国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

惱人的DLL后門完全清除秘訣(1)
2006-10-02   

前言
  后門!相信這個詞語對您來說一定不會陌生,它的危害不然而欲,但隨著人們的安全意識逐步增強,又加上殺毒軟件的"大力支持",使傳統的后門無法在隱藏自己,任何稍微有點計算機知識的人,都知道"查端口""看進程",以便發現一些"蛛絲馬跡"。所以,后門的編寫者及時調整了思路,把目光放到了動態鏈接程序庫上,也就是說,把后門做成DLL文件,然后由某一個EXE做為載體,或者使用Rundll32.exe來啟動,這樣就不會有進程,不開端口等特點,也就實現了進程、端口的隱藏。本文以"DLL的原理""DLL的清除""DLL的防范"為主題,并展開論述,旨在能讓大家對DLL后門"快速上手",不再恐懼DLL后門。好了,進入我們的主題。
一,DLL的原理
1,動態鏈接程序庫

 動態鏈接程序庫,全稱:Dynamic Link Library,簡稱:DLL,作用在于為應用程序提供擴展功能。應用程序想要調用DLL文件,需要跟其進行"動態鏈接";從編程的角度,應用程序需要知道DLL文件導出的API函數方可調用。由此可見,DLL文件本身并不可以運行,需要應用程序調用。正因為DLL文件運行時必須插入到應用程序的內存模塊當中,這就說明了:DLL文件無法刪除。這是由于Windows內部機制造成的:正在運行的程序不能關閉。所以,DLL后門由此而生!
2,DLL后門原理及特點
  把一個實現了后門功能的代碼寫成一個DLL文件,然后插入到一個EXE文件當中,使其可以執行,這樣就不需要占用進程,也就沒有相對應的PID號,也就可以在任務管理器中隱藏。DLL文件本身和EXE文件相差不大,但必須使用程序(EXE)調用才能執行DLL文件。DLL文件的執行,需要EXE文件加載,但EXE想要加載DLL文件,需要知道一個DLL文件的入口函數(既DLL文件的導出函數),所以,根據DLL文件的編寫標準:EXE必須執行DLL文件中的DLLMain()作為加載的條件(如同EXE的mian())。做DLL后門基本分為兩種:1)把所有功能都在DLL文件中實現;2)把DLL做成一個啟動文件,在需要的時候啟動一個普通的EXE后門。
常見的編寫方法:
(1),只有一個DLL文件

  這類后門很簡單,只把自己做成一個DLL文件,在注冊表Run鍵值或其他可以被系統自動加載的地方,使用Rundll32.exe來自動啟動。Rundll32.exe是什么?顧名思意,"執行32位的DLL文件"。它的作用是執行DLL文件中的內部函數,這樣在進程當中,只會有Rundll32.exe,而不會有DLL后門的進程,這樣,就實現了進程上的隱藏。如果看到系統中有多個Rundll32.exe,不必驚慌,這證明用Rundll32.exe啟動了多少個的DLL文件。當然,這些Rundll32.exe執行的DLL文件是什么,我們都可以從系統自動加載的地方找到。
  現在,我來介紹一下Rundll32.exe這個文件,意思上邊已經說過,功能就是以命令行的方式調用動態鏈接程序庫。系統中還有一個Rundll.exe文件,他的意思是"執行16位的DLL文件",這里要注意一下。在來看看Rundll32.exe使用的函數原型:
Void CALLBACK FunctionName (
HWND hwnd,
HINSTANCE hinst,
LPTSTR lpCmdLine,
Int nCmdShow
);

  其命令行下的使用方法為:Rundll32.exe DLLname,Functionname [Arguments]
DLLname為需要執行的DLL文件名;Functionname為前邊需要執行的DLL文件的具體引出函數;[Arguments]為引出函數的具體參數。
(2),替換系統中的DLL文件

  這類后門就比上邊的先進了一些,它把實現了后門功能的代碼做成一個和系統匹配的DLL文件,并把原來的DLL文件改名。遇到應用程序請求原來的DLL文件時, DLL后門就啟一個轉發的作用,把"參數"傳遞給原來的DLL文件;如果遇到特殊的請求時(比如客戶端),DLL后門就開始,啟動并運行了。對于這類后門,把所有操作都在DLL文件中實現最為安全,但需要的編程知識也非常多,也非常不容易編寫。所以,這類后門一般都是把DLL文件做成一個"啟動"文件,在遇到特殊的情況下(比如客戶端的請求),就啟動一個普通的EXE后門;在客戶端結束連接之后,把EXE后門停止,然后DLL文件進入"休息"狀態,在下次客戶端連接之前,都不會啟動。但隨著微軟的"數字簽名"和"文件恢復"的功能出臺,這種后門已經逐步衰落。
提示:
  在WINNT\system32目錄下,有一個dllcache文件夾,里邊存放著眾多DLL文件(也包括一些重要的EXE文件),在DLL文件被非法修改之后,系統就從這里來恢復被修改的DLL文件。如果要修改某個DLL文件,首先應該把dllcache目錄下的同名DLL文件刪除或更名,否則系統會自動恢復。

(3),動態嵌入式
  這才是DLL后門最常用的方法。其意義是將DLL文件嵌入到正在運行的系統進程當中。在Windows系統中,每個進程都有自己的私有內存空間,但還是有種種方法來進入其進程的私有內存空間,來實現動態嵌入式。由于系統的關鍵進程是不能終止的,所以這類后門非常隱蔽,查殺也非常困難。常見的動態嵌入式有:"掛接API""全局鉤子(HOOK)""遠程線程"等。
  遠程線程技術指的是通過在一個進程中創建遠程線程的方法來進入那個進程的內存地址空間。當EXE載體(或Rundll32.exe)在那個被插入的進程里創建了遠程線程,并命令它執行某個DLL文件時,我們的DLL后門就掛上去執行了,這里不會產生新的進程,要想讓DLL后門停止,只有讓這個鏈接DLL后門的進程終止。但如果和某些系統的關鍵進程鏈接,那就不能終止了,如果你終止了系統進程,那Windows也隨即被終止!!!
3,DLL后門的啟動特性
  啟動DLL后門的載體EXE是不可缺少的,也是非常重要的,它被稱為:Loader。如果沒有Loader,那我們的DLL后門如何啟動呢?因此,一個好的DLL后門會盡力保護自己的Loader不被查殺。Loader的方式有很多,可以是為我們的DLL后門而專門編寫的一個EXE文件;也可以是系統自帶的Rundll32.exe,即使停止了Rundll32.exe,DLL后門的主體還是存在的。3721網絡實名就是一個例子,雖然它并不是"真正"的后門。
二,DLL的清除
  本節以三款比較有名的DLL后門例,分別為"SvchostDLL.dll""BITS.dll""QoServer.dll"。詳細講解其手工清除方法。希望大家在看過這三款DLL后門的清除方法之后,能夠舉一反三,靈活運用,在不懼怕DLL后門。其實,手工清除DLL后門還是比較簡單的,無非就是在注冊表中做文章。具體怎么做,請看下文。
1,PortLess BackDoor
  這是一款功能非常強大的DLL后門程序,除了可以獲得Local System權限的Shell之外,還支持如"檢測克隆帳戶""安裝終端服務"等一系列功能(具體可以參見程序幫助),適用Windows2000/xp/2003等系統。程序使用svchost.exe來啟動,平常不開端口,可以進行反向連接(最大的特點哦),對于有防火墻的主機來說,這個功能在好不過了。
   在介紹清除方法之前,我們先來簡單的介紹一下svchost.exe這個系統的關鍵服務:
Svchost只是做為服務的宿主,本身并不實現什么功能,如果需要使用Svchost來啟動服務,則某個服務是以DLL形式實現的,該DLL的載體Loader指向svchost,所以,在啟動服務的時候由svchost調用該服務的DLL來實現啟動的目的。使用svchost啟動某個服務的DLL文件是由注冊表中的參數來決定的,在需要啟動服務的下邊都有一個Parameters子鍵,其中的ServiceDll表明該服務由哪個DLL文件負責,并且這個DLL文件必須導出一個ServiceMain()函數,為處理服務任務提供支持。
  呵呵!看了上邊的理論,是不是有點蒙(我都快睡著了),別著急,我們來看看具體的內容。
首先我們看一下注冊表HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RpcSs下的Parameters子鍵,其鍵值為%SystemRoot%\system32\rpcss.dll。這就說明:啟動RpcSs服務時。Svchost調用WINNT\system32目錄下的rpcss.dll。
再看看另一個例子,在注冊表的HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost,里邊存放著Svchost啟動的組和組內的各個服務,其中netsvcs組的服務最多。要使用Svchost啟動某個服務,則該服務名就會出現在HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost下。這里有四種方法來實現:
1, 添加一個新的組,在組里添加服務名
2, 在現有組里添加服務名
3, 直接使用現有組里的一個服務名,但是本機沒有安裝的服務
4, 修改現有組里的現有服務,把它的ServiceDll指向自己的DLL后門
我測試的PortLess BackDoor使用的第三種方法。
好了,我想大家看完了上邊的原理,一定可以想到我們清除PortLess BackDoor的方法了,對,就是在注冊表的Svchost鍵下做文章。好,我們現在開始。

共2頁: 1 [2] 下一頁

熱詞搜索:

上一篇:2006年100款最佳安全工具(1)
下一篇:采購網絡版殺毒軟件 謹防三大誤區

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
精品一区二区三区在线观看| 欧美人伦禁忌dvd放荡欲情| 不卡高清视频专区| 欧美高清精品3d| 亚洲丝袜另类动漫二区| 紧缚捆绑精品一区二区| 欧美性猛片aaaaaaa做受| 久久精品日产第一区二区三区高清版 | 亚洲国产日日夜夜| 国产成人av资源| 6080yy午夜一二三区久久| 中文字幕一区二区视频| 久久国产人妖系列| 欧美精品乱码久久久久久按摩 | 亚洲丝袜制服诱惑| 国产精品一区二区在线播放| 91精品国产综合久久小美女| 亚洲精品五月天| 成人av在线资源网站| 久久一区二区三区国产精品| 成人在线一区二区三区| 日韩视频在线一区二区| 日韩国产欧美在线视频| 欧美色图激情小说| 伊人性伊人情综合网| 99精品国产91久久久久久| 国产精品沙发午睡系列990531| 国产一区二区中文字幕| 日韩欧美成人激情| 91国产视频在线观看| 久久精品视频网| 亚洲国产综合色| 日韩三级视频在线看| 五月天亚洲婷婷| 狠狠色2019综合网| 久久99久久99| 美女免费视频一区| 欧美综合欧美视频| 亚洲免费观看高清完整版在线 | 国产欧美日韩中文久久| 亚洲成a人片在线不卡一二三区 | 国产sm精品调教视频网站| 成人在线视频一区二区| 中文字幕在线不卡一区| 国产99久久久久| 久久久99精品免费观看不卡| 久久福利资源站| 欧美一卡二卡在线观看| 日韩精品福利网| 日韩午夜激情av| 美女一区二区久久| 日韩一卡二卡三卡国产欧美| av电影在线观看一区| 国产清纯白嫩初高生在线观看91 | 亚洲色图欧美在线| 久久婷婷色综合| 亚洲与欧洲av电影| 春色校园综合激情亚洲| 国产欧美日韩视频一区二区| 国产精品无人区| 日韩va欧美va亚洲va久久| 久久精品日韩一区二区三区| 亚洲激情校园春色| 福利一区二区在线观看| wwwwww.欧美系列| 日本不卡在线视频| 欧美性三三影院| 一区二区视频在线看| 福利一区在线观看| 国产精品午夜电影| 久久精品免费观看| 日韩免费看的电影| 麻豆精品一区二区| 91精品国产入口| 婷婷国产v国产偷v亚洲高清| 欧美亚洲国产怡红院影院| 一个色妞综合视频在线观看| 99久久精品国产一区| 中文字幕高清一区| 99精品偷自拍| 亚洲青青青在线视频| 97国产精品videossex| 自拍偷拍亚洲激情| 色网站国产精品| 亚洲国产成人av| 欧美一区二区三区婷婷月色| 一级日本不卡的影视| 日本韩国欧美国产| 性做久久久久久久久| 精品乱人伦一区二区三区| 精品一区二区久久久| 欧美激情自拍偷拍| 99九九99九九九视频精品| 中文字幕在线播放不卡一区| 99久久er热在这里只有精品66| 国产精品成人一区二区三区夜夜夜| 国产精品影视在线| 亚洲免费在线电影| 884aa四虎影成人精品一区| 精品一区二区在线观看| 国产欧美日韩综合| av不卡在线播放| 亚洲成人一区在线| 欧美精品一区二区三区蜜桃视频 | 欧美性一区二区| 日本sm残虐另类| 国产精品国产三级国产aⅴ中文 | 欧美日韩第一区日日骚| 麻豆免费看一区二区三区| 欧美韩日一区二区三区| 欧美日韩亚洲国产综合| 国产大陆亚洲精品国产| 一区二区三区中文字幕在线观看| 91麻豆精品国产91久久久久久久久 | 国产亚洲欧美一级| 91亚洲精品一区二区乱码| 亚洲成人综合视频| 国产精品狼人久久影院观看方式| 欧美性猛片xxxx免费看久爱| 国产精品911| 亚洲高清免费一级二级三级| 国产亚洲欧美在线| 日韩一区二区三区视频在线观看| 99r精品视频| 国产传媒日韩欧美成人| 亚洲成人av在线电影| 国产色产综合色产在线视频| 欧美人妇做爰xxxⅹ性高电影| 在线观看一区二区视频| 精品一区二区三区香蕉蜜桃| 亚洲在线中文字幕| 国产精品毛片a∨一区二区三区| 6080亚洲精品一区二区| 91福利小视频| 99re66热这里只有精品3直播| 精品在线观看免费| 日本中文字幕一区| 亚洲丶国产丶欧美一区二区三区| 中文字幕一区二区三区四区不卡| 精品va天堂亚洲国产| 4438成人网| 欧美性生活久久| 91福利小视频| 色诱亚洲精品久久久久久| 成人黄动漫网站免费app| 久久av资源网| 久久99热这里只有精品| 日韩av不卡一区二区| 亚洲成人av一区| 午夜成人在线视频| 亚洲一区二区三区视频在线| 一区二区三区四区亚洲| 亚洲欧美另类久久久精品2019| 国产精品久久网站| 国产精品久久精品日日| 亚洲欧洲日韩综合一区二区| 中文字幕欧美日韩一区| 国产亚洲一区二区在线观看| 26uuu另类欧美亚洲曰本| 精品欧美乱码久久久久久| 欧美不卡在线视频| 久久伊人中文字幕| 国产日韩精品一区二区三区 | 国产欧美中文在线| 国产亚洲污的网站| 一区在线播放视频| 亚洲欧美国产77777| 一区二区三区 在线观看视频| 一区二区三区免费在线观看| 天天综合色天天综合| 久久综合综合久久综合| 国产传媒欧美日韩成人| 91捆绑美女网站| 欧美撒尿777hd撒尿| 欧美一级二级三级蜜桃| 国产亚洲一区二区三区在线观看| 中文字幕中文字幕在线一区 | 欧美日韩精品欧美日韩精品一 | 欧美日韩精品久久久| 欧美一二三区在线观看| 久久久精品2019中文字幕之3| 国产精品久久毛片a| 亚洲一区二区五区| 乱一区二区av| 91天堂素人约啪| 日韩欧美中文字幕公布| 中文字幕欧美日本乱码一线二线| 亚洲欧美激情一区二区| 日日摸夜夜添夜夜添国产精品 | 亚洲一区二区三区中文字幕在线 | 九九九精品视频| 色综合色狠狠天天综合色| 欧美一区二区视频在线观看2022 | 免费观看91视频大全| 不卡在线观看av| 日韩一区二区在线观看视频播放| 国产日韩欧美一区二区三区乱码| 一区二区三区.www| 91无套直看片红桃| 精品999久久久|