木马是怎么样启动的

2017-03-22

木马也是要启动的,如果电脑关机了木马是启动不了的,那么木马的启动方式是什么呢?下面由小编给你做出详细的木马启动方式介绍!希望对你有帮助!

木马启动方式一、

通过"开始程序启动"

隐蔽性:2星

应用程度:较低

这也是一种很常见的方式,很多正常的程序都用它,大家常用的QQ就是用这种方式实现自启动的,但木马却很少用它。因为启动组的每人会会出现在“系统配置实用程序”(msconfig.exe,以下简称msconfig)中。事实上,出现在“开始”菜单的“程序启动”中足以引起菜鸟的注意,所以,相信不会有木马用这种启动方式。

木马启动方式二、

通过Win.ini文件

隐蔽性:3星

应用程度:较低

应用案例:Asylum

同启动组一样,这也是从Windows3.2开始就可以使用的方法,是从Win16遗传到Win32的。在Windows3.2中,Win.ini就相当于Windows9x中的注册表,在该文件中的[Windows]域中的load和run项会在Windows启动时运行,这两个项目也会出现在msconfig中。而且,在Windows98安装完成后这两项就会被Windows的程序使用了,也不很适合木马使用。

木马启动方式三、

通过注册表启动

1、通过HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun,

HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun和

HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRunServices

隐蔽性:3.5星

应用程度:极高

应用案例:BO2000,GOP,NetSpy,Iethief,冰河……

这是很多Windows程序都采用的方法,也是木马最常用的。使用非常方便,但也容易被人发现,由于其应用太广,所以几乎提到木马,就会让人想到这几个注册表中的主键,通常木马会使用最后一个。使用Windows自带的程序:msconfig或注册表编辑器(regedit.exe,以下简称regedit)都可以将它轻易的删除,所以这种方法并不十分可靠。但可以在木马程序中加一个时间控件,以便实时监视注册表中自身的启动键值是否存在,一旦发现被删除,则立即重新写入,以保证下次Windows启动时自己能被运行。这样木马程序和注册表中的启动键值之间形成了一种互相保护的状态。木马程序未中止,启动键值就无法删除(手工删除后,木马程序又自动添加上了),相反的,不删除启动键值,下次启动Windows还会启动木马。怎么办呢?其实破解它并不难,即使在没有任何工具软件的情况下也能轻易解除这种互相保护。

更多相关阅读

最新发布的文章