首页 - 解决方案  - 信息详情
木马病毒采用的伪装方法
发表日期:2011-2-10 11:33:33 出处:蓝莓网络

新年伊始,蓝莓网络祝广大客户新年运道旺!

新年是新的开始,也是各类病毒猖狂的时候,蓝莓网络安全工程师先总结了一些有关病毒的知识,让您练就一双查毒的“火眼金睛”。

1.修改图标

  木马服务端所用的图标也是有讲究的,木马经常故意伪装成了XT.HTML等你可能认为对系统没有多少危害的文件图标,这样很容易诱惑你把它打开。看看,木马是不是很狡猾?

  2.捆绑文件

  这种伪装手段是将木马捆绑到一个安装程序上,当安装程序运行时,木马在用户毫无察觉的情况下,偷偷地进入了系统。被捆绑的文件一般是可执行文件 (即EXE、COM一类的文件)。

  3.出错显示

  有一定木马知识的人部知道,如果打开一个文件,没有任何反应,这很可能就是个木马程序。木马的设计者也意识到了这个缺陷,所以已经有木马提供了一个叫做出错显示的功能。当服务端用户打开木马程序时,会弹出一个错误提示框 (这当然是假的),错误内容可自由定义,大多会定制成一些诸如 "文件已破坏,无法打开!"之类的信息,当服务端用户信以为真时,木马却悄悄侵人了系统。

  4.自我销毁

  这项功能是为了弥补木马的一个缺陷。我们知道,当服务端用户打开含有木马的文件后,木马会将自己拷贝到Windows的系统文件夹中(C;\wmdows或C:\windows\system目录下),一般来说,源木马文件和系统文件夹中的木马文件的大小是一样的 (捆绑文件的木马除外),那么,中了木马的朋友只要在近来收到的信件和下载的软件中找到源木马文件,然后根据源木马的大小去系统文件夹找相同大小的文件,判断一下哪个是木马就行了。而木马的自我销毁功能是指安装完木马后,源木马文件自动销毁,这样服务端用户就很难找到木马的来源,在没有查杀木马的工具帮助下。就很难删除木马了。

  5.木马更名

  木马服务端程序的命名也有很大的学问。如果不做任何修改,就使用原来的名字,谁不知道这是个木马程序呢?所以木马的命名也是千奇百怪,不过大多是改为和系统文件名差不多的名字,如果你对系统文件不够了解,那可就危险了。例如有的木马把名字改为window.exe,如果不告诉你这是木马的话,你敢删除吗?还有的就是更改一些后缀名,比如把dll改为dl等,不仔细看的,你会发现吗?

精美模板
在线咨询
联系电话
  • 0311-85285369

  • 0311-85369956

关于我们   |  招聘信息   |  常见问题   |  合作伙伴   |  联系我们

客服邮箱:sjzlmwl@126.com 客服电话:0311- 85285369 85369956 24小时服务电话:13832167713 18931117863 邮政编码:050000
公司地址:石家庄市桥东区休门街1号滨江国际A座(702)室
Copyright 2006石家庄蓝莓文化传播有限公司 备案:京ICP备09096956号