论坛风格切换
正版合作和侵权请联系 sd173@foxmail.com
 
  • 帖子
  • 日志
  • 用户
  • 版块
  • 群组
帖子
购买邀请后未收到邀请联系sdbeta@qq.com
  • 2582阅读
  • 4回复

[已解决]查找木马最有效最方便的方法 [复制链接]

上一主题 下一主题
离线ahyanglf
 
发帖
*
今日发帖
最后登录
1970-01-01
只看楼主 倒序阅读 使用道具 楼主  发表于: 2009-12-02 08:03:13
为了让更多朋友了解木马,了解是否被木马所控制了。所以本人就写了以下这篇文章——查找木马是否在你电脑上的最有效方法。
当你发现进程有陌生的进程时首先去网上查找到底是什么进程,如果网上查不到怎么办?
首先,我们要有戒心是否中了木马,今天就教大家两种方法查找木马。


1.就是通过PID值来查找木马
首先你关掉可以关掉的服务,然后段网。。。这是为了减少干扰。。。。
第一步就是打开任务管理器在进程项里选者查看,然后选者列,在列里在PID选项前面打勾,然后记住陌生进程前面的PID值。。
接着我们就在cmd里输入netstat-nao看看,在state里下面有没ESTABLISHED选项然后记住PID值。如果你刚才记的陌生进程PID值跟你现在记住的PID值一样的话就是中木马了。。
在这里有朋友们为什么要这样做,因为ESTABLISHED表示这个进程正在跟网络连接起来,因为你断网了。不可能有进程跟网络连接的。
2.检查注册表和启动组来查找木马
1.)检查注册表
看HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curren Version和HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion下,所有以“Run”开头的键值名,其下有没有可疑的文件名。如果有,就需要删除相应的键值,再删除相应的应用程序。
2.)检查启动组
木马们如果隐藏在启动组虽然不是十分隐蔽,但这里的确是自动加载运行的好场所,因此还是有木马喜欢在这里驻留的。启动组对应的文件夹为:C:\windows\start menu\programs\startup,在注册表中的位置:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell
Folders Startup="C:\windows\start menu\programs\startup"。要注意经常检查这两个地方哦!
3.)Win.ini以及System.ini也是木马们喜欢的隐蔽场所,要注意这些地方
比方说,Win.ini的[Windows]小节下的load和run后面在正常情况下是没有跟什么程序的,如果有了那就要小心了,看看是什么;在System.ini的[boot]小节的Shell=Explorer.exe后面也是加载木马的好场所,因此也要注意这里了。当你看到变成这样:Shell=Explorer.exe wind0ws.exe,请注意那个wind0ws.exe很有可能就是木马服务端程序!赶快检查吧。
4.)对于下面所列文件也要勤加检查,木马们也很可能隐藏在那里
C:\windows\winstart.bat、C:\windows\wininit.ini、Autoexec.bat。
5.)如果是EXE文件启动,那么运行这个程序,看木马是否被装入内存,端口是否打开。如果是的话,则说明要么是该文件启动木马程序,要么是该文件捆绑了木马程序,只好再找一个这样的程序,重新安装一下了。
6.)万变不离其宗,木马启动都有一个方式,它只是在一个特定的情况下启动
说好了手动查找方法,然后就介绍通过一些工具软件来查找。
这个就不说了我想大家也应该知道了。
离线quen2008
发帖
*
今日发帖
最后登录
1970-01-01
只看该作者 沙发  发表于: 2009-12-02 12:09:26
手动查木马也不错哦,学习了

发帖
37014
今日发帖
最后登录
2023-06-02
只看该作者 板凳  发表于: 2010-01-02 16:39:57
呵呵,这样也行!
离线冬天真冷
发帖
*
今日发帖
最后登录
1970-01-01
只看该作者 地板  发表于: 2010-01-02 17:02:49
其实想找到它总是有办法的,关键是一般人不知道改如何去找
离线ahyanglf
发帖
*
今日发帖
最后登录
1970-01-01
只看该作者 地下室  发表于: 2010-01-02 18:06:14
回 3楼(冬天真冷) 的帖子
对方法总是慢慢总结的