win2003伺服器一招廢掉所有木馬(防提權)_伺服器其它
來源:互聯網
上載者:User
1.前言:
木馬的危害,在於它能夠遠端控制你的電腦。當你成為“肉雞”的時候,別人(控制端)就可以進入你的電腦,偷看你的檔案、盜竊密碼、甚至用你的QQ發一些亂七八糟的東西給你的好友……
木馬大量出現,在於它有著直接的商業利益。一旦你的網上銀行密碼被盜,哭都來不及了。
正因為如此,現在木馬越繁殖越多,大有“野火燒不盡”之勢。木馬與病毒相互配合、相得益彰,危害越來越大。
毫不誇張地說:木馬就是從網線上走進你家裡的小偷強盜。防殺木馬,已成為現代電腦使用者的必修課。
2.原理:
木馬危害,雖然手段繁多,但是萬變不離其宗,其中必需的步驟是在你的系統裡建立管理使用者。本文就是從這一環節入手,阻止木馬建立使用者。這樣,即便你的電腦已經感染了木馬病毒,但是由於不能建立使用者,木馬就不能發揮遠端控制的功能。換句話說,就是廢了它,讓他變成廢物。當然,廢物明也需要清理,但這已經不在本文的討論範圍之內了。
3.方法:
運行 regedt32.exe 開啟你的註冊表,裡面有一個分類樹:
開啟其中目錄 HKEY_LOCAL_MACHINE
再開啟其中目錄 SAM
再開啟其中目錄 SAM
再開啟其中目錄 Domains
再開啟其中目錄 Account
再開啟其中目錄 Groups
好了,就是這個 Groups 就是負責建立使用者的。刪掉它,系統就不能建立使用者了。無論木馬怎樣折騰,都無法建立使用者,更談不上提升為管理員了。這個目錄裡的檔案如果被刪除,是沒有辦法還原的。所以,在這個操作之前,你必須要進行備份,必要的時候,可以還原。
備份方法:右鍵點擊 Groups 選擇“匯出”,給匯出的檔案起個名字,儲存好,就可以了。
4.說明:
可能你進入註冊表的時候,只能看到第一個 SAM 目錄,其他的都看不到。別著急,那是因為你許可權不夠,右鍵點擊相應目錄選擇“許可權”,把你自己(通常是 Administrators )設定為“允許完全控制”就可以了。設定完許可權後關了,重進regedt32.exe ,以此類推,一直找到 Groups 目錄為止。
5.還原:
很簡單,找到你匯出的那的檔案,直接點擊就可以了。
由於刪除 Groups 目錄之後,你將不能使用控制台中的“使用者帳戶”和“本機使用者和組”的功能,因此,備份檔案很重要。需要使用相應功能的時候,先還原一下,就跟以前一樣了。當然,如果你是一個個人使用者,一直都是你一個人使用這台電腦,那就無所謂了。
看看吧,對大家很有用處的,呵呵~~~~某些使用者經常會很鬱悶,自己明明已經刪除了木馬檔案和相應的啟動項,可是不知道什麼時候它自己又原封不動的回來了,這還不算,更悲慘的是有時候殺掉某個木馬後,系統也出了故障:所有應用程式都打不開了。這時候,如果使用者對電腦技術的瞭解僅限於使用殺毒軟體,那可只能哭哭啼啼的重裝系統了 為什麼會這樣?難道這種木馬還惡意修改了系統核心?其實答案很簡單,因為這種木馬修改了應用程式(EXE檔案)的並聯方式。 什麼是“並聯方式”呢?根據我的老師(網上很有名的,北大青鳥西苑的老於)介紹:在Windows系統裡,檔案的開啟操作是通過註冊表內相應索引值指定的應用程式來執行的,這個部分位於註冊表的“HKEY_CLASSES_ROOT”主鍵內,當系統收到一個檔案名稱請求時,會以它的尾碼名為依據在這裡識別檔案類型,進而調用相應的程式開啟。而應用程式自身也被視為一個檔案,它也屬於一種檔案類型,同樣可以用其他方式開啟,只不過Windows設定它的調用程式為“"%1" %*”,讓系統核心理解為“可執行請求”,它就會為使用這種開啟檔案的檔案建立進程,最終檔案就被載入執行了,如果有另外的程式更改了這個索引值,Windows就會調用那個指定的檔案來開啟它。一些木馬程式把EXE尾碼名對應的exefile類型的“開啟檔案”改成了“木馬程式 "%1" %*”,運行程式時系統就會先為“木馬程式”建立進程,把緊跟著的檔案名稱作為參數傳遞給它執行,於是在我們看來程式被正常啟動了。因為木馬程式被作為所有EXE檔案的調用程式,使得它可以長期駐留記憶體,每次都能恢複自身檔案,所以在一般使用者看來,這個木馬就做到了“永生不死”。然而一旦木馬程式被刪除,Windows就會找不到相應的調用程式,於是正常程式就無法執行了,這就是所謂的“所有程式都無法運行”的情況來源,並不是木馬更改了系統核心,更沒必要因此重裝整個系統。 根除這種木馬的最簡單方法只需要查看EXE檔案的開啟檔案被指向了什麼程式,立即停止這個程式的進程,如果它還產生了其他木馬檔案的話,也一起停止,然後在保持登錄編輯程式開啟著的情況下(否則你的所有程式都會打不開了)刪除掉所有木馬檔案,把exefile的“開啟檔案”項KEY_CLASSES_ROOT\exefile\shell\open\command)改回原來的“”%1” %*”即可。 如果刪除木馬前忘記把並聯方式改回來,就會發現程式打不開了,這時候不要著急,如果你是Win9x使用者,請使用“外殼替換大法”:重啟後按F8進入啟動菜單選擇MS-DOS模式,把Explorer.exe隨便改個名字,再把REGEDIT.EXE改名為Explorer.exe,再次重啟後會發現進入Windows只剩下一個登錄編輯程式了,趕快把並聯方式改回來吧重啟後別忘記恢複以前的Explorer.exe。 對於Win2000/XP使用者而言,這個操作更簡單了,只要在開機時按F8進入啟動菜單,選“命令提示字元的安全模式”,系統就會自動調用命令提示字元介面作為外殼,直接在裡面輸入REGEDIT即可開啟登錄編輯程式XP使用者甚至不需要重啟,直接在“開啟檔案”裡瀏覽到CMD.EXE就能開啟“命令提示字元”介面運行登錄編輯程式REGEDIT.EXE了。。。。
其實伺服器安裝一個mcafee就可以了,具體的設定可以參考
http://www.jb51.net/hack/40724.html