第5章恶意代码_第1页
第5章恶意代码_第2页
第5章恶意代码_第3页
第5章恶意代码_第4页
第5章恶意代码_第5页
已阅读5页,还剩98页未读, 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

第5章恶意代码——欺骗与隐藏网络攻防技术本章主要内容5.1恶意代码概述5.2恶意代码攻击模型5.3特洛伊木马的植入技术5.4特洛伊木马的隐藏技术5.5特洛伊木马的检测与防范网络攻防技术案例2000年5月4日,一种名为“我爱你”的电脑病毒开始在全球各地迅速传播。这个病毒是通过MicrosoftOutook电子邮件系统传播的,邮件的主题为“ILOVEYOU”并包含一个附件。一旦在MicrosoftOutlook里打开这个邮件,系统就会自动复制并向地址簿中的所有邮件电址发送这个病毒。网络攻防技术案例2003年1月25日,突如其来的“SQL”蠕虫,不亚于让人们不能忘怀的“9.11”事件。互联网遭遇到全球性的病毒攻击,此病毒的病毒体极其短小,却具有极强的传播性。网络攻防技术2008年网络安全事件类型统计不同类别病毒比例图网络攻防技术网络攻防技术恶意代码定义早期恶意代码的主要形式是计算机病毒。80年代,计算机病毒被定义为一种在运行过程中可以复制自身的破坏性程序。90年代末,计算机病毒被定义为,经过存储介质和网络进行传播,从一台计算机系统到另外一台计算机系统,未经授权认证破坏计算机系统完整性的程序或代码网络攻防技术恶意代码包括计算机病毒(ComputerVirus)特洛伊木马(TrojanHorse)计算机蠕虫(Worms)逻辑炸弹(LogicBombs)用户级RootKit内核级RootKit脚本恶意代码(Maliciousscripts)恶意ActiveX控件其它恶意代码网络攻防技术计算机病毒计算机病毒是指能实现自我复制的程序或可执行代码,这些程序或代码可以破坏计算机的功能或者毁坏数据,影响计算机的正常使用。计算机病毒一般分为三个部分:初始化部分感染部分功能部分网络攻防技术蠕虫网络蠕虫是一种智能化、自动化的攻击程序或代码,它综合了网络攻击、密码学和计算机病毒技术。蠕虫的攻击行为可以分为四个阶段:信息收集扫描探测攻击渗透自我推进特洛伊木马词源特洛伊木马——TrojanHorse来源于古希腊的神话故事“木马记”在计算机领域,特洛伊木马被认为是隐藏在系统中一段具有特殊功能的恶意代码。网络攻防技术特洛伊木马定义特洛伊木马是一种基于远程控制的黑客工具其实质是C/S结构的网络程序特点网络攻防技术控制端木马端网络通信欺骗性隐蔽性非授权性网络攻防技术特洛伊木马功能功能

保留访问权限

远程控制远程命令执行远程文件操作

信息收集收集系统关键信息收集密码或密码文件

其它的特殊功能网络攻防技术特洛伊木马vs.远程管理软件SAME:DIFF:

强大的远程控制功能C/S结构

隐蔽性

功能特殊性网络攻防技术特洛伊木马vs.病毒/蠕虫SAME:DIFF:

窃取信息功能

传播渠道

隐蔽性

不主动传播

远程控制网络攻防技术7.2特洛伊木马的发展第一代木马简单的密码窃取、发送第二代木马隐蔽的启动方式和通信链路第二代木马的典型代表是冰河,它以文件关联方式启动,通过电子邮件传送信息,在木马技术发展史上开辟了新的篇章第三代木马新的通信链路ICMP木马网络攻防技术7.2特洛伊木马的发展第四代木马进程隐藏和突破防火墙远程插入线程技术挂接PSAPI反弹端口技术第五代木马与病毒、蠕虫的结合网络攻防技术本章主要内容5.1恶意代码概述5.2恶意代码攻击模型5.3特洛伊木马的植入技术5.4特洛伊木马的隐藏技术5.5特洛伊木马的检测与防范网络攻防技术恶意代码攻击模型网络攻防技术本章主要内容5.1恶意代码概述5.2恶意代码攻击模型5.3特洛伊木马的植入技术5.4特洛伊木马的隐藏技术5.5特洛伊木马的检测与防范网络攻防技术5.3特洛伊木马的植入技术攻击植入利用漏洞植入伪装和诱骗自动传播网络攻防技术5.3特洛伊木马的植入技术攻击植入攻击者被攻击系统

口令攻击缓冲区溢出漏洞攻击脚本攻击……获得系统控制权植入特洛伊木马远程控制网络攻防技术5.3特洛伊木马的植入技术直接攻击电子邮件文件下载浏览网页+合并文件经过伪装的木马被植入目标机器社会工程学U盘传染网络攻防技术5.3特洛伊木马的植入技术案例:2000年10月底,微软公司承认,有黑客利用一种名为QAZ的木马闯入微软内部网络,并获取了正在开发中的软件部分源码。网络攻防技术5.3特洛伊木马的植入技术QAZ木马的植入技术分析最初,QAZ可能作为邮件附件,通过欺骗用户植入主机。QAZ运行后,会首先重命名Notepad.exe为N,并生成新的含木马功能的Notepad.exeQAZ利用共享磁盘在局域网的内部传播:查找共享同一个网络硬盘的系统,寻找Windows文件夹,感染该系统下Notepad.exe网络攻防技术本章主要内容5.1特洛伊木马的概念及功能5.2特洛伊木马的发展5.3特洛伊木马的植入技术5.4特洛伊木马的开发实例5.5特洛伊木马的检测与防范5.4木马程序的开发实例网络攻防技术5.4木马程序的开发实例5.4.1一个mini木马5.4.2木马的特性网络攻防技术5.4.1一个mini木马网络攻防技术网络攻防技术网络攻防技术几个基本概念网络攻防技术5.4.2木马的基本特性(1)自启动(2)功能特性(3)抗查杀性(4)隐蔽性网络攻防技术启动组

(通过“开始->程序->启动”)利用注册表加载运行

注册成windows服务修改配置文件在Win.ini中启动

在System.ini中启动

在Autoexec.bat和Config.sys中加载运行

修改文件关联

捆绑文件

其他(SPI、BHO等)(1)自启动在注册表设置自启动项Run注册表启动项Run是木马较常用的自启动注册表项,位置在HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run和HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run。RunOnce注册表启动项木马安装程序通常利用RunOnce注册表项自动运行,它们的位置在HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce和HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnce,在WindowsXP系统中还有HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnceEx。从启动次序来看,HKEY_LOCAL_MACHINE下面的RunOnce项或者RunOnceEx项的值项指定的程序会在用户登录之后立即运行,而且在其它Run项指定的程序之前,而HKEY_CURRENT_USER下面的RunOnce项对应的程序在操作系统处理其他Run项以及“启动”文件夹的内容之后运行Winlogon注册表启动项该项的位置是HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Winlogon。木马可能为Winlogon的子项Shell设置形式为“Explorer.exeX\Y.exe”的值项,其中Explorer.exe是Windows程序管理器或者Windows资源管理器,它用于管理Windows图形壳,包括开始菜单、任务栏、桌面和文件管理,而X和Y.exe则分别为木马程序的路径和程序名,这样便可使木马程序在计算机用户每次登陆系统时自动运行。另外,木马也可能对Winlogon的另两个子项Notify和Userinit作类似的修改,以达到相同的目的。Load注册表启动项 该项的位置是HKEY_CURRENT_USER\Software\Microsoft\WindowsNT\CurrentVersion\Windows\load。如果木马修改了这个注册表项,那么它对应的值项为木马程序的路径和文件名,它也可使程序随计算机每次启动而自动运行。注册成系统服务RunServices注册表服务项该项的位置是:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunServices和HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices。如果木马修改了这几个注册表项,那么它们对应的值项为木马程序的路径和文件名,在此处添加值项也能使木马程序随着计算机的每次启动而自动运行,而且以服务程序的形式在系统后台运行。从启动次序来看,程序在用户登录之前启动。RunServicesOnce注册表服务项该项位置是:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunServicesOnce和HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServicesOnce。 如果木马修改了这几个注册表项,那么它们对应的值项为木马程序的路径和文件名,它们可使程序随计算机的启动而自动启动,而且以服务程序的形式运行于系统后台,但只运行一次,因而通常被用于木马安装程序的自启动。从次序来看,程序在用户登录之前启动,而且比其它通过注册项启动的程序早。修改系统配置文件可能会被修改的系统配置文件主要有Win.ini,System.ini,Autoexec.bat等。在Win.ini中启动在Win.ini的[windows]字段中有启动命令“load=”和“run=”,在一般情况下“=”后面是空白的,如果有后跟程序,比方说是这个样子:

run=c:\windows\file.exe

load=c:\windows\file.exe

file.exe就会在计算机启动的时候启动。

在System.ini中启动System.ini位于Windows的安装目录下,其[boot]字段的shell=Explorer.exe是木马喜欢的隐蔽加载之所,木马通常的做法是将该句变为这样:shell=Explorer.exe

file.exe,注意这里的file.exe就是木马服务端程序。另外,在System.ini中的[386Enh]字段,要注意检查在此段内的“driver=路径\程序名”,这里也有可能被木马所利用。

再有,在System.ini中的[mic]、[drivers]、[drivers32]这三个字段,这些段也是起到加载驱动程序的作用,但也是增添木马程序的好场所。在Autoexec.bat和Config.sys中加载运行在C盘根目录下的这两个文件也可以启动木马。但这种加载方式一般都需要控制端用户与服务端建立连接后,将已添加木马启动命令的同名文件上传到服务端覆盖这两个文件才行,而且采用这种方式不是很隐蔽,容易被发现,所以在Autoexec.bat和Config.sys中加载木马程序的并不多见。修改文件关联“文件关联”是指打开某种类型文件的默认方式,例如,文本文件是与记事本程序相关联的,即文本文件默认是用记事本程序打开的。“文件关联”信息存储在注册表中,以文本文件的“文件关联”为例,正常情况下,其对应的注册表项和值项分别为HKEY_CLASSES_ROOT\txtfile\shell\open\command与%SystemRoot%\system32\NOTEPAD.EXE%1,但是某些木马的在安装阶段将值项改为“木马程序路径\木马程序名称%%1”的形式,这样,当用户打开任何一个文本文件时,就启动了木马程序,著名的国产木马“冰河”就会修改这项关联。其它类型(如htm,exe,zip,com等)的文件关联也可能被木马修改。BHO(BroswerHelperObject)SPI(ServiceProviderInterface)程序实现如何实现第一次以后的自动加载?注册表代码功能:HKLM\\Software\\Microsoft\\Windows\\CurrentVersion\\Run\\%System%\\Tapi32CopyFile(commandline,SystemPath+"\\Tapi32.exe",FALSE);//将自己拷贝到%System%目录下,并改名为Tapi32.exe,伪装起来registry->Open(HKEY_LOCAL_MACHINE,"Software\\Microsoft\\Windows\\CurrentVersion\\Run");registry->QueryValue(TempPath,"crossbow",&lRegLength);

registry->SetValue(SystemPath+"\\Tapi32.exe","crossbow");修改配置Autoexec.bat和Config.sys代码:_chmod("c:\\autoexec.bat",S_IREAD|S_IWRITE);_chmod("c:\\config.sys",S_IREAD|S_IWRITE);fwrite(content,sizeof(char),strlen(content),fp);//写入添加的语句,例如deltree-yC:或者format–qC:网络攻防技术(2)木马功能特性

与控制端之间的通信文件操作搜索口令(已保存的)键盘记录截屏音视频捕获远程操作注册表等Server端功能--命令接收

启动Server端的Socket来接收客户端的命令。Port777核心代码:pSocket->Receive(lpBuf,1000); //接收客户端数据

if(strnicmp(lpBuf,"CMD:",4)==0){ ExecuteCommand(lpBuf,FALSE); }//执行远端应用程序

elseif(strnicmp(lpBuf,"!SHUT",5)==0){ SendText("Exitprogram!",pSocket); OnExit(); }//退出木马程序将要实现的功能:CMD执行应用程序!SHUT退出木马FILEGET获得远端文件EDITCONF编辑配置文件LIST列目录VIEW察看文件内容CDOPEN关CDCDCLOSE开CDREBOOT重启远端机器Server端功能——实现list命令CFileFindfinder; BOOLbWorking=finder.FindFile("*.*"); while(bWorking) //循环得到下一层文件或目录

{ bWorking=finder.FindNextFile(); if(finder.IsDots()||finder.IsDirectory()){ strResult="Dire:"; }else{ strResult="File:"; } strResult+=finder.GetFileName(); strResult+="\n"; }

SendText(strResult,pSocket); //返回Return_Text变量的内容Server端功能——实现View命令intRead_Num=fread(temp_content,1,300,fp); //从目标文件中读入前300个字符

while(Read_Num==300) { strResult+=(CString)temp_content; //strResult的内容加上刚才的字符

for(inti=0;i<300;i++)temp_content[i]='\0'; Read_Num=fread(temp_content,1,300,fp); //重复

};Server端功能——操作硬件mciSendString(“setcdaudiodooropen”,NULL,0,NULL);

//弹出光驱的托盘mciSendString("Setcdaudiodoorclosedwait",NULL,0,NULL);

//收入光驱的托盘Server端功能——远程reboot//Win9x重启ExitWindowsEx(EWX_FORCE+EWX_REBOOT,0);//操作系统是WinNtOpenProcessToken(GetCurrentProcess(),TOKEN_ADJUST_PRIVILEGES|TOKEN_QUERY,&hToken);LookupPrivilegeValue(NULL,SE_SHUTDOWN_NAME,&tkp.Privileges[0].Luid);tkp.PrivilegeCount=1;tkp.Privileges[0].Attributes=SE_PRIVILEGE_ENABLED;AdjustTokenPrivileges(hToken,FALSE,&tkp,0,(PTOKEN_PRIVILEGES)NULL,0);ExitWindowsEx(EWX_REBOOT|EWX_FORCE,0);输入设备控制通过网络控制目标机的鼠标和键盘,以达到模拟鼠标和键盘的功能。使用技术:Keybd_event,mouse_event//模拟A键按键过程keybd_event(65,0,0,0);keybd_event(65,0,KEYEVENTF_KEYUP,0);

//模拟按下左键GetCursorPos(&lpPoint);SetCursorPos(lpPoint.x,lpPoint.y);mouse_event(MOUSEEVENTF_LEFTDOWN,0,0,0,0);mouse_event(MOUSEEVENTF_LEFTUP,0,0,0,0);远程文件管理操作目标机文件的方式通常有两种:一种是共享目标机的硬盘,进行任意的文件操作;另一种是把自己的计算机配置为FTP(FileTransferProtocol,文件传输协议)服务器。使用函数CInternetSessionGetFtpConnectionGetFilePutFile共享硬盘数据Windows2000/NT/XP: [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\lanmanserver\Shares]Windows9x:[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Network\LanMan]"Flags"

//类型"Path"

//目录"Remark"

//备注"Type""Parm1enc""Parm2enc"Client端功能客户端的任务仅仅是发送命令和接收反馈信息而以。首先,在VisualStudio环境下新建一个基于Dialog的应用程序;接着,在这个窗体上放置一些控件。这些控件用于输入IP,Port,命令以及执行某些动作。最后,添加CCommandSocket类(其基类是CSocket类)到当前工程,该类用于和Server端通讯。发送命令的代码如下:m_ptrComSocket->Send((void*)m_msg,m_msg.GetLength());从服务器端获取反馈信息ReceiveResult(m_msg);断开Socket通讯的代码如下:m_ptrComSocket->Close();下列问题就值得仔细考虑:首先是程序的大小问题;还有启动方式的选择;木马的功能还可以大大扩充;杀掉防火墙和杀毒软件;针对来自反汇编工具的威胁;自动卸载等。隐藏技术——反弹式木马技术定义:利用防火墙对内部发起的连接请求无条件信任的特点,假冒是系统的合法网络请求来取得对外的端口,再通过某些方式连接到木马的客户端,从而窃取用户计算机的资料同时遥控计算机本身。反弹式木马访问客户端的80端口,防火墙无法限制。例如,“网络神偷”防范:使用个人防火墙,其采用独特的“内墙”方式应用程序访问网络规则。隐藏技术——用ICMP方法隐藏连接TCPUDP木马的弱点:等待和运行的过程中,始终有一个和外界联系的端口打开着。原理:由于ICMP报文是由系统内核或进程直接处理而不是通过端口,这就给木马一个摆脱端口的绝好机会。木马将自己伪装成一个Ping的进程,系统就会将ICMP_ECHOREPLY(Ping的回包)的监听、处理权交给木马进程。一旦事先约定好的ICMP_ECHOREPLY包出现(可以判断包大小、ICMP_SEQ等特征),木马就会接受、分析并从报文中解码出命令和数据。即使防火墙过滤ICMP报文,一般也不过滤ICMP_ECHOREPLY包,否则就不能进行Ping操作了。因此,具有对于防火墙和网关的穿透能力。隐藏技术——隐藏端口为了隐藏端口,采用两种思路:寄生和潜伏寄生就是找一个已经打开的端口,寄生其上,平时只是监听,遇到特殊的指令就进行解释执行。潜伏是说使用IP协议族中的其它协议而不是TCP或UDP来进行通讯,从而瞒过Netstat和端口扫描软件。一种比较常见的潜伏手段是使用ICMP协议。其他方法:对网卡或Modem进行底层的编程。隐藏技术——NT进程的隐藏进程和端口联系在一起的方法很常见。因此,需要隐藏进程来达到隐藏木马的目的。实现进程隐藏有两种思路:第一是让系统管理员看不见(或者视而不见)你的进程;第二是不使用进程。能否使用第一种方式?在Windows中有多种方法能够看到进程的存在:PSAPI(ProcessStatusAPI);PDH(PerformanceDataHelper);ToolHelpAPI。如果我们能够欺骗用户和入侵检测软件用来查看进程的函数(例如截获相应的API调用,替换返回的数据),我们就完全能实现进程隐藏。但是存在两个难题:一来我们并不知道用户和入侵软件使用的是什么方法来查看进程列表;二来如果我们有权限和技术实现这样的欺骗,我们就一定能使用其它的方法更容易的实现进程的隐藏。使用第二种方式最流行。DLL是Windows系统的另一种“可执行文件”。DLL文件是Windows的基础,因为所有的API函数都是在DLL中实现的。DLL文件没有程序逻辑,是由多个功能函数构成,它并不能独立运行,一般都是由进程加载并调用的。假设我们编写了一个木马DLL,并且通过别的进程来运行它,那么无论是入侵检测软件还是进程列表中,都只会出现那个进程而并不会出现木马DLL,如果那个进程是可信进程,(例如资源管理器Explorer.exe,没人会怀疑它是木马吧?)那么我们编写的DLL作为那个进程的一部分,也将成为被信赖的一员而为所欲为。用DLL实现木马功能 用DLL实现木马功能,然后,用其他程序启动该DLL.有三种方式:最简单的方式——RUNDLL32特洛伊DLL线程插入技术最简单的方式——RUNDLL32Rundll32DllFileNameFuncNameRundll32.exeMyDll.dllMyFunc比较高级的方式-特洛伊DLL特洛伊DLL(欺骗DLL)的工作原理是使用欺骗DLL替换常用的DLL文件,通过函数转发器将正常的调用转发给原DLL,截获并处理特定的消息。函数转发器forward的认识。VisualStudio7命令提示符>dumpBin-Exportsc:\windows\system32\Kernel32.dll|more程序实现//FunctionforwarderstofunctionsinDllWork#pragmacomment(linker,"/export:ForwardFunc=Kernel32.HeapCreate“)实现描述我们知道WINDOWS的Socket1.x的函数都是存放在wsock32.dll中的,那么我们自己写一个wsock32.dll文件,替换掉原先的wsock32.dll(将原先的DLL文件重命名为wsockold.dll)我们的wsock32.dll只做两件事,一是如果遇到不认识的调用,就直接转发给wsockold.dll(使用函数转发器forward);二是遇到特殊的请求(事先约定的)就解码并处理。特洛伊DLL的弱点:system32目录下有一个dllcache的目录,这个目录中存放着大量的DLL文件,一旦操作系统发现被保护的DLL文件被篡改(数字签名技术),它就会自动从dllcache中恢复这个文件。有些方法可以绕过dllcache的保护:先更改dllcache目录中的备份再修改DLL文件利用KnownDLLs键值更改DLL的默认启动路径等同时特洛伊DLL方法本身也有一些漏洞(例如修复安装、安装补丁、升级系统、检查数字签名等方法都有可能导致特洛伊DLL失效),所以这个方法也不能算是DLL木马的最优选择。最高级方式——动态嵌入技术DLL木马的最高境界是动态嵌入技术,动态嵌入技术指的是将自己的代码嵌入正在运行的进程中的技术。多种嵌入方式:窗口Hook、APIhook、远程线程。隐藏技术——远程线程技术远程线程技术指的是通过在另一个进程中创建远程线程的方法进入那个进程的内存地址空间。通过CreateRemoteThread也同样可以在另一个进程内创建新线程,新线程同样可以共享远程进程的地址空间。HANDLECreateRemoteThread(HANDLEhProcess,PSECURITY_ATTRIBUTESpsa,DWORDdwStackSize,PTHREAD_START_ROUTINEpfnStartAddr,PVOIDpvParam,DWORDfdwCreate,PDWORDpdwThreadId);一个地址DWORDWINAPIThreadFunc(PVOIDpvParam);HINSTANCELoadLibrary(PCTSTRpszLibFile);两个函数非常类似需解决的问题:第一个问题,获取LoadLibrary的实际地址。PTHREAD_START_ROUTINEpfnThreadRtn=(PTHREAD_START_ROUTINE)GetProcAddress(GetModuleHandle(TEXT("Kernel32")),"LoadLibraryA");第二个问题,把DLL路径名字符串放入宿主进程。使用:VirtualAllocEx,VirtualFreeEx,ReadProcessMemory,WriteProcessMemory等函数。操作步骤做一个归纳:1)使用VirtualAllocEx函数,分配远程进程的地址空间中的内存。2)使用WriteProcessMemory函数,将DLL的路径名拷贝到第一个步骤中已经分配的内存中。3)使用GetProcAddress函数,获取LoadLibraryA或LoadLibratyW函数的实地址(在Kernel32.dll中)。4)使用CreateRemoteThread函数,在远程进程中创建一个线程,它调用正确的LoadLibrary函数,为它传递第一个步骤中分配的内存的地址。5)使用VirtualFreeEx函数,释放第一个步骤中分配的内存。6)使用GetProcAddress函数,获得FreeLibrary函数的实地址(在Kernel32.dll中)。7)使用CreateRemoteThread函数,在远程进程中创建一个线程,它调用FreeLibrary函数,传递远程DLL的HINSTANCE。服务器端程序的包装与加密一个试验:text.txt,其内容为“Thisisfortest!!”C:\>typetext.txt>>Test.exe运行Test.exe木马会把一些配置信息放在exe文件的最后。例如,冰河木马5.5木马攻击的方法及相关经验1木马病毒的常用骗术2几种常见木马病毒的杀除方法3已知木马病毒的端口列表木马病毒的常用骗术1.修改批处理Autoexec.bat(自动批处理,在引导系统时执行)

Winstart.bat(在启动GUI图形界面环境时执行)

Dosstart.bat(在进入MS-DOS方式时执行)

2.修改系统配置System.iniWin.ini3.借助自动运行功能根目录下新建一个Autorun.inf

[autorun]

open=Notepad.exe

4.通过注册表中的Run来启动

5.通过文件关联启动6.通过APIHOOK启动利用经常使用的API启动木马7.通过VXD启动写成Vxd并写入[HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\VxD]8.通过浏览网页启动利用MIME的漏洞。9.利用Javaapplet10.利用系统自动运行的程序例如,ScanDisk等程序,在一定情况下,系统会自动启动它们。几种常见木马病毒的杀除方法一、BO2000查看注册表[HEKY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServicse]中是否存在Umgr32.exe的键值。有则将其删除。重新启动电脑,并将\Windows\System中的Umgr32.exe删除。

二、NetSpy(网络精灵)

国产木马,默认连接端口为7306。在该版本中新添加了注册表编辑功能和浏览器监控功能,客户端现在可以不用NetMonitor,通过IE或Navigate就可以进行远程监控了。其强大之处丝毫不逊色于冰河和BO2000!服务端程序被执行后,会在C:\Windows\system目录下生成netspy.exe文件。同时在注册表[HKEY_LOCAL_MACHINE\software\microsoft\windows\CurrentVersion\Run]下建立键值C:\windows\system\netspy.exe,用于在系统启动时自动加载运行。

清除方法:

1.进入dos,在C:\windows\system\目录下输入以下命令:delnetspy.exe回车;

2.进入注册表HKEY_LOCAL_MACHINE\Software\microsoft\windows\CurrentVersion\Run\,删除Netspy.exe和Spynotify.exe的键值即可安全清除Netspy。

三、Happy99

此程序运行时,会在打开一个名为“Happynewyear1999”的窗口,并出现美丽的烟花,它会复制到Windows主文件夹的System目录下并更名为Ska.exe,同时创建文件Ska.dll,修改Wsock32.dll,将修改前的文件备份为Wsock32.ska,并修改注册表。另外,用户可以检查注册[HEKY_LOCAL_MACHINE\Softwre\Microsoft\Windows\CurrentVersion\RunOnce]中有无键值Ska.exe。有则将其删除,并删除\Windows\System中的Ska.exe和Ska.dll两个文件,将Wsock32.ska更名为Wscok32.dll。

四、冰河

冰河标准版的服务器端程序为G-server.exe,客户端程序为G-client.exe,默认连接端口为7626。一旦运行G-server,那么该程序就会在C:\Windows\system目录下生成Kernel32.exe和sysexplr.exe并删除自身。Kernel32.exe在系统启动时自动加载运行,sysexplr.exe和TXT文件关联。即使你删除了Kernel32.exe,但只要你打开TXT文件,sysexplr.exe就会被激活,它将再次生成Kernel32.exe,于是冰河又回来了!这就是冰河屡删不止的原因。

清除方法:

用纯DOS启动进入系统(以防木马的自动恢复),删除你安装的windows下的system\kernel32.exe和system\sysexplr.exe两个木马文件,注意如果系统提示你不能删除它们,则因为木马程序自动设置了这两个文件的属性,我们只需要先改掉它们的隐藏、只读属性,就可以删除。删除后,进入windows系统进入注册表中,找到[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]和[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices]两项,然后查找kernel32.exe和sysexplr.exe两个键值并删除。再找到[HKEY_CLASSES_ROOT\txtfile\open\command],看在键值中是不是已改为“sysexplr.exe%1”,如是改回“notepad.exe%1”。五、Nethief(网络神偷)

这是反弹端口型木马的典型代表。大多数的防火墙对于由外面连入本机的连接往往会进行非常严格的过滤,但是对于由本机连出的连接却疏于防范(当然也有的防火墙两方面都很严格)。于是,与一般的木马相反,反弹端口型木马的服务端(被控制端)使用主动端口,客户端(控制端)使用被动端口,当要建立连接时,由客户端通过FTP主页空间告诉服务端:“现在开始连接我吧!”,并进入监听状态,服务端收到通知后,就会开始连接客户端。为了隐蔽起见,客户端的监听端口一般开在80,这样,即使用户使用端口扫描软件检查自己的端口,发现的也是类似“TCP服务端的IP地址:1026客户端的IP地址:80ESTABLISHED”的情况,稍微疏忽一点你就会以为是自己在浏览网页。防火墙也会如此认为,大概没有哪个防火墙会不给用户向外连接80端口吧。

清除方法:

1.网络神偷会在注册表[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]下建立键值“internet”,其值为"internet.exe/s",将键值删除;

2.删除其自启动程序C:\WINDOWS\SYSTEM\INTERNET.EXE。已知木马病毒的端口列表木马名称端口木马名称端口BOjammerkillahV121RemoteGrab7000NukeNabber139NetMonitor7300HackersParadise456NetMonitor1.x7301StealthSpy555NetMonitor2.x7306P

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论