这样帮MM找出木马程序的--老弟的文章

[复制链接]
发表于 2009-11-29 01:32:19 | 显示全部楼层 |阅读模式 IP:江苏扬州
网络病毒盛行阿,各位MM要主意了,要是能找到像我弟弟这样的男朋友还好,要不,呵呵,看下面文章吧,对你有收获的哦!

作者:心碎の音

今天一上QQ,就看见我的好朋友Rena呼叫我,说是电脑很 多奇怪问题。具体是电脑变得很慢,网速也比平时慢了一大截,CPU占用率经常100%;有时鼠标会自己到处移动,并把她开着的窗口关掉了,防病毒软件实时 监控被莫名其妙地关闭并且无法重新打开,而且MM的另一个QQ密码被盗了……
  从以上的种种迹象,不难看出,MM是遭到黑客入侵了。于是有了这次反黑经历。文章技术含量不高,但可以告诉你查杀木马后门的一般步骤,相信对你也是很有帮助的。
  首先必须准备一些检测工具。这里我要用到的是Pstools里的pslist.exe和IceSword。
  一、检查系统进程
  进程应该可理解为处于活动状态的计算机程序,它在操作系 统中执行特定的任务。大多数木马运行时,并没有隐藏其进程。所以,通过pslist.exe列出进程列表,可以揪出可疑进程。注意:检查进程时要格外细 心,比如“Explorer”是真正的系统进程,而“Exp1orer”就是木马了。前者是字母“l”,后者是数字“1”;或者把其中的“o”改为数字 “0”,两者仅仅一字之差,这是木马的瞒天过海之计。
  首先在开始-->运行里输入“cmd”然后回车, 打开命令提示符。然后跳转到Pstools所在目录,运行pslist.exe,就可以看到当前系统正在运行的进程了。不过并没有发现可疑进程,看来这只 马已经把进程隐藏了。当然如果你发现了可疑进程,可用pskill.exe结束进程。如图1:

  
  二、检查注册表启动项
  大部分木马都会在注册表的启动项中添加注册表项,以便于 可以开机后随系统启动。这里,我们的IceSword要派上用场了。IceSword是一斩断黑手的利刃,它适用于Windows 2000/XP/2003操作系统,用于查探系统中的幕后黑手。打开IceSword,在左侧的“查看”选项卡里,点击“启动组”,则你的系统里有哪些程 序是随系统启动的一目了然。在MM的电脑里,发现了C:\WINNT\System32\Ps.exe被加载到启动项,显然这个程序以前没见过。如图2:

  
  三、检测开放端口
  通过检查系统上开启的一些“奇怪”的端口,从而发现木马 的踪迹。一般木马和后门程序,都会在在系统中开放某个端口并初于监听状态,以便为骇客随时可以再次控制你的系统打开方便之门。现在有很多木马采用反向连接 技术,即不在系统开放端口,而是主动连接骇客事先设置好的IP地址。这样便可以轻松穿透防火墙。而MM的电脑现在正对外连接IP为 192.168.136.1的4141端口,这里面肯定有问题!可以初步断定,该木马有反向连接功能。如图3:

  
  四、妙用搜索
  当我们创建或访问过一个程序时,它的最后修改时间和最后 访问时间是会随之变化的。那么,我们就可以通过系统自带的搜索功能,搜索出最接电脑近出现不正常现象的时间里,系统都创建了哪些文件或者修改过哪些文件。 在文件夹的工具栏中,点击搜索;在“要搜索的文件或文件夹名为”和“包含文件”两栏不要填任何关键字;“搜索选项”里,选择“日期”,由于我MM是3月6 号电脑开始不正常的,所以我搜索介于2005-3-5和2005-3-6之间,点“立即搜索”,结果出来了(如图4)。其中有个Ps.exe是刚创建的, 而且前面已经知道了该程序随系统启动。可以肯定这个就是木马程序了,立刻删除!然后再把启动项里的相关注册表项也一并删掉,到这里问题就已经解决了,电脑 恢复正常。
  
  总结
  病毒的防治在于提高自身的网络安全意识,系统的补丁以及杀软应及时更新,推荐杀软:卡巴斯击,瑞星
在扫描病毒时,请使用起码两个以上的杀软。
PS:其实,本人觉得最好的"杀毒软件"是GHOST ^_^
发表于 2010-2-13 12:05:07 | 显示全部楼层 IP:香港
我在顶贴~!狂顶狂顶。~
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

QQ|小黑屋|最新主题|手机版|微赢网络技术论坛 ( 苏ICP备08020429号 )

GMT+8, 2024-10-1 07:44 , Processed in 0.190919 second(s), 14 queries , Gzip On, MemCache On.

Powered by Discuz! X3.5

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表