5.5木马的攻击防护技术_第1页
5.5木马的攻击防护技术_第2页
5.5木马的攻击防护技术_第3页
5.5木马的攻击防护技术_第4页
5.5木马的攻击防护技术_第5页
已阅读5页,还剩5页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、02木马的加壳与脱壳03安全解决方案01常见木马的应用常见木马的应用常见木马的应用 “灰鸽子灰鸽子”是国内一个著名的后门程序,灰鸽子是国内一个著名的后门程序,灰鸽子变变种木马种木马运行后,会自我复制到运行后,会自我复制到WindowsWindows目录下,并自目录下,并自行将安装程序删除;修改注册表,将病毒文件注册为行将安装程序删除;修改注册表,将病毒文件注册为服务项,实现开机自启;木马程序还会注入所有的进服务项,实现开机自启;木马程序还会注入所有的进程中,隐藏自我,防止被杀毒软件查杀;自动开启程中,隐藏自我,防止被杀毒软件查杀;自动开启IEIE浏览器,以便与外界进行通信,侦听黑客指令,在用浏

2、览器,以便与外界进行通信,侦听黑客指令,在用户不知情的情况下连接黑客指定站点,盗取用户信息、户不知情的情况下连接黑客指定站点,盗取用户信息、下载其他特定程序。下载其他特定程序。常见木马的应用常见木马的应用 “广外幽灵广外幽灵”,它是一个短小精悍的记录工具,它是一个短小精悍的记录工具,可以截取到可以截取到WindowsWindows窗体中的星号、黑点密码,可以窗体中的星号、黑点密码,可以记录键盘、输入法输入的英文以及汉字。记录的内容记录键盘、输入法输入的英文以及汉字。记录的内容可以通过可以通过E-mailE-mail发送到指定的邮箱,也可以保存到指发送到指定的邮箱,也可以保存到指定文件中定文件中

3、。 “广外幽灵广外幽灵”相对于同类型的软件来说,运行稳定,相对于同类型的软件来说,运行稳定,CPUCPU占用非常低,而且运行的时候在系统中不增加任占用非常低,而且运行的时候在系统中不增加任何进程与线程,只有在发送邮件的时候,才在当前用何进程与线程,只有在发送邮件的时候,才在当前用户工作的程序进程中创建一个临时线程来进行发信,户工作的程序进程中创建一个临时线程来进行发信,网络防火墙即使发出警告,所警告的程序也不会是幽网络防火墙即使发出警告,所警告的程序也不会是幽灵本身。灵本身。常见木马的应用常见木马的应用 “广外男生广外男生”与与“广外幽灵广外幽灵”一样同属于第四代一样同属于第四代木马,木马,“

4、广外男生广外男生”除了具有普通木马应该具有的特除了具有普通木马应该具有的特点以外,还具备客户端模仿点以外,还具备客户端模仿WindowsWindows资源管理器,全资源管理器,全面支持访问远程服务器端的文件系统,也同时支持通面支持访问远程服务器端的文件系统,也同时支持通过对方的过对方的“网上邻居网上邻居”访问对方内部网其他机器的共访问对方内部网其他机器的共享资源。而且其具备强大的文件操作功能:可以对远享资源。而且其具备强大的文件操作功能:可以对远程机器进行建立文件夹,整个文件夹的一次删除,支程机器进行建立文件夹,整个文件夹的一次删除,支持多选的上传、下载等基本功能。同时支持对远程文持多选的上传

5、、下载等基本功能。同时支持对远程文件的高速查找,并且可以对查找的结果进行下载和删件的高速查找,并且可以对查找的结果进行下载和删除操作。除操作。木马的加壳与脱壳v虽然木马的功能非常强大,甚至使得入侵者可以为所欲为,虽然木马的功能非常强大,甚至使得入侵者可以为所欲为,但是有了良好的杀毒工具,木马难免会被查杀。对于网络的但是有了良好的杀毒工具,木马难免会被查杀。对于网络的管理员来说,并不是经过杀毒软件扫描的程序就一定不是木管理员来说,并不是经过杀毒软件扫描的程序就一定不是木马,因为入侵者有可能会利用一些技术对木马进行修改,这马,因为入侵者有可能会利用一些技术对木马进行修改,这里介绍的就是木马的加壳与

6、脱壳技术。里介绍的就是木马的加壳与脱壳技术。v一个程序写完后,并不是把写好的程序直接提供给用户使用一个程序写完后,并不是把写好的程序直接提供给用户使用,而是需要通过一些软件对应用程序进行处理,处理的目的,而是需要通过一些软件对应用程序进行处理,处理的目的有两个,一个是为了保护程序源代码、防止被修改和破坏,有两个,一个是为了保护程序源代码、防止被修改和破坏,另一个是通过加壳后,减小程序的体积,这个处理的过程被另一个是通过加壳后,减小程序的体积,这个处理的过程被称作称作“加壳加壳”。木马通过加壳后可以实现避免被杀毒软件查。木马通过加壳后可以实现避免被杀毒软件查杀,常见的加壳软件有杀,常见的加壳软件

7、有ASPackASPack、UPXUPX、WWPACKWWPACK等等。木马的加壳与脱壳v与与加壳相反的过程称为加壳相反的过程称为“脱壳脱壳”,目的是把加壳后的,目的是把加壳后的程序恢复成毫无包装的可执行代码,这样未授权者便程序恢复成毫无包装的可执行代码,这样未授权者便可以对程序进行修改。脱壳与加壳需要使用相同的软可以对程序进行修改。脱壳与加壳需要使用相同的软件进行,例如,使用件进行,例如,使用UPXUPX对木马程序进行加壳之后,如对木马程序进行加壳之后,如果需要脱壳,仍然需要使用果需要脱壳,仍然需要使用UPXUPX进行脱壳过程。可以使进行脱壳过程。可以使用用Language 2000Lang

8、uage 2000这种检测工具发现程序加壳所使用的这种检测工具发现程序加壳所使用的软件类型。软件类型。安全解决方案为了防范木马的入侵,应该实施如下的安全措施。为了防范木马的入侵,应该实施如下的安全措施。v 使用专业厂商的正版防火墙,使用正版的杀毒软件使用专业厂商的正版防火墙,使用正版的杀毒软件,并能够正确地对防火墙和杀毒软件进行配置。,并能够正确地对防火墙和杀毒软件进行配置。v 使用工具软件隐藏自身的实际地址。使用工具软件隐藏自身的实际地址。v 注意自己电子邮箱的安全:不要打开陌生人的邮件注意自己电子邮箱的安全:不要打开陌生人的邮件,更不要在没有防护措施的情况下打开或下载邮件中的,更不要在没有防护措施的情况下打开或下载邮件中的附件附件。安全解决方案v 不要轻易运行别人通过聊天工具发来的东西,对于从不要轻易运行别人通过聊天工具发来的东西,对于从网上下载的资料或工具应该使用杀毒软件查杀确认安全网上下载的资料或工具应该使用杀毒软件查杀确认安全后再使用。后再使用。v 不要隐藏文件的扩展名,以便及时地发现木马文件。不要隐藏文件的扩展名,以便及时地发现木马文件。v 定期检查系统的服务和系统的进程,查看

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论