您现在的位置是: E企业 > 安全之路 > 病毒解剖 > 正文




毫无新意的两个木马
2001-09-12· ·袁韶伟··yesky

1 2  下一页

  由于两个木马有很多共同之处,所以列在一起作对比。

先看看“蓝色火焰3.0”:

  在C:\WINDOWS\SYSTEM\下生成三个木马文件tasksvc.exe、sysexpl.exe、bfhook.dll,前两者无论大小、图标都和原木马文件一模一样,后者是DLL文件,大小为18 K。

再看看“冰河6.0”:

  在C:\WINDOWS\SYSTEM\下生成两个木马文件SYSDLL32.exe、Sysexplr.exe,大小都是270 K,呈无任何关联普通文件的图标状

  彻查win.ini、system.ini、CONFIG.SYS、AUTOEXEC.BAT,未发现有改动的痕迹;手动查找随机启动程序组(包含C:\WINDOWS\All Users\Start Menu\Programs\启动)和WINSTART.BAT,也未发现有可疑之处;运行REGEDIT,查找注册表,木马改动如下:

“蓝色火焰3.0”:

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
Network Services=C:\WINDOWS\SYSTEM\tasksvc.exe————增加

[HKEY_CLASSES_ROOT\txtfile\shell\open\command]
C:\WINDOWS\SYSTEM\sysexpl.exe "%1"————更改

[HKEY_LOCAL_MACHINE\Software\CLASSES\txtfile\shell\open\command]
C:\WINDOWS\SYSTEM\sysexpl.exe "%1"————更改

“冰河6.0”:

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
(默认)=C:\WINDOWS\SYSTEM\SYSDLL32.exe————增加

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices]
(默认)=C:\WINDOWS\SYSTEM\SYSDLL32.exe————增加

[HKEY_CLASSES_ROOT\txtfile\shell\open\command]
C:\WINDOWS\SYSTEM\Sysexplr.exe "%1"————更改

[HKEY_LOCAL_MACHINE\Software\CLASSES\txtfile\shell\open\command]
C:\WINDOWS\SYSTEM\Sysexplr.exe "%1"————更改

  既然知道增加了什么文件,注册表做了哪些改动,一切问题马上迎刃而解。运行REGEDIT,更改注册表:

1 2  下一页

■ 相关内容
 黑客工具
 2001年回顾:特洛依木马
 2001年回顾:特洛依木马
 黑客技术:木马是如何编写的(三)
 国内最流行十大木马查杀
 查杀国产木马的能手:木马克星
 《全面了解木马“聪明基因”》的几点补充
 木马综述篇:通通透透看木马
 全面了解木马“聪明基因”
 以身试毒:测试冰河5.5LFP病毒感染专版
 远程shell特洛伊木马病毒
 木马喜欢“呆”在哪里
 当心!浏览网页也会中木马
 木马的分析方法
 通通透透看木马之WAY2.4
 通通透透看木马之黑洞2001
 黑客之七种兵器-木马篇
 预防木马三要素
 透视木马程序开发技术(下)
 透视木马程序开发技术(中)
 透视木马程序开发技术(上)
 揭开木马的神秘面纱(四)
 共享“木马”的分析
 揭开木马的神秘面纱(三)
 揭开木马的神秘面纱(二)
 揭开木马的神秘面纱(一)
感谢 访问天极网,如果您觉得该文章涉及版权问题,请看这里!