RSS   



  可打印版本 | 推薦給朋友 | 訂閱主題 | 收藏主題 | 純文字版  


 


 
主題: [轉貼]木馬在Win2K/XP常見啟動位置   字型大小:||| 
yjmg
銅驢友〔初級〕
等級: 8等級: 8


 . 積分: 124
 . 精華: 1
 . 文章: 116
 . 收花: 934 支
 . 送花: 2 支
 . 比例: 0
 . 在線: 2092 小時
 . 瀏覽: 5650 頁
 . 註冊: 7226
 . 失蹤: 28
#1 : 2007-7-22 04:07 PM     只看本作者 引言回覆

木馬在Win2K/XP常見啟動位置


木馬程式開機時自動執行的位置
Windows開機時自動執行程式必須在win.ini, system.ini, registry, system service and start folder這五個地方內

執行其他檔案時附帶執行其他塊執行程式(可能是木馬)
HKEY_CLASSES_ROOT\exefile\shell\open\commnad
正常值 @="\"%1\"%*"
可能異常值 @="window.exe\"%1\"%*"

Win.ini
Path c:\windows\win.ini
Load and RUN 這二個參數一般不會設定, 或後面是空白, 如果有要執行檔案要小心.
如果 rem RUN=c:\windows\server.exe重新啟動後變回RUN=c:\windows\server即為木馬



System.ini
Path c:\windows\system.ini
如果在Boot區中有以下內容, 九成是木馬
[boot]
shell= Explorer.exe c:\windows\server.exe
一開始會報行檔案總管, 而檔案總管會執行c:\winodws\server.exe這個檔案


一般Windows系統執行程式大多位於這裡
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RUN
常用的幾個程式
internat.exe scanregw.exe SysTray.exe taskmon.exe Sage.exe Rundll32.exe mstask.exe


常用在System Service中的檔案
svchost.exe  clipsrv.exe dllhost.exe msdtc.exe services.exe fxssvc.exe imapi.exe cisvc.exe
lsass.exe dmadmin.exe mnmsrvc.exe netdde.exe smlogsvc.exe spoolsv.exe rsvp.exe
sessmgr.exe locator.exe SCardSvr.exe tlntsvr.exe ups.exe vssvc.exe msiexec.exe wmiapsrv.exe
alg.exe(WinXP才有)


系統溢位當機攻擊
利用程式設計的漏洞, 造成溢位(Overflow)當機
封包溢位當機: 這是利用Winsock中的設計漏洞, 送出過大的資包造成win9x 或 winNT電腦立刻當機,或重新開機, 造成拒絕服務的攻擊
裝置命令當機: 這是利用Win的Dos的裝置命令漏洞來讓電腦當機, 造成拒絕服務攻擊
SMB當機攻擊: 這是利用SMB連線服務中的緩衝區溢位漏洞,造成win2K and WinXP當機後重新開,造成拒絕服務攻擊

軟體溢位當機攻擊
所指的是伺服器所使用的網路軟體, 如:IIS, Apache, FTP Server, 其中以緩衝區溢位漏洞最常被利用設計出蠕蟲病毒


1. 上網捉可以除移木馬的工具.

2. 可以重新開機後, F8進入安全模式, 將被修改的還原為正常值再刪除其所執行的檔案, 但現在木馬會作假裝, 不容易找到其真身在那裡.



[如果你喜歡本文章,就按本文章之鮮花~送花給作者吧,你的支持就是別人的動力來源]
本文連接  
檢閱個人資料  發私人訊息  Blog  快速回覆 新增/修改 爬文標記
mmcatdog
銀驢友〔高級〕
等級: 14等級: 14等級: 14等級: 14


 . 積分: 887
 . 文章: 3981
 . 收花: 6306 支
 . 送花: 763 支
 . 比例: 0.12
 . 在線: 378 小時
 . 瀏覽: 43411 頁
 . 註冊: 7182
 . 失蹤: 83
#2 : 2007-7-23 10:37 AM     只看本作者 引言回覆

這類木馬寫法已經落伍了 大部分寫在service中 或是外掛載入explorer
目前大都使用亂數編排在登錄檔中 相當難處理



[如果你喜歡本文章,就按本文章之鮮花~送花給作者吧,你的支持就是別人的動力來源]
本文連接  
檢閱個人資料  發私人訊息  Blog  快速回覆 新增/修改 爬文標記

   

快速回覆
表情符號

更多 Smilies

字型大小 : |||      [完成後可按 Ctrl+Enter 發佈]        

溫馨提示:本區開放遊客瀏覽。
選項:
關閉 URL 識別    關閉 表情符號    關閉 Discuz! 代碼    使用個人簽名    接收新回覆信件通知
發表時自動複製內容   [立即複製] (IE only)


 



所在時區為 GMT+8, 現在時間是 2024-4-19 09:32 PM
清除 Cookies - 連絡我們 - TWed2k © 2001-2046 - 純文字版 - 說明
Discuz! 0.1 | Processed in 0.028066 second(s), 8 queries , Qzip disabled