巧预防 木马进程巧分辨六则
四、 检测注入类木马文件
注入类隐藏木马,是黑客近几年较为常用的木马之一,它的主要特点是调用正常进程,来掩盖其木马的真身。通常情况下,这类木马一般会调用svchost.exe、lass.exe、explorer.exe等系统进程,如果没有有效的检测方法,将很难发现它的存在。
1. 检测DLL文件公司信息
如果进程是安全的,而且还是自己也没有做过任何更改,那么其公司信息一定是微软“Microsoft Corportaion”。你可以打开Procexp进程查看工具,单击里面“View DLLs”按钮,对其怀疑有危险文件加载的进程,可逐一检查调用的DLL文件(如图4)。
![]() |
检查调用的DLL文件
无需刻意打开某调用的DLL文件,只要从Company Name栏内观察即可,如果信息为空或者出现其他公司名称,那么很有可能其DLL文件就是注入类木马。
2. 通过版本信息来识别
为了能有足够证据证明其DLL文件木马,可以右击被怀疑的DLL文件,将其“属性”对话框打开,然后查看所对应文件的版本信息。通常情况下,正常调用DLL文件都会有齐全的相关信息,反之调用的木马就会缺少版本一类的个人信息,由此可以判断出它是否为木马文件。
3. 根据微软数字签名来做判断
如果遇上的木马,将以上两者判断信息,“滴水不漏”的伪装起来,那么该如何判断呢?其实殊不知微软还提供了数字签名的功能,我们可以通过其功能来进一步识别,从而可以分辨出真假木马文件。同样在Procexp进程查看工具里,右击“可疑进程”名称,选择“Properties“选项。在弹出的“属性”对话框内,选择“Image”标签(如图5),
![]() |
进程描述信息
可以清楚看到进程的描述信息。浏览完毕后,单击“Verify”按钮,上方显示的数字签名信息,会根据其微软程序提示“(Verified) Microsoft Windows Publisher信息,反之不是提示“(not Verified)”。
