版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、中南大学病毒(bngd)攻击与防治实验报告学生(xu sheng)姓名 代巍 指导(zhdo)教师 汪洁 学 院 信息科学与工程学院 专业班级 信安1201班 学 号 0909121615 完成时间 2014年12月5日 PE型病毒(bngd)实验一、实验(shyn)目标:了解PE病毒(bngd)的原理; 掌握PE病毒的分析及其修改过程; 能够根据病毒特征还原PE文件; 二、实验环境:虚拟机:Windows XP,Host.exe准备被感染文件,PEditor.exe,cc.exe病毒感染文件三、实验过程:使用cc.exe自制无害感染PE病毒,感染host.exe文件,通过peditor查看感
2、染前后PE文件的变化,并适当改值复原host.exe程序,达到对PE病毒原理及其修复的方法的掌握。实验内容包括:使用peditor查看了解pe文件结构;pe病毒一般的编写原理;感染host程序,并用peditor查看感染后的PE文件;修复host感染程序;启动虚拟机,并设置虚拟机的IP地址,以虚拟机为目标主机进行实验。个别实验学生可以以2人一组的形式,互为攻击方和被攻击方来做实验。四、实验结果1. HOST 程序分析 1) 打开文件夹中PEditor.exe文件,然后依此点击 PE 文件工具览host.exe。如下图所示 点击节表,可查看如下图: 2) 点击(din j)文件夹中的“host
3、程序”,运行如下图 3) 关闭host 程序,点击面板中的“添加新节”,便是(bin sh)用cc.exe 感染host 程序,然后点击面板中的“host 程序”,查看感染后的运行结果。 2. 感染(gnrn)过程 1) 点击面板中的“节表”,然后进入节表查看器里,“节添加器”,如下图: 3. 感染(gnrn)前后对比及修改 1) 点击(din j)面板中PE 文件(wnjin)工具浏览host.exe。如下图所示: 点击节表,可查看如下图: (2) 几个关键值的对比,如下图: 病毒查找及清除(qngch)实验一、实验(shyn)目标:1、掌握手动病毒查找(ch zho)的方法; 2、掌握常见
4、病毒分析和查杀的第三方工具使用方法; 3、能够根据病毒特征清除病毒; 二、实验环境:虚拟机:Windows XP/2003,Regshot 注册表对比工具,Aport 端口查看工具,Process Explorer 三、实验过程:通过第三方软件,察看病毒的运行状态,对系统配置的修改,从而了解病毒的运行原理,达到手动清楚木马与病毒的目的。实验内容包括: 1) 注册表查看和监控; 2) 文件型病毒代码查看; 3) 进程查看和管理; 4) 端口状态分析; 启动虚拟机,并设置虚拟机的IP 地址,以虚拟机为目标主机进行攻防试验。 1. 注册表分析; (1) 点击工具regshott,用户在页面右侧可以根
5、据提示使用第三方工具,对比不同时间点的注册表信息。如下图所示 步骤一、利用工具对系统注册表进行拍照,首先单击快照1。 四、实验结果:1. 注册表分析; (1) 点击工具regshott,用户在页面右侧可以根据提示使用第三方工具,对比不同时间点的注册表信息。如下图所示 步骤(bzhu)一、利用工具对系统注册表进行拍照,首先单击快照1。 步骤二、运行桌面上的灰鸽子病毒,在灰鸽子客户端软件中生成服务器端程序,在本机执行该服务器程序即运行病毒样本,该病毒将把自身(zshn)注册到注册表启动项,以达到随系统启动而自动运行的效果; 步骤三、利用工具再次(zi c)对系统注册表进行拍照即单击快照2,并进行比
6、较,分析注册表的变化,找到病毒注册的关键位置。步骤四、启动注册表编辑器,恢复被修改(xigi)的注册表关键项,从而清除病毒。 2. 进程(jnchng)状态分析 (1) 点击(din j)工具箱中攻防工具检测工具process exp,如下图所示,用户在页面右侧将会根据提示运行第三方工具查看当前活动进程状态。从该图中可以明显的看到灰鸽子程序在运行的进程,进而可以终止该病毒程序运行3. 端口状态分析 (1) 点击(din j)工具箱中攻防工具检测工具aport,用户在页面右侧可以根据(gnj)提示使用第三方工具,查看本机端口开放状态(zhungti)。如下图所示,从该图中可以明显的看到灰鸽子程序
7、在运行的进程,进而可以终止该病毒程序运行。(2) 学生用户根据端口开放状态找到非法进程,进行以下操作: 步骤一:结束可疑进程; 步骤二:定位可疑进程对应的文件; 步骤三;清除病毒文件。 木马(mm)攻击实验一、实验(shyn)目标:掌握木马(mm)攻击的原理; 了解通过木马对被控制主机的攻击过程 了解典型的木马的破坏结果; 二、实验环境:虚拟机:Windows XP,灰鸽子客户端软件Client为攻击端,Server为被攻击端三、实验过程:木马,全称为:特洛伊木马(Trojan Horse)。特洛伊木马这一词最早出先在希腊神话传说中。相传在3000年前,在一次希腊战争中。麦尼劳斯(人名)派兵讨
8、伐特洛伊(王国),但久攻不下。他们想出了一个主意:首先他们假装被打败,然后留下一个木马。而木马里面却藏着最强悍的勇士。最后等时间一到,木马里的勇士全部冲出来把敌人打败了。这就是后来有名的木马计把预谋的功能隐藏在公开的功能里,掩饰真正的企图。计算机木马程序一般具有以下几个特征:1.主程序有两个,一个是服务端,另一个是控制端。服务端需要在主机执行。2.当控制端连接服务端主机后,控制端会向服务端主机发出命令。而服务端主机在接受命令后,会执行相应的任务。一般木马程序都是隐蔽的进程,不易被用户发现。启动虚拟机,并设置虚拟机的IP地址,以虚拟机为目标主机进行实验。个别实验学生可以以2人一组的形式,互为攻击
9、方和被攻击方来做实验。四、实验结果:1、链接拓扑图2、木马(mm)制作 根据攻防实验制作(zhzu)灰鸽子木马,首先配置服务程序。3、 木马(mm)种植 通过漏洞或溢出得到远程主机权限,上传并运行灰鸽子木马,本地对植入灰鸽子的主机进行连接,看是否能连接灰鸽子。(如无法获得远程主机权限可将生成的服务器程序拷贝到远程主机并运行)4、木马(mm)分析将木马制作(zhzu)实验中产生的服务器端程序在网络上的另外一台主机上启动(qdng)icesword 检查开放进程,进程中多出了IEXPLORE.exe 进程,这个进程即为启动灰鸽子木马的进程,起到了隐藏灰鸽子自身(zshn)程序的目的。首先,停止当前
10、(dngqin)运行的IEXPLORE 程序(chngx),并停止huigezi 服务,将windows 目录下的huigezi.exe 文件删除,重新启动计算机即可卸载灰鸽子程序。 Word宏病毒实验(shyn)一、实验(shyn)目标:了解word 宏病毒的实现(shxin)方法; 掌握防治word 宏病毒的方法。 二、实验环境:虚拟机:Windows XP,word 宏病毒 三、实验过程:动手实现word 宏病毒的代码编写,熟悉word 宏病毒的作用机制,然后对其进行查杀,掌握清除word 宏病毒的方法。实验内容包括:1)编写自己的宏病毒(本实验使用示例1 的代码);2)对doc1 进行
11、病毒殖入;3)实验效果;4)病毒清除;四、实验结果:点击启动试验台启动虚拟机,进入虚拟机后点击桌面病毒实验快捷方式进入病毒实验模块1对doc1 进行(jnxng)病毒殖入 首先(shuxin)设置word 安全性进入(jnr)project(Doc1)中的ThisDocument,将示例代码copy 到此关闭doc1 文档,另外更改word中宏的安全级别,然后再点击面板中的启动doc1,具体的步骤如下图所示这时再打开(d ki)其它doc 文件(wnjin),便都会发生弹出对话框的效果: HTML恶意代码实验(shyn)一、实验(shyn)目标:了解(lioji)HTML 恶意代码编写原理;
12、掌握HTML 恶意代码运行机制; 能够对HTML 恶意代码进行相应的防治。 二、实验环境:虚拟机:Windows XP/2003, IE6.0 或以上版本三、实验过程:利用实验面板中给出的代码,进行相关操作,实现恶意攻击,然后针对HTML 恶意攻击,进行相应的防治。实验内容包括:1)利用操作面板中代码,进行test.html 再加工;2)恶意代码攻击现象;3)进行相应的防治;四、实验结果:点击面板中编辑test 网页。将b.vbs中代码添入,并保存退出点击(din j)面板中的双击test 网页(wn y),选择(xunz)“是”点击是,执行完成,运行结果如下图: 查看注册表中项,HKEY_C
13、URRENT_USERSoftwareMicrosoftInternet ExplorerMai已改变,如下图如果(rgu)将html 放入iis 中(其中(qzhng)IIS在控制面板中的管理工具中),被其他主机(zhj)或者本机访问时,其主机的IE 需要进行设置,便可不出现步骤(1)中的提示了,如下图,将Internet和本地Intranet中的,自定义设置 中的 安全设置 中所有的选项都启动防治方法:1、运行IE 时,点击工具Internet 选项安全 Internet 区域的安全级别,把安全级别由中改为高。具体方案是:在IE 窗口中点击工具Internet 选项 ,在弹出的对话框中选择
14、安全标签,再点击自定义级别按钮,就会弹出安全设置对话框,把其中所有ActiveX 插件和控件以及与Java相关全部选项选择禁用。 2、一定要在计算机上安装防火墙,并要时刻打开实时(sh sh)监控功能。 3、在注册表的KEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionPoliciesSystem 下,增加(zngji)名为DisableRegistryTools 的DWORD 值项,将其值改为(i wi)1,即可禁止使用注册表编辑器命令regedit.exe。因为特殊原因需要修改注册表,可应用如下解锁方法:用记事本编辑一个recover.reg 文件,其中的内容如下: REGEDIT4HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionPoliciesSystem
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 某汽配厂技术细则
- 某制药厂员工守则
- 某制药公司员工考勤办法
- 某汽车制造厂加班规定
- 2026年永州市芝山区公务员人员招聘笔试参考题库及答案详解
- 2026年巴中市巴州区公务员人员招聘考试参考题库及答案详解
- 2026年辽宁省朝阳市公务员人员招聘考试模拟试题及答案详解
- 2026年咸阳市秦都区公务员人员招聘笔试备考题库及答案详解
- 2026年忻州市忻府区公务员人员招聘笔试模拟试题及答案详解
- 2026年湖北省十堰市公务员人员招聘笔试参考题库及答案详解
- (2026秋新版)部编版道德与法治四年级上册全册教案
- 第19课《培养德智体美劳全面发展的社会主义建设者和接班人》教学设计-2026-2027学年统编版九年级语文上册
- 2026年重庆市公务员真题和答案
- 2026年4月自考00037美学试题及答案含评分参考
- (新教材)2026年部编人教版一年级上册语文 6 j q x 课件
- 挖掘机租赁合同标准范本下载
- 减震垫片施工方案
- 责任心和执行力培训课件
- 2025年山西省教师职称考试(思想政治/道德与法治)历年参考题库含答案详解(5卷)
- 桉树买卖合同(2025版)
- 第9谭《艺术与科技的新结合》课件-2024-2025学年赣美版(2024)初中美术九年级上册
评论
0/150
提交评论