IT貓撲網(wǎng):您身邊最放心的安全下載站! 最新更新|軟件分類|軟件專題|手機(jī)版|論壇轉(zhuǎn)貼|軟件發(fā)布

您當(dāng)前所在位置: 首頁網(wǎng)絡(luò)安全病毒防治 → 蠕蟲木馬修改哪些系統(tǒng)文件和注冊表

蠕蟲木馬修改哪些系統(tǒng)文件和注冊表

時(shí)間:2015-06-28 00:00:00 來源:IT貓撲網(wǎng) 作者:網(wǎng)管聯(lián)盟 我要評論(0)

  從計(jì)算機(jī)病毒的發(fā)展趨勢來看,蠕蟲和木馬類的病毒越來越多。與普通感染可執(zhí)行文件的文件型病毒不同,此類程序通常不感染正常的系統(tǒng)文件,而是將自身作為系統(tǒng)的一部分安裝到系統(tǒng)中。相對來說,此類病毒的隱蔽性更強(qiáng)一些,更不容易被使用者發(fā)覺。

  但是無論什么樣的病毒程序在感染系統(tǒng)時(shí)都會留下一些蛛絲馬跡。在此我們總結(jié)一下各種病毒可能會更改的地方,以便能夠更快速地找到它們。

  一、更改系統(tǒng)的相關(guān)配置文件

  這種情況主要是針對老系統(tǒng)。

  病毒可能會更改autoexec.bat,只要在其中加入執(zhí)行病毒程序文件的語句即可在系統(tǒng)啟動時(shí)自動激活病毒。*更改drive:\windows\win.ini或者system.ini文件。病毒通常會在win.ini的"run="后面加入病毒自身的文件名,或者在system.ini文件中將"shell="更改。

  二、更改注冊表健值

  目前,只要新出的蠕蟲/特洛伊類病毒一般都有修改系統(tǒng)注冊表的動作。它們修改的位置一般有以下幾個(gè)地方:

  HKLM\Software\Microsoft\Windows\CurrentVersion\RunOnce\

  說明:在系統(tǒng)啟動時(shí)自動執(zhí)行的程序

  HKLM\Software\Microsoft\Windows\CurrentVersion\RunServices\

  說明:在系統(tǒng)啟動時(shí)自動執(zhí)行的系統(tǒng)服務(wù)程序

  HKLM\Software\Microsoft\Windows\CurrentVersion\Run\

  說明:在系統(tǒng)啟動時(shí)自動執(zhí)行的程序,這是病毒最有可能修改/添加的地方。 例如:Win32.Swen.B病毒將增加:HKLM\Software\Microsoft\Windows\CurrentVersion\Run\ucfzyojza= "cxsgrhcl.exe autorun"

  HKEY_CLASSES_ROOT\exefile\shell\open\command

  說明:此鍵值能使病毒在用戶運(yùn)行任何EXE程序時(shí)被運(yùn)行,以此類推,..\txtfile\.. 或者 ..\comfile\.. 也可被更改,以便實(shí)現(xiàn)病毒自動運(yùn)行的功能。

  另外,有些健值還可能被利用來實(shí)現(xiàn)比較特別的功能:

  有些病毒會通過修改下面的鍵值來阻止用戶查看和修改注冊表:

  HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System\DisableRegistryTools =

  為了阻止用戶利用.REG文件修改注冊表鍵值,以下鍵值也會被修改來顯示一個(gè)內(nèi)存訪問錯(cuò)誤窗口

  例如:Win32.Swen.B 病毒 會將缺省健值修改為:

  HKCR\regfile\shell\open\command\(Default) = "cxsgrhcl.exe showerror"

  通過對以上地方的修改,病毒程序主要達(dá)到的目的是在系統(tǒng)啟動或者程序運(yùn)行過程中能夠自動被執(zhí)行,已達(dá)到自動激活的目的?!?/p>

關(guān)鍵詞標(biāo)簽:蠕蟲木馬,注冊表,系統(tǒng)

相關(guān)閱讀

文章評論
發(fā)表評論

熱門文章 發(fā)Rootkit.Ads.i 和Trojan.DL.Mach.c病毒如何清除 發(fā)Rootkit.Ads.i 和Trojan.DL.Mach.c病毒如何清除 殺毒36計(jì)之手動清除PcShare木馬_PcShare木馬清除方法 殺毒36計(jì)之手動清除PcShare木馬_PcShare木馬清除方法 注冊表被修改的原因及解決辦法 注冊表被修改的原因及解決辦法 卡巴斯基2017/2016破解版_kaspersky卡巴斯基2015/2014/2013/2012/2011/2010激活碼/授權(quán)許可文件Key 卡巴斯基2017/2016破解版_kaspersky卡巴斯基2015/2014/2013/2012/2011/2010激活碼/授權(quán)許可文件Key

相關(guān)下載

    人氣排行 卡巴斯基2017激活教程_卡巴斯基2017用授權(quán)文件KEY激活的方法(完美激活) 解決alexa.exe自動彈出網(wǎng)頁病毒 卡巴斯基2017破解版_Kaspersky卡巴斯基2017激活碼/授權(quán)許可文件Key comine.exe 病毒清除方法 ekrn.exe占用CPU 100%的解決方案 木馬下載者Trojan-Downloader.Win32.FakeFolder.c手工清除解決方案 發(fā)Rootkit.Ads.i 和Trojan.DL.Mach.c病毒如何清除 一招搞定幾萬種木馬----→ 注冊表權(quán)限設(shè)置