Board logo

标题: [06-23] 有效率90%以上 防止木马最有效果的办法(转) [打印本页]

作者: ⒉⒋κ〆帥    时间: 2006-6-23 23:37     标题: [06-23] 有效率90%以上 防止木马最有效果的办法(转)

教大家防木马的办法,只针对网页木马,有效率90%以上,可以防止90%以上木马在你的机器上被执行,甚至杀毒软件发现不了的木马都可以禁止执行。先说一下原理。
6 D( b* x  R' J* C* Q
( G# e6 r+ i; ~2 I! c. h- r  现在网页木马无非有以下几种方式中到你的机器里
' l1 ~; Y) U; C4 g0 \* e# M+ }' j% {7 }2 T
  1:把木马文件改成BMP文件,然后配合你机器里的DEBUG来还原成EXE,网上存在该木马20%
9 g9 J9 ?  E9 j; M* Q% k! N' J9 s5 R
  2:下载一个TXT文件到你机器,然后里面有具体的FTP^-^作,FTP连上他们有木马的机器下载木马,网上存在该木马20%
) @9 Y4 k" F# k- j5 w2 M: M/ H* B& @3 q/ c8 G0 R" R
  3:也是最常用的方式,下载一个HTA文件,然后用网页控件解释器来还原木马。该木马在网上存在50%以上 . w8 F! X0 }7 N' `5 K  ^6 H
1 `; L7 ~* N" g+ O' b0 o, e1 z
  4:采用JS脚本,用VBS脚本来执行木马文件,该型木马偷QQ的比较多,偷传奇的少,大概占10%左右 - J( C! B- M( H6 n% G) Q' H

* a& G2 ^, h! x" X+ b1 A  I  5:其他方式未知。。。。。。。。。。。。。 " g) j+ j7 \8 ~% I* Z0 j1 W! z) P

7 e2 Y- N. \: |" h  现在我们来说防范的方法。。。。。。。。。不要丢金砖
# M, |. X6 L  C. V$ K3 L, z/ b2 y7 f, e6 a6 S2 e! H, b
  那就是把 windowssystemmshta.exe文件改名,
5 }  k: D5 Q- `' e! Y& l5 V% i( B2 Q$ n% G) n5 j) h
  改成什么自己随便 (Windows XP/2000是在system32下)
$ H. Q5 y  O& J3 `$ k! d5 i
+ O5 L' u& [. c" p  HKEY_LOCAL_MACHINESOFTWAREMicrosoftInternet ExplorerActiveX Compatibility 下为Active Setup controls创建一个基于CLSID的新键值 {6E449683_C509_11CF_AAFA_00AA00 B6015C},然后在新键值下创建一个REG_DWORD 类型的键Compatibility,并设定键值为0x00000400即可。
0 o7 ^+ x' R! h2 n+ J- V7 q- [: j. T' i2 W! x
  还有windowscommanddebug.exe和windowsftp.exe都给改个名字 (或者删除)
' e4 z( p8 Q+ W3 z1 s/ z$ h. O3 b  d$ r" W$ T8 l
  一些最新流行的木马 最有效果的防御~~ & P; b$ k* X6 q& V9 ^

- `0 W3 Z$ ]& V$ e9 z. H  比如网络上流行 的木马 smss.exe 这个是其中一种木马的主体 潜伏在 98/winme/xp c:windows目录下 2000 c:winnt .....
$ M2 s  i% K7 L8 O0 t$ M$ A% I: l* t! P( y  R9 q4 E2 }: V
  假如你中了这个木马 首先我们用进程管理器结束 正在运行的木马smss.exe 然后在C:windows 或 c:winnt目录下 创建一个 价的 smss.exe 并设置为只读属性~ (2000/XP NTFS的磁盘格式 的话那就更好 可以用“安全设置” 设置为读取) 这样木马没了~ 以后也不会在感染了 这个办法本人测试过对很多木马
1 W( x$ {, f6 j+ s8 G; m7 o/ s/ L! \. f6 p/ c, b( H
  都很有效果的 + ?' R' \* d% t  Z  f
. n6 A1 Z% D6 X; w. ?/ O
  经过这样的修改后,我现在专门找别人发的木马网址去测试,实验结果是上了大概20个木马网站,有大概15个瑞星会报警,另外5个瑞星没有反映,而我的机器没有添加出来新的EXE文件,也没有新的进程出现,只不过有些木马的残骸留在了IE的临时文件夹里,他们没有被执行起来,没有危险性,所以建议大家经常清理 临时文件夹和IE。
作者: jackson_zhai    时间: 2007-2-7 18:05

理论上可以  但不知道实际用途怎么样




欢迎光临 迅雷资源站 (http://leiqu.net/forum/) Powered by Discuz! 6.0.0