|
就拿冰河来说吧,它的服务器端程序安装完成后,会生成两个程序,其默认的文件名为Kernel32.exe和Sysexplr.exe。kernel32.exe会在启动时运行,它会和客户端程序相响应。而Sysexplr.exe则是和TXT文本文件相关联的。当用户打开一个TXT文本文件时,首先会运行Sysexplr.exe,它会对系统中的Kernel32.exe文件进行扫描,如果此文件存在就继续打开TXT文件,如果没有扫描到这个文件,它就会重新进行复制,完成重生工作。并且和哪种文件相关联、文件名是什么都可以在冰河的客户端程序中进行设置,让人不能用常理推断木马的相关情况。

但是有时候就算你的电脑上安装有木马程序,他人也无法十分容易的进入。这是因为木马的客户端程序和服务器端程序进行连接的时候必须由同一个端口接入,如果两端程序的端口设置得不同那他就不能进行登陆。在这种情况下可以采用对所有端口进行扫描,但这种方法几乎是不可能得逞的,因为端口数多达6万多个,一个一个的扫描需要较长的时间,并且这种高频率的端口扫描会造成对方电脑对网络的反应十分缓慢,一般人都会断开和网络的连接。
有些木马程序可以对服务器端程序设置密码,使没有密码的人无法登陆。但是有些木马有万能密码,只要知道万能密码,这项设置就形同虚设了。
|