什么是最隱蔽的后門?答案不是遠(yuǎn)程控制型木馬,也不是專業(yè)的后門程序,而是我們系統(tǒng)中的隱藏賬戶。由于隱藏賬戶制作簡(jiǎn)單,隱藏效果好,最重要的一點(diǎn)是永遠(yuǎn)不會(huì)被殺毒軟件和安全工具查殺,因此黑客入侵電腦后,很有可能會(huì)在電腦中制作隱藏賬戶,以方便下次“光臨”。那么我們?cè)撊绾螜z測(cè)自己系統(tǒng)中的隱藏賬戶呢?讓我們一起來看看吧。
1.檢測(cè)“命令提示符”型隱藏賬戶
黑客的這類隱藏賬戶的手法比較簡(jiǎn)單,只是在建立賬戶時(shí),在用戶名后添加了一個(gè)“$”號(hào),這樣該賬戶就在“命令提示符”中隱藏了。而我們要檢測(cè)的話也比較簡(jiǎn)單,一般黑客在利用這種方法建立完隱藏賬戶后,會(huì)把隱藏賬戶提升為管理員權(quán)限。那么我們只需點(diǎn)擊“開始”菜單→“運(yùn)行”,輸入“cmd”運(yùn)行“命令提示符”,在其中輸入“net localgroup administrators”命令并回車就可以讓所有的隱藏賬戶現(xiàn)形。如果嫌麻煩,可以直接打開“計(jì)算機(jī)管理”進(jìn)行查看,添加“$”符號(hào)的賬戶是無法在這里隱藏的。
2.刪除注冊(cè)表修改式隱藏賬戶
這種隱藏賬戶的制作方法相對(duì)來說比較麻煩一些,需要在注冊(cè)表中克隆相關(guān)的管理員鍵值,以實(shí)現(xiàn)賬戶的隱藏。但是這種方法的隱藏效果是比較好的,因?yàn)槲覀儫o論在“命令提示符”中和“計(jì)算機(jī)管理”中都無法找到隱藏賬戶的蹤影。那么如何進(jìn)行檢測(cè)和刪除呢?解鈴還須系鈴人,我們檢測(cè)和刪除隱藏賬戶的工作同樣需要在注冊(cè)表中進(jìn)行。點(diǎn)擊“開始”→“運(yùn)行”,輸入“regedit”運(yùn)行“注冊(cè)表編輯器”,定位到“HKEY_LOCAL_MACHINESAMSAMDomainsAccountUsers
Names”處,把這里存在的賬戶和“計(jì)算機(jī)管理”中存在的賬戶進(jìn)行比較,多出來的賬戶就是隱藏賬戶了。刪除的方法很簡(jiǎn)單,選中以隱藏賬戶命名的項(xiàng),右鍵點(diǎn)擊選擇“刪除”即可。
3.用審核策略找出超隱蔽隱藏賬戶
為了達(dá)到最好的隱藏效果,黑客可能會(huì)使用一些專業(yè)的賬戶隱藏工具來制作隱藏賬戶,這樣制作出來的隱藏賬戶我們根本無法用普通的方法看到。比較好的檢測(cè)方法是通過Windows系統(tǒng)自帶的審核策略功能來讓隱藏賬戶現(xiàn)行。
點(diǎn)擊“開始”→“運(yùn)行”,輸入“gpedit.msc”運(yùn)行“組策略”,依次展開“計(jì)算機(jī)配置”→“Windows 設(shè)置”→“安全設(shè)置”→“本地策略”→“審核策略”,雙擊右邊的“審核策略更改”,在彈出的設(shè)置窗口中勾尋成功”,然后點(diǎn)“確定”。對(duì)“審核登錄事件”和“審核過程追蹤”進(jìn)行相同的設(shè)置。
.開啟登錄事件審核功能
進(jìn)行登錄審核后,可以對(duì)任何賬戶的登錄操作進(jìn)行記錄,包括隱藏賬戶,這樣我們就可以通過“計(jì)算機(jī)管理”中的“事件查看器”準(zhǔn)確得知隱藏賬戶的名稱,甚至黑客登錄的時(shí)間。
得知隱藏賬戶的名稱后我們無法刪除它,因?yàn)槲覀儧]有相應(yīng)的操作權(quán)限。但是我們可以在“命令提示符”中輸入“net user 隱藏賬戶名稱 新密碼”更改這個(gè)隱藏賬戶的密碼,這樣這個(gè)隱藏賬戶就會(huì)失效,黑客將無法再用這個(gè)隱藏賬戶登錄。
本站僅提供存儲(chǔ)服務(wù),所有內(nèi)容均由用戶發(fā)布,如發(fā)現(xiàn)有害或侵權(quán)內(nèi)容,請(qǐng)
點(diǎn)擊舉報(bào)。