国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號(hào)

入侵之文件對(duì)比查殺嵌入式木馬
2007-02-11   賽迪網(wǎng)安全社區(qū)

新一代的嵌入式木馬,也就是通常所說的dll型注入式木馬,其運(yùn)用了動(dòng)態(tài)嵌入技術(shù),動(dòng)態(tài)嵌入最常見的是最常見的是鉤子、API以及遠(yuǎn)程線程技術(shù),而現(xiàn)在大多數(shù)的嵌入式木馬都是運(yùn)用遠(yuǎn)程線程技術(shù)把自己本身掛在一個(gè)正常的系統(tǒng)進(jìn)程中,通常這一類木馬清除起來比較困難。

隨著計(jì)算機(jī)的發(fā)展,木馬技術(shù)也在不停的發(fā)展,以冰河為首的老一代經(jīng)典木馬已經(jīng)開始慢慢消失在經(jīng)典木馬行列中,取而代之的則是新一代的嵌入式木馬,也就是通常所說的dll型注入式木馬,其運(yùn)用了動(dòng)態(tài)嵌入技術(shù),動(dòng)態(tài)嵌入最常見的是最常見的是鉤子、API以及遠(yuǎn)程線程技術(shù),而現(xiàn)在大多數(shù)的嵌入式木馬都是運(yùn)用遠(yuǎn)程線程技術(shù)把自己本身掛在一個(gè)正常的系統(tǒng)進(jìn)程中,通常這一類木馬清除起來比較困難。

嵌入式木馬之迷

那到底什么是嵌入式dll型木馬呢?DLL的代碼和其他程序幾乎沒什么兩樣,僅僅是接口和啟動(dòng)模式不同,只要改動(dòng)一下代碼入口,DLL就變成一個(gè)獨(dú)立的程序了。當(dāng)然,DLL文件是沒有程序邏輯的,這里并不是說DLL=EXE,不過,依然可以把DLL看做缺少了main入口的EXE,DLL帶的各個(gè)功能函數(shù)可以看作一個(gè)程序的幾個(gè)函數(shù)模塊。DLL木馬就是把一個(gè)實(shí)現(xiàn)了木馬功能的代碼,加上一些特殊代碼寫成DLL文件,導(dǎo)出相關(guān)的API,在別人看來,這只是一個(gè)普通的DLL,但是這個(gè)DLL卻攜帶了完整的木馬功能,而dll木馬的標(biāo)準(zhǔn)執(zhí)行入口為dllmain,dllmain包含了木馬的運(yùn)行代碼,或者其指向木馬的執(zhí)行模塊,在dll木馬中通過在另一個(gè)進(jìn)程中創(chuàng)建遠(yuǎn)程線程(RemoteThread)的方法進(jìn)入那個(gè)進(jìn)程的內(nèi)存地址空間被稱為“注入”,當(dāng)載體在那個(gè)被注入的進(jìn)程里創(chuàng)建了遠(yuǎn)程線程并命令它加載DLL時(shí),木馬就掛上去執(zhí)行了,沒有新進(jìn)程產(chǎn)生,這就是嵌入式dll木馬。

因此黑客通常把dll木馬注入到一些系統(tǒng)關(guān)鍵進(jìn)程,如嵌入到ie瀏覽器,Explorer.exe中,來達(dá)到更好的啟動(dòng)和隱蔽自身的目的。如今除了專門的dll木馬外,還有許多優(yōu)秀的木馬也可以選擇生成一般的exe木馬和dll木馬2種類型,來提供給用戶各種需要,其中的典型的木馬是黑洞和灰鴿子,這2款經(jīng)典之作就支持這2種服務(wù)端的生成,其生成的dll木馬服務(wù)端的穩(wěn)定性也相當(dāng)出色,各大殺毒產(chǎn)商都將其列入重點(diǎn)查殺對(duì)象。

揪出嵌入式木馬

在了解了嵌入式木馬的工作原理后,我們應(yīng)該如何來及時(shí)發(fā)現(xiàn)和清除這一類木馬呢?不管是傳統(tǒng)木馬還是嵌入式木馬,首先我們要了解木馬的藏身之地,同傳統(tǒng)木馬一樣system32同樣也是嵌入式木馬最喜愛的藏身之所,根據(jù)這個(gè)特點(diǎn)我們在安裝好系統(tǒng)和必要的應(yīng)用程序后,對(duì)該目錄下的exe文件和dll文件做一個(gè)記錄,運(yùn)行CMD--轉(zhuǎn)換目錄到system32--dir *.exe>exe.txt & dir*.dll>dll.txt,這樣所有的EXE和DLL文件的名稱都被分別記錄到exe.txt和dllback.txt中。

如果系統(tǒng)在以后的使用中出現(xiàn)異常而用傳統(tǒng)的方法查不出來的時(shí)候,我們就要考慮是不是嵌入式木馬在搗亂了,此時(shí)我們再次運(yùn)行CMD--轉(zhuǎn)換目錄到system32--dir *.exe>exe1.txt & dir*.dll>dll1.txt將system32下的exe和dll文件分別再記錄到exe1.txt和dll1.txt中,接下來我們就可以對(duì)2次記錄的文件進(jìn)行比較了,來判斷是否存在嵌入式木馬,方法如下:運(yùn)行CMD--fc exe.txt exe1.txt>change.txt & fc dll.txt dll1.txt>change.txt,其含義為用fc命令比較exe和dll的2次記錄文件,并將結(jié)果輸出到change.txt中。這時(shí)我們就可以從change.txt中發(fā)現(xiàn)發(fā)生變化的exe和dll文件以及多出來的exe和dll文件,最后我們查看這些文件的創(chuàng)建時(shí)間、版本、是否經(jīng)過壓縮等就能夠比較容易地判斷出是不是已經(jīng)被DLL木馬修改了。

如果有的話,在沒有把握的情況下就把dll文件先刪除到回收站中,以便誤刪以后還能文件還原,如果重新啟動(dòng)后系統(tǒng)沒有任何異常,我們就可以徹底刪除此dll文件了。但同時(shí)由于有的進(jìn)程調(diào)用的DLL文件非常多,使得靠我們自己去一個(gè)一個(gè)去核對(duì)變的不太現(xiàn)實(shí),所以此時(shí)我們可以借助一些工具來幫助我們縮小范圍,其中NT進(jìn)程/內(nèi)存模塊查看器ps.exe就是一款很不錯(cuò)的工具,用命令ps.exe /a /m >usedll.txt將系統(tǒng)目前正在調(diào)用的所有DLL文件名稱保存到usedll.txt中,然后再用fc dll.txt usedll.txt>changenow.txt把比較結(jié)果輸出到changenow.txt中,這樣我們就能大大的縮小查找范圍。同時(shí)端口也是值得我們重視的一部分,我們可以用進(jìn)程端口查看工具Fport.exe來查看與端口對(duì)應(yīng)的進(jìn)程,一般木馬開放的是高端口(但也不排除其使用了端口轉(zhuǎn)發(fā)和復(fù)用技術(shù))樣還可以將范圍縮小到具體的進(jìn)程,然后結(jié)合Procedump.exe這款脫殼工具來查看此進(jìn)程調(diào)用的dll文件,再利用上面介紹的文件比較法來比較,從而使得查找DLL木馬變的更容易。針對(duì)端口我們還可以使用嗅探的方法來嗅探端口所傳輸?shù)臄?shù)據(jù),如果數(shù)據(jù)異常則,再使用Fport來找出端口所對(duì)應(yīng)進(jìn)程然后再重復(fù)以上步驟。

實(shí)戰(zhàn)文件對(duì)比法

以上講了這么多方法來揪出嵌入式木馬,也許大家看著這些操作無從做起,以下我將給出文件對(duì)比的主要步驟。

◆應(yīng)用環(huán)境◆

Windows2000 pro,d:/test文件夾的對(duì)比

◆實(shí)戰(zhàn)流程◆

步驟一:進(jìn)入d盤test文件夾,對(duì)test文件夾下內(nèi)容進(jìn)行記錄,運(yùn)行CMD--轉(zhuǎn)換目錄到d:/test--dir *.exe>exe.txt & dir *.dll>dll.txt,如下圖所示:

這樣我們就會(huì)在d:/test下生成exe和dll兩個(gè)記事本文件,內(nèi)容分別如下:

exe.txt文件:

驅(qū)動(dòng)器 D 中的卷是 娛樂

卷的序列號(hào)是 6078-F043

D:\test 的目錄

2005-12-04 11:59a 26,772,480 dx81setup.exe

2005-12-04 11:59a 473,600 g5setup解碼.exe

2 個(gè)文件 27,246,080 字節(jié)

0 個(gè)目錄505,454,592 可用字節(jié)

dll.txt文件:

驅(qū)動(dòng)器 D 中的卷是 娛樂

卷的序列號(hào)是 6078-F043

D:\test 的目錄

2005-03-31 02:52a 36,924 php5apache.dll

2005-03-31 02:52a 36,925 php5apache2.dll

2005-03-31 02:52a 53,314 php5apache_hooks.dll

3 個(gè)文件127,163 字節(jié)

0 個(gè)目錄505,454,592 可用字節(jié)

步驟二:我向test文件夾中拷貝幾個(gè)exe和dll文件進(jìn)去,再次重復(fù)步驟一,得到exe1.txt和dll1.txt兩個(gè)文件,同樣他們位于test文件夾中。

步驟三:比較exe.txt和exe1.txt文件以及dll.txt和dll1.txt文件,運(yùn)行CMD--fc exe.txt exe1.txt>change.txt & fc dll.txt dll1.txt>change.txt,如下圖所示:

對(duì)比后得到changedll.txt和changeexe.txt兩個(gè)文件內(nèi)容如下:

changedll.txt:

正在比較文件 dll.txt 和 DLL1.TXT

***** dll.txt

2005-03-31 02:52a 36,924 php5apache.dll

***** DLL1.TXT

2005-03-31 02:52a 417,792 fdftk.dll

2005-03-31 02:52a 90,112 fribidi.dll

2005-03-31 02:52a 346,624 gds32.dll

2005-03-31 02:52a 36,924 php5apache.dll

*****

***** dll.txt

2005-03-31 02:52a 53,314 php5apache_hooks.dll

3 個(gè)文件127,163 字節(jié)

0 個(gè)目錄505,454,592 可用字節(jié)

***** DLL1.TXT

2005-03-31 02:52a 53,314 php5apache_hooks.dll

6 個(gè)文件981,691 字節(jié)

0 個(gè)目錄475,787,264 可用字節(jié)

*****

其中我們只需看上面我加粗的部分,這部分內(nèi)容為增加的文件。加粗部分上面一段dll.txt內(nèi)容只顯示一行信息2005-03-31 02:52a 36,924 php5apache.dll,其他文件內(nèi)容信息省略了,這一行內(nèi)容就代表了dll.txt中的內(nèi)容,而加粗這部分DLL1.TXT中的2005-03-31 02:52a 36,924 php5apache.dll就代表了dll.txt中所有內(nèi)容,剩下的就是我加粗了的文件了,即增加了的文件。

changeexe.txt:

正在比較文件 exe.txt 和 EXE1.TXT

***** exe.txt

2005-12-04 11:59a 473,600 g5setup解碼.exe

2 個(gè)文件 27,246,080 字節(jié)

0 個(gè)目錄505,454,592 可用字節(jié)

***** EXE1.TXT

2005-12-04 11:59a 473,600 g5setup解碼.exe

2005-12-04 12:02p 13,058,048 mpsetup.exe

2004-10-30 09:11a 11,761,184 RealPlayer10-5GOLD_cn.EXE

2005-12-04 12:02p 3,963,392 Winamp278cn_DFX_Blue.EXE

5 個(gè)文件 56,028,704 字節(jié)

0 個(gè)目錄475,787,264 可用字節(jié)

*****

以上增加了的內(nèi)容為:

2005-12-04 12:02p 13,058,048 mpsetup.exe

2004-10-30 09:11a 11,761,184 RealPlayer10-5GOLD_cn.EXE

2005-12-04 12:02p 3,963,392 Winamp278cn_DFX_Blue.EXE

步驟四:判斷以上增加的內(nèi)容是否是自己,曾經(jīng)安裝在test文件夾中的exe或者dll文件,如果不是則刪除即可。

結(jié)束語

總而言之要查殺這類嵌入式木馬最有效的辦法就是文件對(duì)比法,除了上面介紹的一些縮小查找范圍的辦法外,用戶還可以自己再發(fā)揮想象把范圍縮至最小,從而更加準(zhǔn)確的查殺此類嵌入式木馬,讓嵌入式木馬在我們面前無法遁形。

熱詞搜索:

上一篇:教你手工剿滅QQ廣告彈出木馬
下一篇:Linux操作系統(tǒng)上如何阻止系統(tǒng)攻擊者

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
国产乱国产乱300精品| 日韩欧美高清dvd碟片| 正在播放亚洲一区| 欧美国产精品一区二区三区| 亚洲精品成人在线| 精品一区二区三区免费毛片爱 | 国精品**一区二区三区在线蜜桃| 9久草视频在线视频精品| 国产欧美日韩激情| 美女网站视频久久| 欧美电影影音先锋| 亚洲美女区一区| 成人理论电影网| 久久蜜桃av一区精品变态类天堂 | 97成人超碰视| 国产天堂亚洲国产碰碰| 麻豆精品蜜桃视频网站| 欧美日韩国产综合草草| 亚洲最新在线观看| 一本久道中文字幕精品亚洲嫩| 国产日韩欧美激情| 精品在线一区二区三区| 欧美一级在线免费| 日韩黄色一级片| 欧美久久一二三四区| 亚洲成人一二三| 欧美日韩三级视频| 三级欧美在线一区| 欧美丰满一区二区免费视频| 亚洲一区二区三区不卡国产欧美| 91猫先生在线| 亚洲国产成人av| 欧美久久久久久久久| 午夜婷婷国产麻豆精品| 欧美另类videos死尸| 日韩精品成人一区二区三区| 91精品国产丝袜白色高跟鞋| 日本午夜一本久久久综合| 这里是久久伊人| 青青草伊人久久| 欧美xxxxx裸体时装秀| 久久精品国产77777蜜臀| 日韩精品中文字幕一区二区三区 | 色素色在线综合| 亚洲欧美视频在线观看视频| 日本精品裸体写真集在线观看| 亚洲久草在线视频| 欧美日韩一区二区三区高清| 麻豆专区一区二区三区四区五区| 精品成人佐山爱一区二区| 国产一区二区精品久久99 | 欧美亚洲图片小说| 亚洲视频每日更新| 在线国产电影不卡| 丝袜亚洲另类欧美| 欧美xingq一区二区| 国产精一品亚洲二区在线视频| 中文字幕精品在线不卡| 色噜噜狠狠成人网p站| 午夜精品福利久久久| 亚洲同性gay激情无套| 在线日韩一区二区| 欧美aa在线视频| 国产日韩欧美精品电影三级在线| 91色视频在线| 久久不见久久见免费视频1| 久久久久久一级片| 色噜噜狠狠成人网p站| 麻豆精品一区二区| 中文字幕一区二区三区在线不卡| 欧美日韩免费观看一区三区| 国产美女在线精品| 一级日本不卡的影视| 精品国产精品一区二区夜夜嗨| 不卡的看片网站| 日本三级亚洲精品| 中文字幕字幕中文在线中不卡视频| 精品视频一区二区不卡| 国产精品1区2区3区| 亚洲国产精品麻豆| 欧美激情在线一区二区三区| 7777精品伊人久久久大香线蕉经典版下载 | 一区在线中文字幕| 91麻豆精品国产91久久久久久久久 | 精品国产网站在线观看| 日本高清无吗v一区| 国产盗摄一区二区三区| 亚洲第一电影网| 亚洲免费资源在线播放| 久久夜色精品国产噜噜av| 欧美三级乱人伦电影| 成熟亚洲日本毛茸茸凸凹| 免费在线欧美视频| 亚洲综合激情网| 亚洲欧洲av在线| 久久精品人人做人人爽人人| 日韩一区二区三区电影在线观看| 日本高清免费不卡视频| www.欧美日韩| 国产老女人精品毛片久久| 热久久免费视频| 污片在线观看一区二区| 亚洲一区二区三区四区不卡| 中文字幕一区二区在线观看| 国产亚洲制服色| 26uuu国产一区二区三区| 欧美男同性恋视频网站| 欧美午夜片在线看| 在线中文字幕一区二区| 色天使色偷偷av一区二区 | 国产99精品在线观看| 精品一区二区三区在线观看| 久久99精品国产.久久久久| 免费在线一区观看| 久久精工是国产品牌吗| 免费观看日韩电影| 美日韩一级片在线观看| 日本免费新一区视频| 丝袜a∨在线一区二区三区不卡| 亚洲h精品动漫在线观看| 亚洲综合一区二区精品导航| 亚洲一区二区三区视频在线| 一区二区国产盗摄色噜噜| 亚洲午夜在线电影| 一区二区三区国产豹纹内裤在线| 一级精品视频在线观看宜春院| 久久66热偷产精品| 精品一区二区影视| 成人少妇影院yyyy| 91网站视频在线观看| 色先锋资源久久综合| 欧美巨大另类极品videosbest | 欧美视频精品在线观看| 欧美午夜不卡视频| 欧美一区二区精品久久911| 欧美成人女星排行榜| 国产无遮挡一区二区三区毛片日本| 国产精品污污网站在线观看| 最新国产の精品合集bt伙计| 亚洲自拍都市欧美小说| 亚洲国产精品尤物yw在线观看| 免费的成人av| 成人永久aaa| 色婷婷综合久久久久中文一区二区 | 91麻豆.com| 在线电影院国产精品| 国产亚洲一区二区三区四区| 一区二区在线观看视频| 日韩av电影免费观看高清完整版在线观看| 麻豆久久一区二区| 99久久精品免费观看| 欧美精品成人一区二区三区四区| 国产亚洲精久久久久久| 亚洲一线二线三线久久久| 精品制服美女久久| 色婷婷av一区二区三区大白胸| 欧美一区二区三区四区久久| 中文字幕一区二区三区av| 日韩电影一区二区三区| av电影在线观看完整版一区二区| 欧美狂野另类xxxxoooo| 国产精品美女久久久久久| 亚洲成人手机在线| 波多野洁衣一区| 日韩欧美激情在线| 亚洲精品视频一区二区| 另类人妖一区二区av| 色综合久久综合| 久久久青草青青国产亚洲免观| 成人三级在线视频| 日韩欧美色电影| 亚洲国产日韩一区二区| 国产剧情一区在线| 欧美一区二区三区播放老司机| 亚洲欧美日韩精品久久久久| 国产一区啦啦啦在线观看| 欧美日韩成人激情| 亚洲另类在线制服丝袜| 粉嫩av一区二区三区在线播放| 日韩一区二区三区视频在线观看| 亚洲激情av在线| 波多野结衣在线一区| 久久久蜜臀国产一区二区| 麻豆精品一区二区av白丝在线| 欧美视频在线播放| 一区二区三区高清在线| 成人av电影在线| 国产日韩欧美综合在线| 国产一区二区三区视频在线播放| 91精品国产黑色紧身裤美女| 亚洲一区二区中文在线| 一本大道久久精品懂色aⅴ| 国产精品美女久久久久aⅴ | 日韩国产成人精品| 欧美日韩亚洲不卡| 亚洲国产精品久久久久秋霞影院 | 欧美亚洲综合久久| 亚洲图片欧美综合| 精品视频123区在线观看| 亚洲一区免费观看|