万卷书   首页 > 电脑书籍 > 安全在线 > 堵住你的机器后门
 
 处理

  了解到上述的侵入原理之后,就可以知道一点:为了控制某台机器,必须使后门程序在该机器操作系统启动或者Windows初始化之后就开始运行。既然叫黑客工具,当然不会傻乎乎地放在启动栏内让你看到了:)。因此,它通常是先把自身放入较敏感的目录如Windows和Win-dows\Syetem中,因为一般人都不会轻易地删除那里的文件。然后再直接加到注册表里。打开注册表编辑器,看看\HKEY_LOCAL_MACHINE\SOFTWARE\microsoft\Windows\CurrentVersion\Run和RunServices下有没有奇怪的键名和程序,如果发现有诸如Netspy.exe、Patch.exe、.exe(文件名为空格)时,删除其键值,然后删除相应的程序,再重新启动机器即可。如果你嫌麻烦的话,在这里向大家推荐The Cleaner 2.10(下载网址是http://www8.pconline.com.cn/download/swdetail.phtml?id=407),它可以自动检查并清除包括Happy99和Picture在内的100多种黑客后门程序。它的操作十分简单,只要在File中的Option(选项)里选中AutoScan(自动检查)和AutoClean(自动清除)就可以了。它的界面分成左右两部分,左边是特洛伊程序列表,右边是相应程序的说明。如果你点击列表中的某个程序,右边就会显示该程序在电脑中的位置和功能以及处理方法,这样还可以增长很多知识呢:)。当然了,也可以使用诸如KVW3000之类的即时监查程序防止黑客程序的入侵。

  黑客工具

  最后我们来详细谈谈几种富有代表性的后门程序。

  俗称“BO”的它是号称突破微软安全限制的黑客程序,目前被炒得沸沸扬扬。它的Trojan是Boserve.exe,使用的端口是31337。运行后会自动删除自身,然后在Windows\System下加入一个 .EXE的程序(注意是文件名是空格,在DOS下是EXEC~1.exe),大小为122KB,而且这个程序没有图标。近来BO还有一个新型的Trojan,它隐藏在一个用锤子打小熊的游戏当中,当你运行游戏时就会自动运行这个程序。这个Trojan程序更名成Sys.exe,使用的端口为31666。在注册表中的位置是\HKEY_LOCAL_MACHINE\SOFTWARE\microsoft\Windows\CurrentVer-sion\RunServices,子键为默认( .exe)。

  功能十分强劲的后门程序,比起前者一点也不逊色。它的Trojan是Patch.exe,运行后将同名文件加载到Windows\目录下。V1.60版的图标是一个底色为蓝色的火炬,大小为461KB;V1.70版的图标是一个发射塔,大小为483KB。在注册表中的位置是\HKEY_LOCAL_MACHINE\SOFTWARE\microsoft\Windows\CurrentVersion\Run的同名子键。要注意的是它可以随便改名,最简单的删除方法是运行Patch/remove卸载。如果你发现鼠标莫名其妙的调换了左右键,或者是光驱托架自动弹入弹出时,就要当心了。

  网络精灵,这是国人自制的程序。它的Trojan是Netspy.exe,大小136KB。运行后的文件为Wind-ows\System下的netspy.exe。在注册表中的位置是\HKEY_LOCAL_MACHINE\SOFTWARE\microsoft\Windows\CurrentVersion\Run的同名子键中。其插件的Trojan是ProcSpy(29KB)和xspy(118KB)。它的特殊功能是能在目标机器上显示信息并且执行各种已注册类型的文件以及察看和关闭目标机器的进程。

  名副其实的后门。它的Trojan是Icqnuke.exe(10KB)和Readme.exe(100KB)。运行后会在Windows\下生成一个notpa.exe的文件。在注册表中的位置是HKEY_LO-CAL_MACHINE\SOFTWARE\Microsoft\Windows\Current-Version\Run,子键为Notepad(c:\windows\notpa.exe /o=yes)。

  实际上的特洛伊程序逾以百种,每天都会有新版本程序推出,因此无法尽列。
 
上一页 WanJuanShu