Windows XP Windows 7 Windows 2003 Windows Vista Windows教程綜合 Linux 系統教程
Windows 10 Windows 8 Windows 2008 Windows NT Windows Server 電腦軟件教程
 Windows教程網 >> 電腦軟件教程 >> 關於電腦軟件教程 >> 木馬傳播有哪幾種方式

木馬傳播有哪幾種方式

日期:2017/2/10 15:37:38      編輯:關於電腦軟件教程
木馬是一種基於遠程控制的病毒程序,該程序具有很強的隱藏性和危害性,它可以在不知不覺的狀態下控制你或者監視你。那我們怎麼才能知道木馬在哪裡呢?下面就介紹木馬潛伏的詭招。

1.集成到程序中      

其實木馬也是一個服務器-客戶端程序,它為了不讓用戶能輕易地把它刪除,就常常集成到程序裡,一旦用戶激活木馬程序,那麼木馬文件和某一應用程序捆綁在一起,然後上傳到服務端覆蓋原文件,這樣即使木馬被刪除了,只要運行捆綁了木馬的應用程序,木馬又會被安裝上去了。如綁定到系統下載文件中,那麼每一次Windows啟動均會啟動木馬。

2.隱藏在配置文件中       

木馬實在是太狡猾,知道有些人平時使用的是系統之家圖形化界面的操作系統,對於那些已經不太重要的配置文件大多數是不聞不問,這正好給木馬提供一個藏身之處。而且利用配置文件的特殊作用,木馬很容易就能在眾多的計算機中運行、發作,從而偷竊或者監視受害者。不過,現在這種方式不是很隱藏,容易被發現,所以在Autoexec.bat和Config.sys中加載木馬程序的並不多見,但也不能因此而掉以輕心。

3.潛伏在Win.ini中      

木馬要想達到控制或者監視計算機的目的,必須要運行,然而沒有人會傻到在自己的計算機中運行木馬。當然,木馬也早有心理准備,因此它必須找一個既安全又能在系統啟動時自動運行的地方,於是潛伏在Win.ini中是木馬感覺比較惬意的地方。大家不妨打開Win.ini來看看,在它的[Windows]字段中有啟動命令“load=”和“run=”,在一般情況下“=”後面是空白的,如果有後跟程序,比方說是這個樣子:“run=c: \Windows\file.exe load=c :\Windows\file.exe”,這時你就要小心了,這個“file.exe”很可能是木馬。

4.偽裝在普通文件中

這個方法出現是比較晚,不過現在很流行ghost xp,對於不熟練的Windows操作者,很容易上當。具體方法是把可執行文件偽裝成圖片文本-在程序中把圖標改成Windwos的默認圖片圖標,再把文件名改為“*.jpg.exe”。由於默認設置是“不顯示已知的文件後綴名”,文件將會顯示為“*.jpg”不注意的人一點擊這個圖標就中木馬了(如果在程序中嵌一張圖片就更完美了)。

5.內置到注冊表中       

上面的方法讓木馬確實舒服了一陣,既沒有人能找到它,又能自動運行。然而好景不長,人們很快就把它的馬腳揪了出來。總結了失敗教訓後,木馬認為上面的藏身之處很容易找,現在必須躲在不容易被人發現的地方,於是它想到了注冊表!的確,注冊表由於比較復雜,木馬常常喜歡藏在這裡。趕快檢查一下,看有什麼程序在下面:“HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurreNTVersion”下所有以“run”開頭的鍵值;HKEY_USERS\.Default\Software\Microsoft\Windows\CurreNTVersion下所有以“run”開關的鍵值。

6.在System.ini中藏身        

木馬真是無處不在呀!哪個地方有空子,它就往哪裡鑽!Windows安裝目錄下的System.ini也是木馬喜歡隱藏的地方。還是小心點,打開這個文件看看,它與正常文件有什麼不同,看看該文件的[boot]字段中,是不是有這樣的內容,那就是shell=Explorer.exe file.exe如果確實有這樣的內容,那你就不幸了,因為這裡的File.exe就是木馬服務端程序!另外,在System.ini中的[386Enh]字段,要注意檢查的此段內的“driver=路徑\程序名”,這裡也有可能被木馬所利用。還有,在System,ini中的[mic]、[drivers]、[driver32]這三個字段中,ghost xp也能起到加載程序的作用,同樣是增添木馬程序的好場所,我們應該引起注意。

7.隱形於啟動組中        

有時木馬並不在乎自己的行蹤,它更注意的是能否自動加載到系統下載中,因為一旦木馬加載到系統中,任你用什麼方法都無法將它趕路。因此按照這個邏輯,啟動組也是木馬可以隱藏的好地方,因為這裡的確是自動加載運行的好場所。啟動組對應的文件夾為:“C:\Windows\startmenu\programs\startup”,在注冊表中的位置:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurreNT Version\Explorer\ShellFolders Startup= “C:\ Windows\start menu\programs\startup”。要注意經常檢查啟動組。

8.隱藏在Winstart.bat中         

按照上面的邏輯理論、凡是能利於木馬自動加載的地方,木馬都喜歡呆。Winstart.bat也是一個能自動被Windows加載運行的文件,它多數情況下為應用程序及系統之家自動生成,在執行了Win.com並加載了多數驅動程序之後開始執行(這一點可通過啟動時按F8鍵再選擇逐步跟蹤啟動過程的啟動方式可得知)。由於Autoexec.bat的功能可以由Winstart.bat代替完成,因此木馬完全可以像在Autoexec.bat中那樣被加載運行,危險由此而生。

9.捆綁在啟動文件中
 
即應用程序的啟動配置文件,控制端利用這些文件能啟動程序的特點,將制作好的帶有木馬啟動命令的同名文件上傳到服務端覆蓋這同名文件,這樣就可以達到啟動木馬的目的了。
10.設置在超級連接中
木馬的主人在網頁上放置惡意代碼,引誘用戶點擊,用戶點擊的結果不言而喻。奉勸人們不要隨便點擊網上的鏈接。

 

Copyright © Windows教程網 All Rights Reserved