电脑病毒的异军突起,病毒肆无忌惮地入侵我们的电脑,杀毒程序的拦截阻拦,在电脑上每天都上演着电脑保卫战。哪天你会突然发现你挂着的QQ上居然是一些诈骗的信息和不堪入目的图片,或者在QQ上得好好的情况下还被强迫下线。接着我们便自己拉开了防卫病毒的保卫战,自己先是去改密,然后通过申诉又是去找回。出现这样的情况,有没有什么好方法预防呢?请看下面的文章。
怎么判断中了木马
病人:木马危害实在太大了,那我怎么知道自己的电脑中了木马呢?
医生:电脑中了木马后,有时候会有一些非常典型的症状,比如杀毒软件自动关闭、电脑运行速度变慢、经常有一些陌生网页窗口弹出、系统中某些程序无法运行等;也有时候症状并不明显,不过我们可以通过一些蛛丝马迹来初步分析电脑是否中了木马,比如查看“任务管理器”是否有不熟悉的进程(一旦发现则到网上进行搜索看是否是病毒程序),从系统文件夹、注册表、启动程序等查看是否有可疑的文件或项目。
下面我们以感染了近期比较活跃的SoundMan木马的电脑为例来了解一下木马的一些常见行为。
小知识:SoundMan木马
SoundMan木马是利用Realtek声卡相关程序以及图标迷惑用户的一款“网游木马下载器”,它除了具备普通木马能够屏蔽显示隐藏文件的功能外,还可以用替换服务等方式启动自身,并具有结束杀毒软件和在后台下载大量网游木马的功能。
1.隐藏文件已经无法显示
打开一个文件夹,在上方菜单中选择“工具/文件夹选项”,在“查看”中勾选“显示所有文件和文件夹”,并去掉“隐藏已知文件类型的扩展名”前面的勾。经过这样的操作后,隐藏文件还是无法显示。
提示:一旦发现设置了“显示所有文件和文件夹”,而系统仍无法显示隐藏文件的话,一定要引起足够的重视,极有可能有木马入侵。
2.查看System32文件夹
进入System32文件夹中(假设WindowsXP安装在C盘),可以发现木马创建了ineters.exe、SoundMan.exe、tthh3.ini这三个文件(编注:之前我们已经对显示隐藏文件做了处理)。
提示:木马一般会在系统文件夹System32中释放病毒文件以及相关的ini文件,如果怀疑中了木马,注意检查此文件夹中那些在出现中毒症状前后所创建的文件。
3.查看用户账户
单击“开始/设置/控制面板”,双击“用户账户”,如果发现电脑中的Guest账户无故被激活,或是多出其它的陌生账号,例如名为Microsoft的账户,也要提高警惕,这也是感染木马的一个典型特征。
4.查看auto文件
当系统中了SoundMan.exe木马后,只要有新的可移动存储接入,此木马便会写入auto.exe和autorun.inf文件,所以我们在鼠标右键菜单中发现有auto、autorun任何一个选项,或是在移动硬盘或闪存根目录下查看发现auto.exe和autorun.inf这两个文件,则证明中毒。
提示:现在的木马一般都会利用移动存储设置的自动播放功能进行病毒的写入和传播,所以如果在硬盘分区以及移动存储设备根目录下发现auto.exe和autorun.inf这两个文件,则电脑与移动硬盘都已经中毒。
除了检查上面那些地方外,我们还可以从以下几个木马喜欢喜欢藏身的地方来查找蛛丝马迹。
一是从“Win.ini”文件判断是否中毒。利用记事本打开“C:Windows”目录下的Win.ini文件。在文件的[windows]字段中查找启动命令“load=”和“run=”后面是否跟有程序,在一般情况下“=”后面是空白的,如果在“=”号后面跟着程序(图2),那一般是中了木马病毒。
二是从“System.ini”文件判断是否中毒。利用记事本方式打开位于“C:Windows”目录下的“System.ini”文件,如果发现[boot]字段中“shell=Explorer.exe”后添加了程序,一般都是木马服务端程序。另外,在System.ini中的[386Enh]字段,要注意检查在此段内的“driver=路径程序名”,这里也有可能被木马所利用。在System.ini中的[mic]、[drivers]、[drivers32]这三个字段,它们起到加载驱动程序的作用,但也是添加木马程序的好场所,所以也需要进行检查。
三是打开注册表编辑器进行查找。木马一般会利用注册表中的Run、RunServices、RunOnce等子项来加载,在“开始”/“运行”中输入“regedit”进入注册表编辑器,在以下几个地方进行查看。
(1)注册表中的启动项
查看“HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersion”下的RunServices、RunServicesOnce、Run、RunOnce以及“HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersion”下的RunServices、Run、RunOnce下是否有可疑项目。
如果发现其中加载了一些陌生程序到系统文件夹中,那么则可能中了木马病毒。
(2)文件关联键
有些木马还会通过修改注册表中的某一类型文件的键值来加载程序。检查“HKEY_CLASSES_ROOTXXX(编注:这里的XXX可以是exefile、comfile、batfile、htafile、piffile)shellopencommand”子键中“默认”值:““%1”%*”;检查“HKEY_LOCAL_MACHINESoftwareCLASSESXXX(编注:这里的XXX可以是exefile、comfile、batfile、htafile、piffile)shellopencommand”子键中“默认”值:““%1”%*”。
这些“%1%*”可以被赋值,如果发现默认值被修改,例如病毒木马将其改为“muma.exe%1%*”,则可能中毒。
{else}电脑病毒的异军突起,病毒肆无忌惮地入侵我们的电脑,杀毒程序的拦截阻拦,在电脑上每天都上演着电脑保卫战。哪天你会突然发现你挂着的QQ上居然是一些诈骗的信息和不堪入目的图片,或者在QQ上得好好的情况下还被强迫下线。接着我们便自己拉开了防卫病毒的保卫战,自己先是去改密,然后通过申诉又是去找回。出现这样的情况,有没有什么好方法预防呢?请看下面的文章。
怎么判断中了木马
病人:木马危害实在太大了,那我怎么知道自己的电脑中了木马呢?
医生:电脑中了木马后,有时候会有一些非常典型的症状,比如杀毒软件自动关闭、电脑运行速度变慢、经常有一些陌生网页窗口弹出、系统中某些程序无法运行等;也有时候症状并不明显,不过我们可以通过一些蛛丝马迹来初步分析电脑是否中了木马,比如查看“任务管理器”是否有不熟悉的进程(一旦发现则到网上进行搜索看是否是病毒程序),从系统文件夹、注册表、启动程序等查看是否有可疑的文件或项目。
下面我们以感染了近期比较活跃的SoundMan木马的电脑为例来了解一下木马的一些常见行为。
小知识:SoundMan木马
SoundMan木马是利用Realtek声卡相关程序以及图标迷惑用户的一款“网游木马下载器”,它除了具备普通木马能够屏蔽显示隐藏文件的功能外,还可以用替换服务等方式启动自身,并具有结束杀毒软件和在后台下载大量网游木马的功能。
1.隐藏文件已经无法显示
打开一个文件夹,在上方菜单中选择“工具/文件夹选项”,在“查看”中勾选“显示所有文件和文件夹”,并去掉“隐藏已知文件类型的扩展名”前面的勾。经过这样的操作后,隐藏文件还是无法显示。
提示:一旦发现设置了“显示所有文件和文件夹”,而系统仍无法显示隐藏文件的话,一定要引起足够的重视,极有可能有木马入侵。
2.查看System32文件夹
进入System32文件夹中(假设WindowsXP安装在C盘),可以发现木马创建了ineters.exe、SoundMan.exe、tthh3.ini这三个文件(编注:之前我们已经对显示隐藏文件做了处理)。
提示:木马一般会在系统文件夹System32中释放病毒文件以及相关的ini文件,如果怀疑中了木马,注意检查此文件夹中那些在出现中毒症状前后所创建的文件。
3.查看用户账户
单击“开始/设置/控制面板”,双击“用户账户”,如果发现电脑中的Guest账户无故被激活,或是多出其它的陌生账号,例如名为Microsoft的账户,也要提高警惕,这也是感染木马的一个典型特征。
4.查看auto文件
当系统中了SoundMan.exe木马后,只要有新的可移动存储接入,此木马便会写入auto.exe和autorun.inf文件,所以我们在鼠标右键菜单中发现有auto、autorun任何一个选项,或是在移动硬盘或闪存根目录下查看发现auto.exe和autorun.inf这两个文件,则证明中毒。
提示:现在的木马一般都会利用移动存储设置的自动播放功能进行病毒的写入和传播,所以如果在硬盘分区以及移动存储设备根目录下发现auto.exe和autorun.inf这两个文件,则电脑与移动硬盘都已经中毒。
除了检查上面那些地方外,我们还可以从以下几个木马喜欢喜欢藏身的地方来查找蛛丝马迹。
一是从“Win.ini”文件判断是否中毒。利用记事本打开“C:Windows”目录下的Win.ini文件。在文件的[windows]字段中查找启动命令“load=”和“run=”后面是否跟有程序,在一般情况下“=”后面是空白的,如果在“=”号后面跟着程序(图2),那一般是中了木马病毒。
二是从“System.ini”文件判断是否中毒。利用记事本方式打开位于“C:Windows”目录下的“System.ini”文件,如果发现[boot]字段中“shell=Explorer.exe”后添加了程序,一般都是木马服务端程序。另外,在System.ini中的[386Enh]字段,要注意检查在此段内的“driver=路径程序名”,这里也有可能被木马所利用。在System.ini中的[mic]、[drivers]、[drivers32]这三个字段,它们起到加载驱动程序的作用,但也是添加木马程序的好场所,所以也需要进行检查。
三是打开注册表编辑器进行查找。木马一般会利用注册表中的Run、RunServices、RunOnce等子项来加载,在“开始”/“运行”中输入“regedit”进入注册表编辑器,在以下几个地方进行查看。
(1)注册表中的启动项
查看“HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersion”下的RunServices、RunServicesOnce、Run、RunOnce以及“HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersion”下的RunServices、Run、RunOnce下是否有可疑项目。
如果发现其中加载了一些陌生程序到系统文件夹中,那么则可能中了木马病毒。
(2)文件关联键
有些木马还会通过修改注册表中的某一类型文件的键值来加载程序。检查“HKEY_CLASSES_ROOTXXX(编注:这里的XXX可以是exefile、comfile、batfile、htafile、piffile)shellopencommand”子键中“默认”值:““%1”%*”;检查“HKEY_LOCAL_MACHINESoftwareCLASSESXXX(编注:这里的XXX可以是exefile、comfile、batfile、htafile、piffile)shellopencommand”子键中“默认”值:““%1”%*”。
这些“%1%*”可以被赋值,如果发现默认值被修改,例如病毒木马将其改为“muma.exe%1%*”,则可能中毒。
显示全部