你的位置:创意公社- ideaer >> >> 前沿播报 >>详细内容 在线投稿

怎样查看偷偷自启动的程序?Autoruns启动项管理器帮你忙!

打印 发布者:qw3875
热度272票  浏览131次 【共0条评论】【我要评论 时间:2010年9月20日 21:44

c'H'w o XL1怎样查看偷偷自启动的程序?Autoruns启动项管理器帮你忙!  这是Sysinternals公司出品的一个Windows启动项的管理程序,Autoruns可以将所有启动时自动运行的程序全部列出来,包括启动文件夹和注册表中各个启动项。
K7Z4C2|-sJ1
:un6I4Q+hd1  它还能列出Windows资源管理器和IE启动时加载的插件以及操作系统自动加载的服务。如图1,你几乎可以在它的界面上看到所有的自启动程序,包括流氓软件、驱动程序均能一一列出。www.x-force.cn这样就能对自己的系统了如指掌了~
LD/y)Rj|4f7z1
C8z:LhYm AX1  如果怀疑有木马或病毒或者系统启动太慢,就用它来看看吧!把他们给都揪出来!此新版中,增加了查找和比较功能,以及其它一些改进。创意公社- ideaer*ol_;Q4[-Z
创意公社- ideaer/Z2b:sQ@!Ed6n

图1:
,@!s5}e4\1q6xv1怎样查看偷偷自启动的程序?Autoruns启动项管理器帮你忙!创意公社- ideaer,H N;j*m[ Uh |

创意公社- ideaer'AF&B%^/bkk1U


B q3U)~A1
)c*mS2\t1w1第一次运行时,显示的字体看不清,请到菜单“选项”–“字体”中设置字体为“宋体”9号,以后就没问题了。如图2
7v Yhu0l4bPU1R1创意公社- ideaerH+hH9|g'v"V

怎样查看偷偷自启动的程序?Autoruns启动项管理器帮你忙!创意公社- ideaer-a,|1n4G kda8L8TR

}!b)R OS R!coV8RP1创意公社- ideaer;oEh[!k rd
创意公社- ideaer$N-`'h:d+CL"V[D
转载一篇关于Autoruns的文章吧:创意公社- ideaeru w`9b _p

-nZ!L t@X%x1釜底抽薪:用autoruns揪出流氓软件的驱动保护
0kOl rV)C1作者:网络安全日志( www.nslog.cn )创意公社- ideaerkFk7bdl
日期:2006/10/01

E eS{F2|%H1
*N)IA5~1yQ5IGN`1一、为什么流氓软件总是删不掉?创意公社- ideaerP3}|i M
创意公社- ideaer8pWe.u.UP ?$TU#D
    经常有网友发贴子说文件删除不掉,或者流氓软件清除不了,或者删除了相关的文件,但是马上它又出现了。现在流氓软件为了保护自己,采取的手段是五花八门,无所不用其极:进程保护,交叉感染,自启动,自我恢复,文件隐藏,进程注入,驱动保护。在我的上一篇文章中《[惊天大发现]顽固文件删除终极武器》已经告诉大家如何清除顽固的文件。只要我们判断哪些文件是流氓软件的,然后把它清除掉,这个流氓软件也就清除了。
|#WuI,v&s0{/CTq1
)o1@ot;P~1    到目前为止,所有流氓软件最终极、最有效的保护办法还是底层驱动级的保护,一般就是在drivers目录下增加一个或多个.sys文件(我也见过一个用rundll32来运行一个.dll作为驱动的),但本质上这个都会在Windows的HKLM\SYSTEM\CurrentControlSet\Services\下建一个相关的值,如CNNIC建立的就是HKLM\SYSTEM\CurrentControlSet\Services\cdnprot,并且将启动级别做得很高,在安全模式下也会自动启动。这个底层的驱动过滤所有的文件以及注册表操作,如果发现是对流氓软件自己的文件/注册表操作,就会直接返回一个true,如果发觉文件被删除,就会通过备份或者网络来下载恢复。它们的保护措施已经做到这一级,普通用户根本没有办法删除相关的文件,一般都需要重启到DOS系统下去删除文件。
b%pt tR~/\M1
M)|,s?^8Q"i1     这也是很多网友提的为什么文件删除不掉,或者删除了,重启之后,一会儿又出现了,阴魂不散的原因。下面我们的要做的,就是找出来这些流氓软件的后台的驱动保护。
,Ct.YP%r:U mk$_/?1
)~ c{8l `|$akU,t2|l1二、为什么找出驱动保护很困难?
:NB)Q;{Z*D1z"d\1
5c/hWlSn5MrR1     Windows的驱动文件一般位于system32\drivers目录下,以.sys文件方式存在,通过注册表的HKLM\SYSTEM\CurrentControlSet\Services\的方式来启动,有一部分属于服务的,可以在Windows的服务的MMC控制窗口里看到。但如果是驱动,则在这里看不到。Windows正式情况下,那个drivers目录下有200个左右的文件,如果偷偷往这个下面塞一个.sys文件,www.x-force.cn是很难发现的。象著名的3721这类cnsminkp.sys,CNNIC的cdnprot.sys比较容易认识,但现在的很多软件的名字都是不固定的,或者是随机生成的,这样的辨识的难度就很大。我曾经用过的方式有:
!C-L!dn/Z/wf1创意公社- ideaer2tFD4NB*m
   1、通过保存文件列表,时常自己手工比较这两个文件,看前后差别多出来的文件肯定有问题创意公社- ideaer$H2A&o&eOK4U3H(d Yq

f.|&wlA7E;c/X*]1   2、通过文件生成的日期。(这点流氓软件也想到了,日期也只能作为参考)创意公社- ideaer*p%I7|~]B#U[v
创意公社- ideaermT0P~4v%km%W
   3、通过文件的属性里在的公司信息。早年还行,现在越来越多的流氓软件的驱动冒充是M$的,有的连英文单词都写错了。唉。。。创意公社- ideaerCR2jX T&@ l"q.f7C
创意公社- ideaerO"k U;| C-[zc@8g6r+B
   4、通过文件夹监视工具。
z$zlO$jA1
#dJ9W#e4L1oP%^w1  上面这四种都有一定的缺陷,只能作为参考,都不是太好。并且现在有一些软件通过文件系统隐藏,这些驱动文件,通过资源管理器,根本连看都看不到。创意公社- ideaer]w Uc bU*D
    
l4^@GX0T1创意公社- ideaerDW4tZ [ c-l*_
三、如何找出可疑驱动来?创意公社- ideaer(O:p dB XS5I^x
创意公社- ideaer'QV ggB~:_(Q
   难道没有更好的办法吗?有,应该有的,这个就是我们今天要介绍的主角:autoruns创意公社- ideaerY'|4FO*R/Hk'A&i
    介绍:autoruns是著名的sysinternals出品的一款小软件,它的主要功能是列出系统自启动的项目。通过它,你可以轻易查看到所有系统可能启动的地方,非常的全面。跟流氓软件相关的是“Services(服务)”,“LSA Providers(LSA提供者)”、”Winsock Providers(Winsock提供者)”,“Drivers(驱动)“。下面重点介绍Drivers这一部分的功能。
3e|5f$eo;D1创意公社- ideaer,]s5nmZ%W
    运行autoruns之后,在它的“Options(选项)”菜单中有两项“Verifiy Code Signatures(验证代码签名)“Hide Signed Microsoft Entries(隐藏已签名的微软项)“,把这两项都选中了。验证代码签名是指验证所有dirvers下的.sys文件的文件签名。Windows下的硬件有一个签名的功能,它是为了保证所有的驱动文件是经过M$测试,符合HAL兼容性。隐藏已签名的微软项,就是把那些合法的隐藏起来。不然200多个,会看着发晕的。创意公社- ideaer@?Bf;]$Y0R pL(}

S.Zom[M2c!L6[1    这样autoruns就会检查所有已经注册成为驱动的项,并且检查所有的.sys的文件数字签名。所有假冒的或者没有通过代码签名的项,都会在这里列出来。也就可以很容易判断这个驱动是不是有问题了。如果有问题的话,可能通过冰刀(请参见《清除流氓软件的第一利器(IceSword)》文件把里面相关的注册表键值删除,重启机器,这样驱动保护就失效了,然后可以通过文件删除工具来删除其它的文件,完成最后的清理工作。
M.f o h/i;o9Xo1创意公社- ideaer'_B/c#t:DR
四、总结
9x*qaZ1\0Ws$Y1    最后再总结一下:
*Rw0K*cu[$f6h1   1、流氓软件删除不掉或者死灰复燃,很多时候是因为有驱动或服务保护创意公社- ideaer K7k v;x1~/L1D%O ]
   2、通过autoruns找到这些可疑的驱动
6P*\:w ?pU m1   3、通过冰刀删除相关驱动健值或者直接用文件粉碎器删除相关的.sys文件,重启驱动就无效
(o~qM-Vv(Z^8^1   4、清理其它文件,完成善后工作。创意公社- ideaer"D?X5G/i myq

&O5~q5N5` \x1   以上方法通过各种测试是证明有效的,但不排除将来有更进一步的隐藏手段来躲避autoruns的检查。但原理是一样的。不过是通过程序来减少工作量。
n^ _*w&G:PH$eor1创意公社- ideaerc7G f-V1M+NkU
文件详情: Autoruns 8.61 简体中文版创意公社- ideaer9S:HfeY[2P
文件格式: RAR 压缩文档创意公社- ideaer5KCCR@ a N S t
更新日期: 2007.3.29创意公社- ideaert!I X3u'W f}
文件大小: 381 KB
?PCFF$HW3\1文件发布: 异次元
%^sO)A.O~BV1创意公社- ideaers4Q\uu8Sz2W:I"{
免责声明:此页面提供的文件均通过正版瑞星杀毒软件(病毒库版本:19.16.30)扫描无毒,请放心使用,但也烦请您在下载后再查毒一次确保文件安全。本站提供的文件仅供学习和研究使用,如涉及版权问题的文件请在你下载后的24小时内删除,否则因此造成的法律纠纷均与本站无关
6?.RA,Kk+cR0Xag1创意公社- ideaerzj/`]$|)a+t;[6y[
下载地址1: 怎样查看偷偷自启动的程序?Autoruns启动项管理器帮你忙!创意公社- ideaerd6l)b ]3H.P
下载地址2: 怎样查看偷偷自启动的程序?Autoruns启动项管理器帮你忙!
$Ii nau dB1

s%gzo*I8S TT z1
顶:14
上一篇 下一篇
发表评论
换一张

网友评论仅供网友表达个人看法,并不表明本网同意其观点或证实其描述。

查看全部回复【已有0位网友发表了看法】