下面要讨论一个比较敏感的问题:关闭网络安全防护软件。看看“她”的说明书是这样写的:“能利用WINDOWS的漏洞使中国国内流行的‘天网防火墙’和‘金山毒霸’失去作用”。那么那个所谓的“WINDOWS的漏洞”是什么呢?^_^,就是在WINDOWS操作系统中,由于WINDOWS操作系统对在其上运行的进程的严格控制(这一点在WIN
9X系统中表现得还不太明显,但是在WIN NT和WIN 2000中就很明显了。简单的表现是在当按下CTRL+ALT+DEL键的时候,WIN
9X的系统进程你是无法见到的,而NT或2000中你却可以一览无遗)。当系统本身发出停止进程的指令的时候,那些进程就不得不关闭了。这个道理其实很简单,就是相当于你呼叫出任务管理器,然后用“结束进程”命令结束掉你所选定的进程。利用这种方式,只要愿意,基本上所有的商业软件都逃不过被“杀”的厄运。
至于“广外女生”木马为什么要这么做呢?^_^谁知道,不过要说的一点就是:此地无银三百两。本来木马的天性即是要潜伏,而“她”的做法刚好相反。如果用户发现进程被不明不白的关闭了,那还不是暴露了机器里藏着木马么?真不明白为什么“她”要这么做;如果真要做好一个木马程序那是绝对不会这样做的,难道是为了“扬名立万”不成?
其实这个木马如果继续用心写下去,不要只是想着旁门左道,那么还是有机会成为优秀的远程控制程序的。当然这个是安全防护专题,我们就不做这些评论了。
对于“她”的清除方法,目前应该有不少的文章论述了。以下是我自己检查到的数据,并附上手工清除方法:
※每5分钟循环检测一次天网是否打开,若有的话就用进程kill
※天网进程被kill后可以重新运行
※感染后程序驻留文件为:C:\\WINDOWS\\SYSTEM\\DIAGCFG.EXE
※通讯使用TCP协议6267端口
※改动的文件和注册表:
HKEY_CLASSES_ROOT\\exefile\\shell\\open\\command
HKEY_LOCAL_MACHINE\\Software\\CLASSES\\exefile\\shell\\open\\command
HKEY_LOCAL_MACHINE\\Software\\Microsoft\\Windows\\CurrentVersion\\RunServices
|