当前位置:主页 > 知识百科 > 生活百科 > 正文

特洛伊木马病毒有哪些启动方式

发布时间:2021-11-18 00:38 来源:互联网 点击:0
特洛伊木马攻击者既可以随心所欲地查看已被入侵的机器,也可以用广播方式发布命令,指示所有在他控制之下的特洛伊木马一起行动,或者向更广泛的范围传播,或者做其他危险的事情。那么,特洛伊木马病毒有哪些启动方式呢?1、在Win.ini中自启动在Win.ini的[windows]字段中有启动命令"load="和"run=",在一般情况下 "="后面是空白的,这

特洛伊木马病毒有哪些启动方式

特洛伊木马攻击者既可以随心所欲地查看已被入侵的机器,也可以用广播方式发布命令,指示所有在他控制之下的特洛伊木马一起行动,或者向更广泛的范围传播,或者做其他危险的事情。那么,特洛伊木马病毒有哪些启动方式呢?

1、在Win.ini中自启动

在Win.ini的[windows]字段中有启动命令"load="和"run=",在一般情况下 "="后面是空白的,这里是开机自启动的地方,如果有后跟程序,比方说是这个样子:

[windows]

run=c:\windows\file.exe

load=c:\windows\file.exe

要小心了,这个file.exe很可能是木马哦。

2、在System.ini中启动

System.ini位于Windows的安装目录下,其[boot]字段的shell=Explorer.exe是木马喜欢的隐藏加载之所,木马通常的做法是将该何变为这样:shell=Explorer.exefile.exe。注意这里的file.exe就是木马服务端程序!

另外,在System.中的[386Enh]字段,要注意检查在此段内的"driver=路径\程序名"这里也有可能被木马所利用。再有,在System.ini中的[mic]、[drivers]、[drivers32]这3个字段,这些段也是起到加载驱动程序的作用,但也是增添木马程序的好场所,你现在该知道也要注意这里了,平时应该是不会注意的。

3、利用注册表加载运行

注册表并不是容易找到而且容易损坏,建议大家用杀毒软件为妙。

4、在Autoexec.bat和Config.sys中加载运行

请大家注意,在C盘根目录(即打开C盘就可以看到的)下的这两个文件也可以启动木马,这2个文件是隐藏的,一般情况下看不到。但这种加载方式一般都需要控制端用户与服务端建立连接后,将己添加木马启动命令的同名文件上传到服务端覆盖这两个文件才行,而且采用这种方式不是很隐蔽。容易被发现,所以在Autoexec.bat和Confings中加载木马程序的并不多见,但也不能因此而掉以轻心。

5、在Winstart.bat中启动

Winstart.bat是一个特殊性丝毫不亚于Autoexec.bat的批处理文件,也是一个能自动被Windows加载运行的文件。它多数情况下为应用程序及Windows自动生成,由于Autoexec.bat的功能可以由Witart.bat代替完成,因此木马完全可以像在Autoexec.bat中那样被加载运行,危险由此而来。

6、启动组

木马们如果隐藏在启动组虽然不是十分隐蔽,但这里的确是自动加载运行的好场所,因此还是有木马喜欢在这里驻留的。启动组对应的文件夹为C:\Windows\start menu\programs\startup,在注册表中的位置:HKEY_CURRENT_USER\Software\Microsoft\windows\CurrentVersion\Explorer\shell

Folders Startup="c:\windows\start menu\programs\startup"。但是大家放心大部分的杀毒软件对这一块极为敏感因为修改极为容易,所以不需要这么紧张。

7、*.INI

即应用程序的启动配置文件,控制端利用这些文件能启动程序的特点,将制作好的带有木马启动命令的同名文件上传到服务端覆盖这同名文件,这样就可以达到启动木马的目的了。只启动一次的方式:在winint.ini.中(用于安装较多)。

8、修改文件关联

修改文件关联是木马们常用手段 (主要是国产木马,国外的木马大都没有这个功能),比方说正常情况下TXT文件的打开方式为Notepad.EXE文件,但一旦中了文件关联木马,则txt文件打开方式就会被修改为用木马程序打开,如著名的国产木马冰河就是这样干的. "冰河"就是通过修改HKEY_CLASSES_ROOT\txtfile\shell\open\command下的键值,将“C:\WINDOWS\NOTEPAD.EXE本应用Notepad打开,如著名的国产HKEY一CLASSES一ROOT\txt闹e\shell\open\commandT的键值,将 "C:\WINDOWS\NOTEPAD.EXE%l"改为 "C:\WINDOWS\SYSTEM\SYSEXPLR.EXE%l",这样,一旦你双击一个TXT文件,原本应用Notepad打开该文件,却变成启动木马程序了,好狠毒哦!请大家注意,不仅仅是TXT文件,其他诸如HTM、EXE、ZIP等都是木马的目标,要小心喽。

对付这类木马,可以Win R组合键,输入cmd,在新打开的黑窗口里面输入assoc >D:\1.log 在打开D:\1.log就可以查看当前文件关联了!

9、捆绑文件

实现这种触发条件首先要控制端和服务端已通过木马建立连接,然后控制端用户用工具软件将木马文件和某一应用程序捆绑在一起,然后上传到服务端覆盖源文件,这样即使木马被删除了,只要运行捆绑了木马的应用程序,木马义会安装上去。绑定到某一应用程序中,如绑定到系统文件,那么每一次Windows启动均会启动木马

10、反弹端口型木马的主动连接方式

反弹端口型木马我们已经在前面说过了,由于它与一般的木马相反,其服务端(被控制端)主动与客户端(控制端)建立连接,并且监听端口一般开在80,所以如果没有合适的工具、丰富的经验真的很难防范。这类木马的典型代表就是网络神偷"。由于这类木马仍然要在注册表中建立键值注册表的变化就不难查到它们。同时,最新的天网防火墙(如我们在第三点中所讲的那样),因此只要留意也可在网络神偷服务端进行主动连接时发现它。

以上就是漂亮女人街为您介绍的特洛伊木马病毒的启动方式的相关介绍,希望能帮助大家更好的了解它。稍后,我们来介绍木马病毒的种类和预防措施,有兴趣的朋友欢迎来漂亮女人街关注更多网络病毒小知识


"小编整理不易,小礼物走一走,万分感谢!"
赞赏
漂亮女人街

真诚赞赏,手留余香

相关资讯

肾病高血压症状有哪些
近年来,人们对心血管病多重危险因素的作用以及心、脑、肾靶器官保护的认识不断深入,高血压的诊断标准也在不断调整。那么大家知道什么是肾病高血压吗?肾病高血压症状有哪些?下面漂亮女人街为你解答。肾病高血压症状
坑爹代步车存在的四大问题 不可忽视的安全隐患
不知何时开始,代步车在老年人群中流行起来。许多子女为了孝敬父母,减小他们的出行压力也开始购置这种代步车。不过小编再次为大家提个醒。现在的代步车存在问题突出,搞不好就会威胁到老人的人身安全问题。建议各
火山喷发一次后还喷发吗
火山喷发是岩浆等喷出物在短时间内从火山口向地表的释放,火山喷发一次后还喷发吗?当火山喷发后,是还会再次喷发的,只不过由于火山不同,再次喷发的时间也是不尽相同的。科学家按照火山的活动情况将其分为三类:第
未成年工可以当保安吗
提起未成年工,大家应该已经并不觉得陌生了,有时候甚至我们在路上也会遇见这样的情况,那么未成年工可以当保安吗?不如来和漂亮女人街小编一起来了解下这方面的特殊职工安全小知识吧,我们一起来了解下我国对未成年
铅中毒会引起肾功能衰竭吗
成年人铅中毒后经常会出现:疲劳、情绪消沉、心脏衰竭、腹部疼痛、肾虚、高血压、关节疼痛、生殖障碍、贫血等症状。孕妇铅中毒后会出现流产、新生儿体重过轻、死婴、婴儿发育不良等严重后果。而儿童经常会出现:食欲
越冬黄瓜如何管理
黄瓜是生活中常见的一种蔬菜,毕竟营养丰富,口感清脆的蔬菜谁不爱呢,也因为如此很多人为了采摘方便便在自家的小院种起了黄瓜,但是眼下已经进入了冬季,所以越冬黄瓜如何管理成了大家好奇的,一起看看吧。越冬黄瓜