href=”http://www.pcdu.net/anquan/Trojan/””>木马是随计算机或Windows的启动而启动并掌握一定的控制权的(计算机爱好者,学习计算机基础,电脑入门,请到本站,我站同时提供计算机基础知识教程,计算机基础知识试题供大家学习和使用),,其启动方式可谓多种多样,通过注册表启动、通过System.ini启动、通过某些特定程序启动等,真是防不胜防。其实只要能够遏制住不让它启动,href=””http://www.pcdu.net/anquan/Trojan/””>木马就没什么用了,这里就简单说说href=””http://www.pcdu.net/anquan/Trojan/””>木马的启动方式,知己知彼百战不殆嘛。一、通过””开始程序启动””
隐蔽性:2星
应用程度:较低
这也是一种很常见的方式,很多正常的程序都用它,大家常用的QQ就是用这种方式实现自启动的,但href=””http://www.pcdu.net/anquan/Trojan/””>木马却很少用它。因为启动组的每人会会出现在系统配置实用程序(msconfig.exe,以下简称msconfig)中。事实上,出现在开始菜单的程序启动中足以引起菜鸟的注意,所以,相信不会有href=””http://www.pcdu.net/anquan/Trojan/””>木马用这种启动方式。
二、通过Win.ini文件
隐蔽性:3星
应用程度:较低
应用案例:Asylum
同启动组一样,这也是从Windows3.2开始就可以使用的方法,是从Win16遗传到Win32的。在Windows3.2中,Win.ini就相当于Windows9x中的注册表,在该文件中的[Windows]域中的load和run项会在Windows启动时运行,这两个项目也会出现在msconfig中。而且,在Windows98安装完成后这两项就会被Windows的程序使用了,也不很适合href=””http://www.pcdu.net/anquan/Trojan/””>木马使用。
三、通过注册表启动
1、通过HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun,
HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun和
HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRunServices
隐蔽性:3.5星
应用程度:极高
应用案例:BO2000,GOP,NetSpy,Iethief,冰河
这是很多Windows程序都采用的方法,也是href=””http://www.pcdu.net/anquan/Trojan/””>木马最常用的。使用非常方便,但也容易被人发现,由于其应用太广,所以几乎提到href=””http://www.pcdu.net/anquan/Trojan/””>木马,就会让人想到这几个注册表中的主键,通常href=””http://www.pcdu.net/anquan/Trojan/””>木马会使用最后一个。使用Windows自带的程序:msconfig或注册表编辑器(regedit.exe,以下简称regedit)都可以将它轻易的删除,所以这种方法并不十分可靠。但可以在href=””http://www.pcdu.net/anquan/Trojan/””>木马程序中加一个时间控件,以便实时监视注册表中自身的启动键值是否存在,一旦发现被删除,则立即重新写入,以保证下次Windows启动时自己能被运行。这样href=””http://www.pcdu.net/anquan/Trojan/””>木马程序和注册表中的启动键值之间形成了一种互相保护的状态。Href=””http://www.pcdu.net/anquan/Trojan/””>木马程序未中止,启动键值就无法删除(手工删除后,href=””http://www.pcdu.net/anquan/Trojan/””>木马程序又自动添加上了),相反的,不删除启动键值,下次启动Windows还会启动href=””http://www.pcdu.net/anquan/Trojan/””>木马。怎么办呢?其实破解它并不难,即使在没有任何工具软件的情况下也能轻易解除这种互相保护。
”