|
導讀網絡技術是從1990年代中期發展起來的新技術,它把互聯網上分散的資源融為有機整體,實現資源的全面共享和有機協作,使人們能夠透明地使用資源的整體能力并按需獲取信息。資源包括高性能計算機、存儲資源、數據... 網絡技術是從1990年代中期發展起來的新技術,它把互聯網上分散的資源融為有機整體,實現資源的全面共享和有機協作,使人們能夠透明地使用資源的整體能力并按需獲取信息。資源包括高性能計算機、存儲資源、數據資源、信息資源、知識資源、專家資源、大型數據庫、網絡、傳感器等。 當前的互聯網只限于信息共享,網絡則被認為是互聯網發展的第三階段。 這個木馬具說是才編的,對方是一個專門靠開發木馬的獄之門伙,(呵呵,聽起還蠻厲害的)我斷網后用了現目今所有查木馬的軟件,包括木馬終結者,The Cleaner 3.1,諾盾,金山等都查不出來(但是后來我發現如果用正版KV3000在純DOS下應該可以查殺,還沒試過),此木馬運行后除了可以執行Windows所有功來外,甚至連你的一舉一動包括你用QQ和別人聊天的內容都可以監聽,是有點可怕哈~~!至今為止絕大部分的木馬都是在注冊表的HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run鍵下添加一個鍵值來讓木馬自動運行。但該木馬卻沒有這樣,在RUN鍵值下沒有任何變化,由于木馬是基于遠程控制的程序,因此中木馬的機器會開有特定的端口。這點是破解的關鍵,一般一臺個人用的系統在開機后最多只有137、138、139三個端口。若上網沖浪會有其他端口,這是本機與網上主機通訊時打開的,IE一般會打開連續的端口:1025,1026,1027……,QQ會打開4000、4001……等端口。我在DOS命令行下用netstat -na發現了一個可疑端口被占用8225,此木馬為內嵌式木馬,運行后會在SYSTEM32.DLL內生成一個和系統文件C:\WINDOWS\system32\vschost.exe很像的文件SVCHOST.EXE,每次開機后這個文件被自動加載,如果和客戶端連上后SVCHOST.EXE每一個進程的線程數迅速增加到100個以上。此時系統運行速度非常慢,CPU占用率急速上升,甚至癱瘓。通過用IDA反匯編,發現它還偷竊系統密碼并建立 %systemroot%\system\mapis32a.dll,(我QQ就是這樣被盜的),實際上這個木馬多是使用DLL進行監聽,一旦發現控制端的連接請求就激活自身,綁在一個進程上進行正常的木馬操作。這樣做的好處是沒有增加新的文件,沒有新的進程,使用常規的方法監測不到它,在正常運行時木馬幾乎沒有任何癥狀,而一旦木馬的控制端向被控制端發出特定的信息后,隱藏的程序就立即開始運作,所以說雖然你可以看到VSCHOST.EXE的路C:\WINDOWS\system32\VSCHOST.EXE,但你在這個木錄下是跟本查找不到,該木馬自帶文件捆綁工具,真是很恐怖。黑客可以在網上隨便找一個小動畫或者小程序,把它作為“寄生”的目標。 下面說說手工清除方法:首先要禁止他開機自動運行,點開始--運行,輸入msconfig,點確定。在系統配置實用程序里面選啟動項,然后把SVCHOST前面的勾去了,點確定后退出,不要忙著重新啟動,當然這一步用WINDOWS優化大師等工具都可以做到。然后再在運行里面輸regedit 進入注冊表,點編輯---查找--在里面輸SVCHOST,把查找到的SVCHOST(注意是大寫的),SVchost.ini,mapis32a.dll,%systemroot%,F4.Jpg全刪了,如果沒找到就一個個的找,然后關機,重啟,如果你還不方心可以檢查你的8225端口是否開著,如果裝的有天網直接就可以看到,沒有在DOS下看也可以了,還說一點,木馬運行的時候在Windows的任務窗口中是看不到的。不要相信Windows的任務窗口——點任務條上的“開始”、“運行”、“msinfo32”(就是Windows自帶的系統信息,在“附件”中)。看其中的軟件環境→正在運行的任務。這才是Windows現在全部運行的任務,看看還有沒有SVCHOST.EXE。這樣就大功告成了! (出處:viphot) 網絡的神奇作用吸引著越來越多的用戶加入其中,正因如此,網絡的承受能力也面臨著越來越嚴峻的考驗―從硬件上、軟件上、所用標準上......,各項技術都需要適時應勢,對應發展,這正是網絡迅速走向進步的催化劑。 |
溫馨提示:喜歡本站的話,請收藏一下本站!