首页 | 3C资讯 | DIY频道 | 数码频道 | 台式机频道 | 笔记本频道 | 手机频道 | 数字家电 | 游戏频道 | 商用频道 | 希望网店 | 会员中心  
报价 CPU | 内存 | 主板 | 硬盘 | 显示器 | 数码 | 笔记本 | 手机 | 家电   服务 卖场导购 | IT黄页 | 招聘 | 招标公告 | 实用信息  
  您现在的位置: 3C在线 >> 商用频道 >> 软件 >> 资讯 >> 文章正文           ★★★

多管齐下!一步步揪出隐藏木马
作者:未知 文章来源:PCONLINE 更新时间:2006-11-23

许多黑客工具中,都被作者加得有后门,一不小心就很容易中招。怎么判断自己下载的软件里面到底有没有后门呢?今天笔者就将自己平时检测软件安全性的方法告诉大家……

一、安装程序验身,木马后门不得入内

  从网上下载各种软件程序,本身就是一种很危险的行为,许多下载站点网页被恶意者攻击挂马,或是在安装程序中捆绑木马。因此,首先对下载与安装程序过程进行了检测,看看是否包含木马病毒。

  1.搭建测试环境

  在进行测试前,笔者往往会先对当前系统备份。笔者最常用系统备份工具是“雨过天晴电脑保护系统”(如图1),这个软件可为系统建立多个还原点,可恢复到任何状态,还原速度不超过十秒钟,最适合进行软件安装测试。使用方法很简单,打开程序界面,点击左侧的“创建进度”按钮,输入进度名称为描述信息,确定后即可为当前系统创建一个备份。

图1 装个“雨过天晴”对电脑进行保护

  同时,笔者在系统中安装了江民杀毒软件KV2006,并升级了最新的病毒库。然后点击菜单“工具”→“选项”,选择“实时监控”选项卡,开启病毒实时监控的所有项目。

  2.检测下载网页及安装程序

  因此在打开网页进行下载前,确定开启了杀毒软件网页实时监控项目(如图2),然后从测试网站上下载了一个安全工具,在下载过程中杀毒软件没有提示报警。然后在资源管理器中,右键点击下载来的工具压缩包,选择“江民杀毒”命令,进行彻底的病毒扫描,也未提示有病毒。

图2 江民提示没有病毒

二、监视安装过程,后门别想混进

  确认开启了KV2006实时监控中的“文件监控”与“注册表监控”功能,开始安装下载的安全工具,在安装过程中KV2006未提示发现病毒,不过注册表监控功能有了提示(如图3)!

图3 注册表监有了提示

  刚才安装程序对注册表动了什么手脚呢?点击KV2006界面菜单“工具”→“木马一扫光”,打开木马一扫光工具窗口。点击菜单“查看”→“拦截记录”,在中间的列表窗口中显示了被修改注册表键值是“HKEY_LOCAL_MACHINE\SOFTWARE\ Microsoft\Windows\CurrentVersion\Explorer\ Browser Helper Objects”,该注册表项用于管理IE插件的加载(如图4)。打开IE浏览器,看到工具栏中居然多出了一个“情色搜索”的按钮。

图4 IE工具栏多出了一个“情色搜索”

  没办法,只好在“运行”中输入“regedit.exe”,执行后打开注册表管理器,找到拦截的注册表键,将其删除掉。最后再次用KV2006扫描程序的安装目录及整个系统,确认系统中没有感染木马及病毒,继续下面的检测。

三、勘察程序留下的脚印

  有的程序虽然没有为系统带来木马和病毒,但是却无法完全彻底的卸载清除,会在系统中留下一些后门,悄悄记录用户私密数据。恢复干净的系统后,笔者进行了如下的卸载测试:

  1.生成快照

  在安装程序前,首先运行了快照工具Regshot(下载Regshot),设置“比较记录另存为HTML文档”;勾选“扫描”项,设置“快照目录”为“C:\”;在“输出路径”中设置对比文件保存在“D:\”。然后点击“摄取1”→“摄取并存档”命令,程序开始对当前系统文件及注册表情况生成快照(如图5)。

图5 生成系统快照

  然后安装程序,运行一段时间后,将程序卸载掉,切换回Regshot程序。点击界面中的“摄取2”→“摄取并存档”命令,程序开始扫描程序卸载后的系统文件及注册表情况并生成快照文件。

  2.快照对比

  点击“比较”按钮,程序开始对比两次快照文件的不同,对比完毕自动打开比较记录文件。可以看到程序卸载后,未在硬盘中保留其它多余的文件,但是那个注册表键值还保留着的(如图6)。

图6 比较结果

四、检测伴生木马进程

  有一些程序在运行时会同时在内存中解压并运行隐蔽的后门,因此检测程序的伴生进程是很重要的一个步骤。

  1.生成进程记录文件

  点击“开始”→“运行”菜单,执行“cmd.exe”命令,打开命令提示符窗口。在命令提示符下执行命令:“tasklist >D:\1.txt”,成功后将会在D盘下生成一个名为“1.txt”的文件,其中记录了当前系统中所有的进程名。

[1] [2] 下一页  



  如果您有新闻事件或产品信息的线索,欢迎拨打3C资讯热线:024-23913733转210;如果您对本文或3C在线有什么意见、建议或者投诉,请EMAIL联系 3Conline.fq@163.com;向有关经销商提及3C在线将会有更好的服务和价格!

  免责声明:如对3C在线所转载文章有任何异议,请与文章出处媒体联系,谢谢合作!
文章录入:fengguohua    责任编辑:fengguohua 
  • 上一篇文章:

  • 下一篇文章: 没有了
  • 【字体: 】【发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口
      最新推荐  
     
      相关文章  
     
  • [软件技巧] 巧妙设置QQ密码 气死嚣张木马

  • 2005年IT安全领域回顾

  • 专家提醒防范奇迹木马变种病毒

  • 近期病毒疫情平稳 但要提防黑客木马入侵

  • 瑞星计算机病毒及木马播报(2005.5.12)

  •   网友评论:(只显示最新10条。评论内容只代表网友观点,与本站立场无关!)
     
     惊喜,天上掉下来的财富
     3C哈哈镜:三好街趣闻拍摄
     游戏发烧友级的PC导购
     出游必备IT产品导购专题
    热门文章
    普通文章 [办公设备] 仅千元出头 惠…
    普通文章 [ 服务器 ] 四核如期将至 …
    普通文章 [成功案例] 浪潮存储在石景…
    普通文章 [软件应用] IE浏览器常见故…
    普通文章 [办公用品] 三类不推荐家用…
    普通文章 [软件应用] Windows XP启动…
    普通文章 [软件应用] 电脑中必备的几…
    普通文章 [办公耗材] 李宇春任惠普耗…
    普通文章 [办公设备] 最新状元 3G-F…
    普通文章 [软件资讯] 仲夏好礼 趋势…
    热门图文

    [办公设备] 仅千元出头 惠普最便宜的激…

    [成功案例] 浪潮存储在石景山信息化中的…

    [办公用品] 三类不推荐家用照片打印机

    [办公耗材] 李宇春任惠普耗材真品行动大…
    | 关于本站 | 设为首页 | 加入收藏 | 广告服务 | 友情链接 | 版权申明 | 在线留言 |
    Copyright 3Conline.net 2005-2007 all right reserved.

    [本站网络实名、通用网址:3C在线、东北电脑网]ICP证:辽B-2-4-20050132
    [3C:计算机(Computer),通讯(Communication),消费类电子:(Consumer Electrics)]
    意见反馈 意见反馈 
    业务联系 业务合作 
    在线投稿 在线投稿