驱动管家:安全、高效、精准的专业驱动下载站!

特洛伊木马病毒是怎么启动的?木马病毒的六种启动方式介绍

2018-01-22 13:53:55责编:dj   来源:驱动管家     人气:

当用户的计算机被有心人士种下木马、病毒之后,就会随着计算机的启动而开启,并掌握一定的控制权的,其启动方式可谓多种多样,通过注册表启动、通过System.ini启动、通过某些特定程序启动等,真是防不胜防。其实只要能够遏制住不让它启动,木马就没什么用了,那木马病毒有哪些启动方式呢?比如特洛伊木马?

特洛伊木马病毒是怎么启动的?木马病毒的六种启动方式介绍

特洛伊木马病毒启动方式:

特洛伊木马是采用远控的方式进行启用的,这种木马病毒会按照黑客的远程指令对您的电脑进行系统文件修改、资料盗取等操作,如果您的电脑中了特洛伊木马的话,您可以使用杀毒软件对您的电脑杀毒,可以彻底查杀干净特洛伊木马病毒。

木马病毒的启动方式

一、通过“开始\程序\启动”

隐蔽性:2星

应用程度:较低

这也是一种很常见的方式,很多正常的程序都用它,大家常用的QQ就是用这种方式实现自启动的,但木马却很少用它。因为启动组的每人会会出现在“系统配置实用程序”(msconfig.exe,以下简称msconfig)中。事实上,出现在“开始”菜单的“程序\启动”中足以引起菜鸟的注意,所以,相信不会有木马用这种启动方式。

二、通过Win.ini文件

隐蔽性:3星

应用程度:较低

同启动组一样,这也是从Windows3.2开始就可以使用的方法,是从Win16遗传到Win32的。在Windows3.2中,Win.ini就相当于Windows9x中的注册表,在该文件中的[Windows]域中的load和run项会在Windows启动时运行,这两个项目也会出现在msconfig中。而且,在Windows98安装完成后这两项就会被Windows的程序使用了,也不很适合木马使用。

三、通过注册表启动

1、通过:

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices

隐蔽性:3.5星

应用程度:极高

应用案例:BO2000,GOP,NetSpy,IEthief,冰河……

这是很多Windows程序都采用的方法,也是木马最常用的。使用非常方便,但也容易被人发现,由于其应用太广,所以几乎提到木马,就会让人想到这几个注册表中的主键,通常木马会使用最后一个。使用Windows自带的程序:msconfig或注册表编辑器(regedit.exe,以下简称regedit)都可以将它轻易的删除,所以这种方法并不十分可靠。但可以在木马程序中加一个时间控件,以便实时监视注册表中自身的启动键值是否存在,一旦发现被删除,则立即重新写入,以保证下次Windows启动时自己能被运行。这样木马程序和注册表中的启动键值之间形成了一种互相保护的状态。木马程序未中止,启动键值就无法删除(手工删除后,木马程序又自动添加上了),相反的,不删除启动键值,下次启动Windows还会启动木马。怎么办呢?其实破解它并不难,即使在没有任何工具软件的情况下也能轻易解除这种互相保护。

破解方法:首先,以安全模式启动Windows,这时,Windows不会加载注册表中的项目,因此木马不会被启动,相互保护的状况也就不攻自破了;然后,你就可以删除注册表中的键值和相应的木马程序了。

2、通过:

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunOnce

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServicesOnce

隐蔽性:4星

应用程度:较低

应用案例:Happy99月

这种方法好像用的人不是很多,但隐蔽性比上一种方法好,它的内容不会出现在msconfig中。在这个键值下的项目和上一种相似,会在Windows启动时启动,但Windows启动后,该键值下的项目会被清空,因而不易被发现,但是只能启动一次,木马如何能发挥效果呢?

其实很简单,不是只能启动一次吗?那木马启动成功后再在这里添加一次不就行了吗?在Delphi中这不过3、5行程序。虽说这些项目不会出现在msconfig中,但是在Regedit中却可以直接将它删除,那么木马也就从此失效了。

还有一种方法,不是在启动的时候加而是在退出Windows的时候加,这要求木马程序本身要截获WIndows的消息,当发现关闭Windows消息时,暂停关闭过程,添加注册表项目,然后才开始关闭Windows,这样用Regedit也找不到它的踪迹了。这种方法也有个缺点,就是一旦Windows异常中止(对于Windows9x这是经常的),木马也就失效了。

破解他们的方法也可以用安全模式。

另外使用这三个键值并不完全一样,通常木马会选择第一个,因为在第二个键值下的项目会在Windows启动完成前运行,并等待程序结束会才继续启动Windows。

四、通过Autoexec.bat文件,或winstart.bat,config.sys文件

隐蔽性:3.5星

应用程度:较低

其实这种方法并不适合木马使用,因为该文件会在Windows启动前运行,这时系统处于DOS环境,只能运行16位应用程序,Windows下的32位程序是不能运行的。因此也就失去了木马的意义。不过,这并不是说它不能用于启动木马。可以想象,SoftIce for Win98(功能强大的程序调试工具,被黑客奉为至宝,常用于破解应用程序)也是先要在Autoexec.bat文件中运行然后才能在Windows中呼叫出窗口,进行调试的,既然如此,谁能保证木马不会这样启动呢?到目前为止,我还没见过这样启动的木马,我想能写这样木马的人一定是高手中的高手了。

另外,这两个BAT文件常被用于破坏,它们会在这个文件中加入类似“Deltree C:\*.*”和“Format C:/u”的行,这样,在你启动计算机后还未启动Windows,你的C盘已然空空如也。

五、通过System.ini文件

隐蔽性:5星

应用程度:一般

事实上,System.ini文件并没有给用户可用的启动项目,然而通过它启动却是非常好用的。在System.ini文件的[Boot]域中的Shell项的值正常情况下是“Explorer.exe”,这是Windows的外壳程序,换一个程序就可以彻底改变Windows的面貌(如改为Progman.exe就可以让Win9x变成Windows3.2)。我们可以在“Explorer.exe”后加上木马程序的路径,这样Windows启动后木马也就随之启动,而且即使是安全模式启动也不会跳过这一项,这样木马也就可以保证永远随Windows启动了,名噪一时的尼姆达病毒就是用的这种方法。这时,如果木马程序也具有自动检测添加Shell项的功能的话,那简直是天衣无缝的绝配,我想除了使用查看进程的工具中止木马,再修改Shell项和删除木马文件外是没有破解之法了。但这种方式也有个先天的不足,因为只有Shell这一项嘛,如果有两个木马都使用这种方式实现自启动,那么后来的木马可能会使前一个无法启动,呵呵以毒攻毒啊。

六、通过某特定程序或文件启动

1、寄生于特定程序之中

隐蔽性:5星

应用程度:一般

即木马和正常程序捆绑,有点类似于病毒,程序在运行时,木马程序先获得控制权或另开一个线程以监视用户操作,截取密码等,这类木马编写的难度较大,需要了解PE文件结构和Windows的底层知识(直接使用捆绑程序除外)。

2、将特定的程序改名

隐蔽性:5星

应用程度:常见

这种方式常见于针对QQ的木马,例如将QQ的启动文件QQ2000b.exe,改为QQ2000b.ico.exe(Windows默认是不显示扩展名的,因此它会被显示为QQ2000b.ico,而用户会认为它是一个图标),再将木马程序改为QQ2000b.exe,此后,用户运行QQ,实际是运行了QQ木马,再由QQ木马去启动真正的QQ,这种方式实现起来要比上一种简单的多。

3、文件关联

隐蔽性:5星

应用程度:常见

通常木马程序会将自己和TXT文件或EXE文件关联,这样当你打开一个文本文件或运行一个程序时,木马也就神不知鬼不觉的启动了。

每一台被入侵或感染病毒、种下木马的计算机都有一段不寻常的经历,比如:访问了一些钓鱼网站,下载了病毒程序,安装了恶意软件等我们很少去注意的问题,发现木马病毒比较困难,但查杀并不难。一般地,只要删除相应的文件和注册表键值即可。

  • 电脑的开机密码忘记怎么办?可以利用软件来解决

    电脑的开机密码忘记怎么办?可以利用软件来解决

    现在手机可以设密码,手机卡也可以设密码,各种各样的网站都有了会员制管理,同样需要密码,QQ、微信、陌陌……都需要密码,各式各样的密码,以至于忘记个密码都是常有的事情,而小编身边就有朋友遇到忘记了自己新升级的Win8 1系统的开机密码。如果自己遇到这种情况了怎

    详情2018-01-14 16:59:16责编:dj   来源:驱动管家     
  • 遇到u盘拒绝访问的问题电脑高手都是这样解决的

    遇到u盘拒绝访问的问题电脑高手都是这样解决的

    朋友使用U盘的时候,双击打开U盘,却弹出窗口提示“拒绝访问”,换到另一台电脑上也是遇到同样的情况,这是怎么回事呢?U盘拒绝访问该怎么办?

    详情2018-01-17 15:25:03责编:dj   来源:驱动管家     
  • 电脑出现黑屏故障可能因为cmos电池失效导致的

    电脑出现黑屏故障可能因为cmos电池失效导致的

    故障现象:单位的一台兼容机,采用杂牌主板,芯片组为Intel810,CPU为赛扬733MHz,不经常使用。近日笔者重装了系统,使用几天后,突然出现无法开机的现象:按下机箱Power按钮后,光驱、硬盘指示灯长亮,光驱不能

    详情2017-12-29 16:26:54责编:dj   来源:驱动管家     
  • 两台电脑要实现共享文件可以用这个办法

    两台电脑要实现共享文件可以用这个办法

    有的时候我们需要会用到两台以上的电脑来共享一些文件,这样方便我们办公、传送资料等等。但有的企业内部不能上QQ,也就无法共享和传送一些文件了。这也是个问题?那么两台电脑要如何共享Win7电脑上的文件呢?

    详情2018-01-04 10:31:07责编:dj   来源:驱动管家     
  • windows7激活密钥最可靠的方法有哪些

    windows7激活密钥最可靠的方法有哪些

    相信很多Windows7用户都知道,Windows7旗舰版需要激活。因为正版的Windows7给了一个宽限期为期30天,初始宽限期相当于试用版本,一旦超过30天的激活宽限期系统就会进入缩减功能模式。以下,小编为大家汇总了一些Windows7的激活密钥,还没激活系统的用户,快来看看吧!

    详情2018-01-10 12:22:39责编:dj   来源:驱动管家     
  • excel表格合并单元格快捷键可以用这个方法

    excel表格合并单元格快捷键可以用这个方法

    不管我们是在工作中还是日常生活中,经常会制作一些Excel表格,那么合并单元格就是家常便饭了。每天都要用鼠标操作实在是太麻烦了,有没有快捷键什么的。如果有快捷键的话,工作起来也比较轻松,也能够提高工作效率。那么合并单元格快捷键有何方法?

    详情2018-01-13 08:49:50责编:dj   来源:驱动管家     
  • 在dos环境下原来还可以这样备份注册表

    在dos环境下原来还可以这样备份注册表

    当注册表损坏后,Windows系统和安全模式都进入不了,此时我们应该怎么办呢?在纯DOS环境下进行注册表的备份、恢复就是补救措施,下面来看下在DOS环境下怎样来备份、恢复注册表。

    详情2018-01-02 17:04:16责编:dj   来源:驱动管家     
  • 在mac系统下如何给文件夹加密?具体的方法看这里

    在mac系统下如何给文件夹加密?具体的方法看这里

    在日常工作中,我们经常会遇到一些重要的文件,这些重要的文件是不能随意的给别人看到,那么给这些文件添加一个密码,是一个很好地选择。那么在MAC中,如何给文件加密呢?现在就让小编来教你一种方法吧。 MAC给文件加密的方法: 1、使用Spotlight找到磁盘工

    详情2018-01-17 11:34:50责编:dj   来源:驱动管家     
  • 打开电脑文件夹的时候提示拒绝访问可以这样解决

    打开电脑文件夹的时候提示拒绝访问可以这样解决

    我们在操作WinXP系统的时候,当我们要打开文件或文件夹时,就会弹出一个信息框“无法访问XXX文件或文件夹,拒绝访问”。怎么办?出现这样的情况,我们怎么去解决它呢?

    详情2018-01-18 14:40:25责编:dj   来源:驱动管家     
  • 我的笔记本搜索不到无线网有什么办法解决

    我的笔记本搜索不到无线网有什么办法解决

    现在网络这么复杂,无线网络随处可见;手机和电脑也都能够通过连接无线网络进行上网,方便又快捷。不过,有用户在使用笔记本上网的时候,发现搜索不到无线网络的信号,可是明明有无线网 N裁词撬阉鞑坏轿尴咄兀

    详情2018-01-14 10:35:25责编:dj   来源:驱动管家