网络安全 频道

全程监视电脑病毒木马伪装行为

    三、系统服务的监视更为重要
    之前我们说过木马病毒在侵入系统后,会在其系统安放自己的后门,但是殊不知其后门,还会在系统内开放属于它自己的危险服务。一般情况下这种服务,会将其服务名称伪装成与系统服务相近的名字,从而达到迷惑我们将它误认为正常服务的目的。不过现在有了Winservices软件,其骗术伎俩就会如影随形的暴露出来,但是有个条件就是需要你要按照以下的方法进行操作。

    在做Winservices快照操作之前,请务必保证系统是纯净的,换句话说就是没有病毒和木马的侵入痕迹。然后在从网上下载安装Winservices软件,运行其里面的客户端程序,接下来在弹出的软件界面内,依次单击上方“文件”→“保存快照”选项,根据出现的提示将其服务快照保存为“*.rpt”文件。操作完毕后,其程序会时时刻刻监视系统服务的一举一动,如果服务与快照印入的服务有出入,它会给予相应的警告提示。当然你要想恢复快照时的安全系统,只要在安全模式下运行Winservices软件,并且单击“Winservices软件”→“恢复服务”选项,从中找到快照保存的系统服务文件。然后在系统服务显示前后变化结果里,按照程序提示展开非法系统服务的注册表,将其恶意键值进行删除,另外别忘了根据服务路径将其非法文件也一起删除。

    四、跟踪监视自启动功能
    病毒木马加载到系统后,都会在其自启动功能里,载入其危险的启动程序,以便系统重启后会连同病毒也一起激活。如果你要想铲除所加载进来的病毒启动程序,首先需要定制一套全面监控的自启动防御措施,这样当自启动程序与原来正常状态发生变化时,我们就可以轻易发现其作恶的程序,从而可以将其“连根拔起”。

    不过实现以上跟踪监视,需要借助第三方Startup Agent工具,来实现监视自启动功能。它是一款计算机安全保护软件,能够在系统启动过程中,监视系统的注册表、启动文件和系统服务,以防止广告程序、蠕虫病毒和特洛伊木马。如果发现注册表等有所改变,就会发出一个报警信息,可以由你来决定是否删除它。这里打开Startup Agent软件的操作界面,将里面随系统启动和监视所有的功能选项全部勾选上(如图7),

Startup Agent软件的操作界面

    而后单击“Save(保存)”按钮,就会开始执行以上所勾选的监视项。以后倘若有木马进入,并且试图在注册表里加载自启动,此时正在全程监视的Startup Agent软件,就会弹出危险警告的提示对话框,我们点击“NO”按钮,即可禁止其加载自启动项。

    五、手动也可轻松制作监视器
    如果你不想通过以上的监视工具,来完成对系统的全程监视,也可以自己手动制作一个功能强大的监视器,对其系统做以全面跟踪。具体方法如下所示:依次单击“开始→所有程序→附件→系统工具→备份”选项,在弹出的“备份”对话框内,选择所要备份的内容,一般情况下我们会将其定位到系统目录下。然后在执行向导的下步操作,将备份文件保存到任意盘符,不过你要将其位置记住,接下来单击“高级”,将备份类型设置为“增量备份”后。再次继续执行向导的下步操作到设定备份时间内,单击“设定备份计划”按钮,时间可以根据自己的情况来确定。

    然后进入C:\Windows\tasks目录,找到刚才建立的备份系统目录计划,并且右击其计划选择“运行”选项,这样就会对其系统目录实施备份。这样以后当系统遇到病毒或者木马侵入,并且在系统目录载入危险文件后,等到下次开机时备份计划就会把增加的文件,添加到备份文件夹内,即可快速找到所加入的危险文件,从而我们可以立即将其删除。

0
相关文章