我想楼主是忘记了一个非常明显的东西,就是系统的服务进程.木马的原理,网上很多. 不如这篇就讲的可以:
检测和删除系统中的木马(Trojan Horse)教程
http://wwwb.pconline.com.cn/pcedu/soft/doc/10309/1.htm去google用 木马 工作原理 查找,会找出很多.
Hope it helps a little.
----------------------------------------
To teach a fish how to swim.

解决方案 »

  1.   

    我对Windows的操作系统不是很明白,但是我会努力去学的!这篇文章讲得很好,同时他也指出“有的木马将自身与XXX程序绑定,而无法删除”的情况,不知道这种所谓的“绑定”具体作了什么,是修改XXX程序,还是将它包含起来?服务进程我看了一下,2K里可以设置成自动启动(但不知道是不是在注册表里,还是在其他的地方)98里有没有服务进程就不知道了。还请高手指教哦~!
      

  2.   

    没有看到还有一个问号呢.
    “有的木马将自身与XXX程序绑定,而无法删除”的情况,不知道这种所谓的“绑定”具体作了什么,是修改XXX程序,还是将它包含起来?可执行或dll文件有一套自己的结构,这个结构就叫PE结构. 前面有一部分是头,会指向那儿是可执行的部分,那些功能在那一部分运行. 病毒就是改了这个文件的头部分,并且将自己的可执行部分加到文件中,而不破坏他的原来结构. 
    98里有没有服务进程就不知道了,98也有,只是没有想2k一样提供一个图形管理的,但是按下alt+crtl+del,就会弹出一个框,也可以看到一些.Hope it helps a little.
    ----------------------------------------
    To teach a fish how to swim.