木马自我运行及保护的机理


所有跟贴·加跟贴·新语丝读书论坛

送交者: 阳明 于 2007-06-16, 11:23:40:

回答: 我的办法 由 Yush 于 2007-06-16, 09:21:15:

1.就是用BHO注入式

2.用SVCHOST或EXPLOYER来调,冒充WINDOWS的进程。因为SVCHOST之类是系统进程。

不大熟注册表的,用Hijack This查BHO和自启动RUN和Global Startup很方便。看到可疑的,即使不熟悉,Google一下,删了也就删了,删的时候是自动备份的,删错了也能恢复。

SVCHOST和EXPLOYER之类的,用ProcessExplorer来查最方便。或者进Windows的Service Manager里看也可以。如果本机不运行服务的,最好还把Windows的PRC关掉。很多木马靠PRC来调的。

Icesword相当不错,运行在ring3,任何文件都可以删。




所有跟贴:


加跟贴

笔名: 密码: 注册笔名请按这里

标题:

内容: (BBCode使用说明)