国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號(hào)

學(xué)習(xí)編寫防范插入式木馬的程序
2007-05-08   網(wǎng)絡(luò)

  目前網(wǎng)絡(luò)上最猖獗的病毒估計(jì)非木馬程序莫數(shù)了,特別是在過去的2004年木馬程序的攻擊性也有了很大的加強(qiáng),在進(jìn)程隱藏方面,做了較大的改動(dòng),不再采用獨(dú)立的EXE可執(zhí)行文件形式,而是改為內(nèi)核嵌入方式、遠(yuǎn)程線程插入技術(shù)、掛接PSAPI等,這些木馬也是目前最難對(duì)付的。本期就教你查找和清除線程插入式木馬。

  操作步驟:

  1、通過自動(dòng)運(yùn)行機(jī)制查木馬

  一說到查找木馬,許多人馬上就會(huì)想到通過木馬的啟動(dòng)項(xiàng)來尋找"蛛絲馬跡",具體的地方一般有以下幾處:

  1)注冊(cè)表啟動(dòng)項(xiàng):

  在"開始/運(yùn)行"中輸入"regedit.exe"打開注冊(cè)表編輯器,依次展開[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\]和[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\],查看下面所有以"Run"開頭的項(xiàng),其下是否有新增的和可疑的鍵值,也可以通過鍵值所指向的文件路徑來判斷,是新安裝的軟件還是木馬程序。

  另外[HKEY LOCAL MACHINE\Software\classes\exefile\shell\open\command\]鍵值也可能用來加載木馬,比如把鍵值修改為"X:\windows\system\ABC.exe "%1"%"。

  2)系統(tǒng)服務(wù)

  有些木馬是通過添加服務(wù)項(xiàng)來實(shí)現(xiàn)自啟動(dòng)的,大家可以打開注冊(cè)表編輯器,在[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Runservices]下查找可疑鍵值,并在[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\]下查看的可疑主鍵。

  然后禁用或刪除木馬添加的服務(wù)項(xiàng):在"運(yùn)行"中輸入"Services.msc"打開服務(wù)設(shè)置窗口,里面顯示了系統(tǒng)中所有的服務(wù)項(xiàng)及其狀態(tài)、啟動(dòng)類型和登錄性質(zhì)等信息。找到木馬所啟動(dòng)的服務(wù),雙擊打開它,把啟動(dòng)類型改為"已禁用",確定后退出。也可以通過注冊(cè)表進(jìn)行修改,依次展開"HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\服務(wù)顯示名稱"鍵,在右邊窗格中找到二進(jìn)制值"Start",修改它的數(shù)值數(shù),"2"表示自動(dòng),"3"表示手動(dòng),而"4"表示已禁用。當(dāng)然最好直接刪除整個(gè)主鍵,平時(shí)可以通過注冊(cè)表導(dǎo)出功能,備份這些鍵值以便隨時(shí)對(duì)照。

  3)開始菜單啟動(dòng)組

  現(xiàn)在的木馬大多不再通過啟動(dòng)菜單進(jìn)行隨機(jī)啟動(dòng),但是也不可掉以輕心。如果發(fā)現(xiàn)在"開始/程序/啟動(dòng)"中有新增的項(xiàng),可以右擊它選擇"查找目標(biāo)"到文件的目錄下查看一下,如果文件路徑為系統(tǒng)目錄就要多加小心了。也可以在注冊(cè)表中直接查看,它的位置為[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders],鍵名為Startup。

  4)系統(tǒng)INI文件Win.ini和System.ini

  系統(tǒng)INI文件Win.ini和System.ini里也是木馬喜歡隱蔽的場(chǎng)所。選擇"開始/運(yùn)行",輸入"msconfig"調(diào)出系統(tǒng)配置實(shí)用程序,檢查Win.ini的[Windows]小節(jié)下的load和run字段后面有沒有什么可疑程序,一般情況下"="后面是空白的;還有在System.ini的[boot]小節(jié)中的Shell=Explorer.exe后面也要進(jìn)行檢查。

  5)批處理文件

  如果你使用的是WIN 9X系統(tǒng),C盤根目錄下"AUTOEXEC.BAT"和WINDOWS目錄下的"WinStart.bat"兩個(gè)批處理文件也要看一下,里面的命令一般由安裝的軟件自動(dòng)生成,在系統(tǒng)默認(rèn)會(huì)將它們自動(dòng)加載。在批處理文件語(yǔ)句前加上"echo off",啟動(dòng)時(shí)就只顯示命令的執(zhí)行結(jié)果,而不顯示命令的本身;如果再在前面加一個(gè)"@"字符就不會(huì)出現(xiàn)任何提示,以前的很多木馬都通過此方法運(yùn)行。


  2、通過文件對(duì)比查木馬

  最近新出現(xiàn)的一種木馬。它的主程序成功加載后,會(huì)將自身做為線程插入到系統(tǒng)進(jìn)程SPOOLSV.EXE中,然后刪除系統(tǒng)目錄中的病毒文件和病毒在注冊(cè)表中的啟動(dòng)項(xiàng),以使反病毒軟件和用戶難以查覺,然后它會(huì)監(jiān)視用戶是否在進(jìn)行關(guān)機(jī)和重啟等操作,如果有,它就在系統(tǒng)關(guān)閉之前重新創(chuàng)建病毒文件和注冊(cè)表啟動(dòng)項(xiàng)。下面的幾招可以讓它現(xiàn)出原形(下面均以Win XP系統(tǒng)為例):

  1)對(duì)照備份的常用進(jìn)程

  大家平時(shí)可以先備份一份進(jìn)程列表,以便隨時(shí)進(jìn)行對(duì)比查找可疑進(jìn)程。方法如下:開機(jī)后在進(jìn)行其他操作之前即開始備份,這樣可以防止其他程序加載進(jìn)程。在運(yùn)行中輸入"cmd",然后輸入"tasklist /svc >X:\processlist.txt"(提示:不包括引號(hào),參數(shù)前要留空格,后面為文件保存路徑)回車。這個(gè)命令可以顯示應(yīng)用程序和本地或遠(yuǎn)程系統(tǒng)上運(yùn)行的相關(guān)任務(wù)/進(jìn)程的列表。輸入"tasklist /?"可以顯示該命令的其它參數(shù)。

  2)對(duì)照備份的系統(tǒng)DLL文件列表

  對(duì)于沒有獨(dú)立進(jìn)程的DLL木馬怎么辦嗎?既然木馬打的是DLL文件的主意,我們可以從這些文件下手,一般系統(tǒng)DLL文件都保存在system32文件夾下,我們可以對(duì)該目錄下的DLL文件名等信息作一個(gè)列表,打開命令行窗口,利用CD命令進(jìn)入system32目錄,然后輸入"dir *.dll>X:\listdll.txt"敲回車,這樣所有的DLL文件名都被記錄到listdll.txt文件中。日后如果懷疑有木馬侵入,可以再利用上面的方法備份一份文件列表"listdll2.txt",然后利用"UltraEdit"等文本編輯工具進(jìn)行對(duì)比;或者在命令行窗口進(jìn)入文件保存目錄,輸入"fc listdll.txt listdll2.txt",這樣就可以輕松發(fā)現(xiàn)那些發(fā)生更改和新增的DLL文件,進(jìn)而判斷是否為木馬文件。

  3)對(duì)照已加載模塊

  頻繁安裝軟件會(huì)使system32目錄中的文件發(fā)生較大變化,這時(shí)可以利用對(duì)照已加載模塊的方法來縮小查找范圍。在"開始/運(yùn)行"中輸入"msinfo32.exe"打開 "系統(tǒng)信息",展開"軟件環(huán)境/加載的模塊",然后選擇"文件/導(dǎo)出"把它備份成文本文件,需要時(shí)再備份一個(gè)進(jìn)行對(duì)比即可。

  4)查看可疑端口

  所有的木馬只要進(jìn)行連接,接收/發(fā)送數(shù)據(jù)則必然會(huì)打開端口,DLL木馬也不例外,這里我們使用netstat命令查看開啟的端口。我們?cè)诿钚写翱谥休斎?quot;netstat -an"顯示出顯示所有的連接和偵聽端口。Proto是指連接使用的協(xié)議名稱,Local Address是本地計(jì)算機(jī)的IP地址和連接正在使用的端口號(hào),F(xiàn)oreign Address是連接該端口的遠(yuǎn)程計(jì)算機(jī)的IP地址和端口號(hào),State則是表明TCP連接的狀態(tài)。Windows XP所帶的netstat命令比以前的版本多了一個(gè)-O參數(shù),使用這個(gè)參數(shù)就可以把端口與進(jìn)程對(duì)應(yīng)起來。輸入"netstat /?"可以顯示該命令的其它參數(shù)。

  接著我們可以通過分析所打開的端口,將范圍縮小到具體的進(jìn)程上,然后使用進(jìn)程分析軟件,例如《Windows優(yōu)化大師》目錄下的WinProcess.exe程序,來查找嵌入其中的木馬程序。有些木馬會(huì)通過端口劫持或者端口重用的方法來進(jìn)行通信的,一般它們會(huì)選擇139、80等常用端口,所以大家分析時(shí)要多加注意。也可以利用網(wǎng)絡(luò)嗅探軟件(如:Commview)來了解打開的端口到底在傳輸些什么數(shù)據(jù)。

熱詞搜索:

上一篇:使用虛擬主機(jī)封殺webshell提權(quán)
下一篇:全面解析網(wǎng)絡(luò)釣魚常用的八大作案手法

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
在线观看91精品国产入口| 91久久久在线| 欧美日韩成人免费| 国产精品videosex极品| 国产欧美日本一区二区三区| 国内精品久久久久影院优| av成人免费在线观看| 久久激情视频| 欧美性理论片在线观看片免费| 国产一区亚洲| 亚洲欧美另类国产| 欧美日韩精品一区视频 | 亚洲国产人成综合网站| 亚洲色在线视频| 久久亚洲一区二区| 国产日韩欧美视频在线| 亚洲无线一线二线三线区别av| 欧美成人在线网站| 激情懂色av一区av二区av| 99热在这里有精品免费| 久久久人成影片一区二区三区观看| 欧美三级电影一区| 一本色道88久久加勒比精品 | 一区二区三区日韩欧美| 美日韩精品视频免费看| 狠狠网亚洲精品| 久久精品观看| 极品少妇一区二区三区| 久久久久青草大香线综合精品| 国产色婷婷国产综合在线理论片a| 亚洲欧美999| 国产日韩av在线播放| 性欧美video另类hd性玩具| 国产精品美女www爽爽爽| 亚洲淫性视频| 国产精品影院在线观看| 欧美在线free| 激情综合久久| 欧美国产综合一区二区| 日韩小视频在线观看专区| 欧美激情一区二区久久久| 亚洲老司机av| 国产精品国产三级国产专播品爱网 | 黄色一区二区三区| 久久精品国产99国产精品| 国产一区二区三区丝袜| 久久久久一区二区三区四区| 在线精品亚洲一区二区| 欧美理论片在线观看| 亚洲网站视频| 国内精品免费午夜毛片| 欧美成人免费小视频| 在线视频欧美日韩| 国产一区二区三区无遮挡| 麻豆av一区二区三区| 在线视频亚洲欧美| 国产在线不卡| 欧美日韩国产小视频在线观看| 亚洲制服欧美中文字幕中文字幕| 韩国一区二区三区在线观看| 午夜天堂精品久久久久| 精久久久久久| 欧美日韩一二三区| 久久中文精品| 亚洲一区免费网站| 在线观看视频亚洲| 国产精品国产三级国产aⅴ入口| 欧美中文字幕视频在线观看| 亚洲国产高清高潮精品美女| 国产精品v欧美精品∨日韩| 久久免费视频观看| 中文精品一区二区三区| 1204国产成人精品视频| 国产精品欧美精品| 免费观看成人鲁鲁鲁鲁鲁视频| 亚洲影院在线| 亚洲人成人一区二区三区| 国产精品美女一区二区| 欧美本精品男人aⅴ天堂| 欧美一区二区三区免费视频| 亚洲美女av黄| 在线观看成人av| 亚洲欧美变态国产另类| 欧美乱人伦中文字幕在线| 午夜精品国产精品大乳美女| 亚洲人成啪啪网站| 国产欧美一级| 欧美区亚洲区| 亚洲欧美亚洲| 午夜免费在线观看精品视频| 亚洲精品国产欧美| 国产亚洲a∨片在线观看| 久久久国产一区二区三区| 国产精品一二三四| 久久久人成影片一区二区三区观看 | 久久se精品一区二区| 午夜在线视频观看日韩17c| 一本一道久久综合狠狠老精东影业 | 欧美日韩在线精品| 亚洲国产成人不卡| 欧美激情视频在线播放| 国产日韩视频一区二区三区| 国产欧美在线| 在线观看91久久久久久| 亚洲国产天堂久久国产91| 国产精品一卡| 国产精品v日韩精品| 欧美日韩在线视频观看| 卡通动漫国产精品| 久久免费高清视频| 欧美成人高清| 欧美日韩一区二区在线观看视频 | 伊人成人在线视频| 一区二区在线观看av| 影音先锋日韩精品| 亚洲国产一区二区三区a毛片| 在线日韩一区二区| 亚洲成人在线| 亚洲精品乱码久久久久久按摩观| 日韩视频三区| 午夜视频久久久| 巨胸喷奶水www久久久免费动漫| 欧美黑人国产人伦爽爽爽| 欧美日韩美女| 国产午夜精品在线观看| 伊人春色精品| 在线一区二区日韩| 久久久999精品| 欧美日本国产视频| 国产视频丨精品|在线观看| 黄色亚洲在线| 亚洲私拍自拍| 男人天堂欧美日韩| 国产精品综合| 日韩视频三区| 久久美女性网| 国产精品午夜久久| 亚洲精品中文字幕在线观看| 午夜在线不卡| 欧美精品手机在线| 国产三级欧美三级日产三级99| 亚洲人成人99网站| 久久成人国产| 欧美午夜无遮挡| 亚洲国产高清aⅴ视频| 亚洲欧美亚洲| 欧美日韩免费高清| 在线成人激情黄色| 欧美一区二区三区四区在线观看| 欧美剧在线观看| 国产自产高清不卡| 午夜精品免费| 国产精品99一区| 亚洲福利在线视频| 亚洲欧美一区二区三区久久| 欧美激情一区二区三区在线| 国产亚洲精品综合一区91| 99精品国产热久久91蜜凸| 久久久久免费视频| 国产日韩欧美在线视频观看| 夜夜嗨av色一区二区不卡| 欧美11—12娇小xxxx| 韩日在线一区| 久久久999精品| 国产视频亚洲| 久久激情网站| 国内精品一区二区三区| 欧美一区二区三区四区在线观看| 国产精品嫩草99av在线| 亚洲小说欧美另类婷婷| 欧美日韩一区在线观看视频| aa国产精品| 国产精品wwwwww| 亚洲女人天堂av| 国产午夜精品理论片a级大结局| 亚洲免费视频网站| 国产精品丝袜白浆摸在线| 亚洲永久视频| 国产精品久久久久婷婷| 午夜国产精品视频免费体验区| 欧美偷拍一区二区| 亚洲一区二区三区在线观看视频| 欧美亚洲成人网| 亚洲午夜精品在线| 国产精品视频一二| 欧美一二三区在线观看| 国产一区二区高清不卡| 久久精品99国产精品酒店日本| 国内自拍一区| 久热国产精品| 亚洲国产一区二区a毛片| 欧美激情中文字幕一区二区| 99精品欧美一区二区三区综合在线| 欧美高清视频一区二区三区在线观看| 亚洲国产综合在线看不卡| 欧美日韩精品免费在线观看视频| 这里是久久伊人| 国产真实乱偷精品视频免| 欧美成人国产| 亚洲一区二区三区午夜|