黑客经常更改的系统配置文件及注册表
目前,从计算机病毒的发展趋势来看,蠕虫/特洛伊类的病毒越来越多。与普通感染可执行文件的文件型病毒不同,此类程序通常不感染正常的系统文件,而是将自身作为系统的一部分安装到系统中。相对来说,此类病毒的隐蔽性更强一些,更不容易被使用者发觉。但是无论什么样的病毒程序在感染系统时都会留下一些蛛丝马迹。在此我们总结一下各种病毒可能会更改的地方,以便能够更快速地找到它们。
一、更改系统的相关配置文件。 这种情况主要是针对95/98系统。
*病毒可能会更改autoexec.bat,只要在其中加入执行病毒程序文件的语句即可在系统启动时自动激活病毒。*更改drive:\ windows\win.ini或者system.ini文件。病毒通常会在win.ini的“run=”后面加入病毒自身的文件名,或者在 system.ini文件中将“shell=”更改。
二、更改注册表健值。
目前,只要新出的蠕虫/特洛伊类病毒一般都有修改系统注册表的动作。它们修改的位置一般有以下几个地方:
hklm\software\microsoft\windows\currentversion\runonce\
说明:在系统启动时自动执行的程序
hklm\software\microsoft\windows\currentversion\runservices\
说明:在系统启动时自动执行的系统服务程序
hklm\software\microsoft\windows\currentversion\run\
说明:在系统启动时自动执行的程序,这是病毒最有可能修改/添加的地方。例如:win32.swen.b病毒将增加:hklm\software\microsoft\windows\currentversion\run\ ucfzyojza= "cxsgrhcl.exe autorun"
hkey_classes_root\exefile\shell\open\command
说明:此键值能使病毒在用户运行任何exe程序时被运行,以此类推,..\txtfile\.. 或者 ..\comfile\.. 也可被更改,以便实现病毒自动运行的功能。
另外,有些健值还可能被利用来实现比较特别的功能:
*有些病毒会通过修改下面的键值来阻止用户查看和修改注册表:
hkcu\software\microsoft\windows\currentversion\policies\
system\disableregistrytools =
*为了阻止用户利用.reg文件修改注册表键值,以下键值也会被修改来显示一个内存访问错误窗口
例如:win32.swen.b 病毒 会将缺省健值修改为:
hkcr\regfile\shell\open\command\(default) = "cxsgrhcl.exe showerror"
通过对以上地方的修改,病毒程序主要达到的目的是在系统启动或者程序运行过程中能够自动被执行,已达到自动激活的目的。
下一篇:底层安全——路由篇
↓相关文章:
- · 底层安全——路由篇
- · 黑客实施攻击的步骤与方法
- · 关闭包藏祸心的危险端口
- · 几个易被误认为病毒的文件
- · 没有电脑的入侵 深入浅出社会工程学
- · 通过asp木马配合serv-u取得管理员权限
- · 信息安全的隐患-GoogleHacking原理和防范
- · 用Wingate5.02设置网站过滤
- · 澄清Web网站安全性的五个误解
- · 中国黑客谱系
- · Microsoft RSS Feed 产品索引
- · HONEYPOT(蜜罐)技术
- · 网卡网络配置基础
- · 教你如何调试思科路由器
- · 百炼成钢-打磨你的Outpost防火墙
- · 卡巴斯基杀毒软件优化设置指南
- · Internet Explorer 7 的新图标
- · 255台以上电脑网络互连,IP的分配
- · 高危病毒预警:近日可能爆发大规模蠕虫病毒
- · 无线上网有了新突破--CDMA1X亮相十运会 最高传输速率达2.4Mbps
- · Google、雅虎搜索技术大比拼
- · 详解六大QQ病毒特征及清除方法
- · 浅析ICMP洪水攻击
- · 互联--破解卡卡系统
- · 设置磁盘读写权限 彻底封杀QQ的各种广告
- · 金梅电影系统破解笔记(破解率80%以上)
- · DLL木马揭秘
- · 游戏外挂基本原理及实现
- · Word 2003的10个小技巧
- · 如何在Windows 2003中得到登陆密码
- · 让ADSL永不断线 实战
- · Md5密码破解武器大揭密
- · 网络钓鱼式攻击 挂QQ等级网站
- · 获得leadbbs论坛站webshell后进后台最简便之法
- · 菜鸟入门:webshell是什么?
- · PHP注入+MYSQL=SYSTEM权限
- · 高端系统FreeBSD 照样给你溢出
- · 清除恶意RM文件的弹出窗口广告
- · Regsvr32的特殊作用
- · 加强网络防护的四个步骤
- · 宽带名词解释
- · 宽带共享上网实现方法
- · 建立隐藏的超级用户
- · 妙用Maxthon清理收藏夹无效链接
- · 利用“http暗藏通道”攻破局域网
- · SQL注入和CSS攻击的检测
- · SQL中的五种数据类型:[新手初学篇]
- · Windows系统安装免输序列号的方法总结
- · 一个好汉六个帮 打造极速Windows系统
- · 解析Cookie欺骗实现过程及具体应用
- · 打造WIN2000/XP/2003系统万能克隆
- · 河南网通宽带共享:破解河南网通宽带共享完全版
- · 变态传文件法(比tftp,ftp,iget.vbe都爽的)
- · 死杀毒软件 逼疯防火墙—新兴木马NameLess BackDoor复仇记
- · 实战体会Java的多线程编程
- · 防御DDoS的六大绝招
- · XP系统绕过正版验证的方法
- · 巧妙解决Windows XP系统网络访问难题
- · 高手详解Windows操作系统帐户权限设置
- · 打破常规:改良Windows XP的打开窗口

