查看單個文章
舊 2007-06-23, 03:07 PM   #7 (permalink)
plunderer
長老會員
 
plunderer 的頭像
榮譽勳章
UID - 74024
在線等級: 級別:51 | 在線時長:2853小時 | 升級還需:59小時級別:51 | 在線時長:2853小時 | 升級還需:59小時級別:51 | 在線時長:2853小時 | 升級還需:59小時級別:51 | 在線時長:2853小時 | 升級還需:59小時級別:51 | 在線時長:2853小時 | 升級還需:59小時級別:51 | 在線時長:2853小時 | 升級還需:59小時
註冊日期: 2003-05-31
文章: 1399
精華: 0
現金: 507220 金幣
資產: 608580 金幣
預設

引用:
作者: 丹楓 查看文章
請教一下,由 HijackThis 所列出來這一行並無顯示任何警告錯誤訊息,如何得知此行是有問題的呢?
靠經驗判斷囉

很多木馬會偽裝成系統檔案
判斷檔名:
例如 svch0st.exe, expIorer.exe(看看與真正的 explorer.exe 有何差別)...若不注意就會被矇混過關
若不知道是什麼檔案, 就看看檔案"內容", 若無數位簽章, 多半有問題

若檔名一樣, 就判斷路徑:
系統檔案不會出現在不該出現的地方
就如上面提到的, svchost.exe 若不是在 C:\WINDOWS\system32\ 目錄, 肯定是假貨

此帖於 2007-06-23 03:22 PM 被 plunderer 編輯.
__________________
刑天舞干戚
plunderer 目前離線  
送花文章: 6, 收花文章: 575 篇, 收花: 1747 次
回覆時引用此帖
有 2 位會員向 plunderer 送花:
juilin5709 (2007-07-18),丹楓 (2007-06-23)
感謝您發表一篇好文章