Board logo

标题: 病毒最经常攻击的注册表及文件 [打印本页]

作者: liuxingzixin    时间: 2008-11-30 10:38     标题: 病毒最经常攻击的注册表及文件

      从计算机病毒的发展趋势来看,蠕虫和木马类的病毒越来越多。与普通感染可执行文件的文件型病毒不同,此类程序通常不感染正常的系统文件,而是将自身作为系统的一部分安装到系统中。相对来说,此类病毒的隐蔽性更强一些,更不容易被使用者发觉。4 s0 t  A: U0 l9 A" W/ d$ o6 F, ?
但是无论什么样的病毒程序在感染系统时都会留下一些蛛丝马迹。在此我们总结一下各种病毒可能会更改的地方,以便能够更快速地找到它们。7 M% o

, {6 z) e, g& E! l
一、更改系统的相关配置文件。这种情况主要是针对95/98系统。/ O4 o/ D/ i- _3 f3

U( Y1 {
病毒可能会更改autoexec.bat,只要在其中加入执行病毒程序文件的语句即可在系统启动时自动激活病毒。*更改drive:\windows\win.ini或者system.ini文件。病毒通常会在win.ini的“run=”后面加入病毒自身的文件名,或者在system.ini文件中将“shell=”更改。+ t( @; n6 G# W; ]( J* `4 V

_
二、更改注册表健值。 各种win系统适用/ ~9 M1 j$ l) n/ K/ U- r


目前,只要新出的蠕虫/特洛伊类病毒一般都有修改系统注册表的动作。它们修改的位置一般有以下几个地方:. m- a' c# ?& y! n% X
HKLM\Software\Microsoft\Windows\CurrentVersion\RunOnce\
说明:在系统启动时自动执行的程序7 p6 c8 W. [6 \' A. q
HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices\
说明:在系统启动时自动执行的系统服务程序
HKLM\Software\Microsoft\Windows\CurrentVersion\Run\4 x( `; n/ a# a, p0 c, x! h; |
说明:在系统启动时自动执行的程序,这是病毒最有可能修改/添加的地方。 例如:Win32.Swen.B病毒将增加:HKLM\Software\Microsoft\Windows\CurrentVersion\Run\ucfzyojza= "cxsgrhcl.exe autorun"
HKEY_CLASSES_ROOT\exefile\shell\open\command; W9 O; L, ]" e' B8 |6 @, s* k
说明:此键值能使病毒在用户运行任何EXE程序时被运行,以此类推,..\txtfile\.. 或者 ..\comfile\.. 也可被更改,以便实现病毒自动运行的功能。# n8 l' {5 G( ^; {% q) q* \0 ]
另外,有些健值还可能被利用来实现比较特别的功能:+ G+ U+ R3 \6 B0 N' f& t- n% o
有些病毒会通过修改下面的键值来阻止用户查看和修改注册表:
HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\
System\DisableRegistryTools =0 ^( w1 K$ a1 c6 D
为了阻止用户利用.REG文件修改注册表键值,以下键值也会被修改来显示一个内存访问错误窗口
例如:Win32.Swen.B 病毒 会将缺省健值修改为:
HKCR\regfile\shell\open\command\(Default) = "cxsgrhcl.exe showerror"3 Y4 M! {( x5 j0 |0 D! A
通过对以上地方的修改,病毒程序主要达到的目的是在系统启动或者程序运行过程中能够自动被执行,已达到自动激活的目的。
作者: 天地遥昭    时间: 2008-11-30 10:39

不错。。。很专业。。。
作者: liuxingzixin    时间: 2008-11-30 10:41     标题: 回复 2# 天地遥昭 的帖子

好的话,别忘了加分啊!!
作者: I小B黑M    时间: 2008-11-30 10:52

不错~!
作者: mingrui_xidian    时间: 2008-11-30 10:56

小黑给他个系列吧
作者: rainyelf    时间: 2008-11-30 11:01

老整些这玩意。。直接飘过。。
作者: geminigao    时间: 2008-11-30 12:16

不错,学习下
作者: mingrui_xidian    时间: 2008-11-30 12:20

看得我头大!!
作者: rainyelf    时间: 2008-11-30 12:54

原帖由 mingrui_xidian 于 2008-11-30 12:20 发表
看得我头大!!
呵呵,说实在的,对我们来说没啥用,搞个好杀软就不错了。。。不上乱七八糟的网站。。
作者: hansq    时间: 2008-11-30 17:27

搞的我头有点晕,看不懂
作者: domingo    时间: 2008-11-30 17:28

感谢介绍.
怎样对抗这种修改呢?
作者: luckyjun    时间: 2008-11-30 17:38

不错!学习一下!
作者: rainyelf    时间: 2008-11-30 23:22

原帖由 domingo 于 2008-11-30 17:28 发表
感谢介绍.
怎样对抗这种修改呢?
杀软,防火墙,不上乱七八糟的网站
作者: I小B黑M    时间: 2008-12-2 00:38

原帖由 mingrui_xidian 于 2008-11-30 10:56 发表
小黑给他个系列吧

可以考虑~
作者: I小B黑M    时间: 2008-12-2 00:39

这种技术性文章,收藏慢慢学习~




欢迎光临 鸿利在线|北京Thinkpad水货|IBM水货|Thinkpad笔记本|Thinkpad全球购|Thinkpad美行|Thinkpad水货笔记本|Thinkpad港行笔记本|Thinkpad T14|X13|P15|P17|P1隐士| X1 Carbon 9代 |T14S|2021款X1 Carbon|X1 隐士|Thinkpad非官方论坛|Thinkpad工作站|Thinkpad笔记本论坛|Thinkpad水货 (http://nb591.com:8989/) Powered by Discuz! 7.2