版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
第1节病毒与木马概述第4章目录病毒与木马介绍病毒与木马的种类0102病毒与木马发展历程0301病毒与木马介绍计算机病毒概述《中华人民共和国计算机信息系统安全保护条例》定义计算机病毒是指编制或者在计算机程序中插入的破坏计算机功能或者破坏数据,影响计算机使用并且能够自我复制的一组计算机指令或者程序代码。注:关于病毒与木马介绍的内容介绍,请参阅第四章/病毒与木马介绍.mp4计算机病毒概述计算机病毒是一个程序或一段可执行代码,就像生物病毒一样具有自我繁殖、互相传染以及激活再生等特征。计算机病毒有独特的复制能力,它们能够快速蔓延,又常常难以根除。计算机病毒能附着在各种类型的文件上。当文件被复制或从一个用户传送到另一个用户时,它们就随同文件一起蔓延开来。计算机病毒特性计算机病毒寄生在其他程序之中,当执行这个程序时,病毒就起破坏作用,而在未启动这个程序之前,它是不易被人发觉的。寄生性感染性潜伏性指计算机病毒具有把自身复制到其他程序中的特性。是计算机病毒的根本属性,是判断一个程序是否为病毒程序的主要依据。有些计算机病毒像定时炸弹一样,让它什么时间发作是预先设计好的。比如黑色星期五病毒,不到预定时间一点都觉察不出来,等到条件具备的时候一下子就爆炸开来,对系统进行破坏。计算机病毒特性计算机病毒具有很强的隐蔽性,有的可以通过病毒软件检查出来,有的根本就查不出来,有的时隐时现、变化无常,这类病毒处理起来通常很困难。隐蔽性破坏性针对性计算机中毒后,可能会导致正常的程序无法运行,把计算机内的文件删除或受到不同程度的损坏。通常表现为:增、删、改、移。计算机病毒运行有一定的环境要求,并不一定对任何系统都能感染。计算机病毒特性病毒因某个事件或数值的出现,诱使病毒实施感染或进行攻击的特性称为可触发性。为了隐蔽自己,病毒必须潜伏,少做动作。如果完全不动,一直潜伏的话,病毒既不能感染也不能进行破坏,便失去了杀伤力。可触发性从病毒的监测方面看,病毒还有不可预见性。计算机病毒常常被人们修改,致使许多病毒都生出不少变种、变体,而且病毒的制作技术也在不断地深入性提高,病毒对反病毒软件常常都是超前的,无法预测。不可预见性木马定义木马全称为特洛伊木马(TrojanHorse,英文则简称Trojan),在计算机安全学中,特洛伊木马是指一种计算机程序,表面上或实际上具有某种功能,同时又含有隐藏的可以控制用户计算机系统、危害系统安全的功能。特洛伊木马是具有欺骗性的文件,一种基于远程控制的黑客工具,具有隐蔽性和非授权性的特点。在一定程度上可能造成用户资料的泄漏、破坏或整个系统的崩溃。典型的特洛伊木马有灰鸽子、网银大盗等。木马工作原理特洛伊木马程序是一种客户端服务器程序,典型结构为客户端/服务器(C/S)模式。其中,服务器程序需要植入目标主机作为响应程序;客户端程序作为控制目标主机部分,安装在控制者计算机用于连接服务端程序,监视或控制远程计算机。当服务器端程序在目标主机运行后,该程序打开默认的端口进行监听;当客户端(控制端)向服务端(被控主机)提出连接请求时,被控主机上的木马程序自动响应客户端的请求;服务端和客户端建立连接后,客户端(控制端)便可发送控制指令对服务端(被控主机)进行完全控制,其操作近乎与在被控主机的本机操作的权限完全相同。黑客服务器客户端控制1、控制并上传木马4、盗取数据2、木马文件运行3、服务端和客户端建立连接工作原理计算机病毒与木马的区别计算机病毒与木马都会给计算机或服务器带来巨大危害。在某些情况下,木马也可以称为计算机病毒,但是两者还是有一定区别的。比如它们两者在基本特性、目的性、危害性等方面都有一定的区别。病毒特性:具有传染性,可以感染桌面计算机也可以感染网络服务器,具有自我复制特性目的性:病毒主要以破坏数据,破坏软硬件为目的危害性:病毒在激发的时候直接破坏计算机的重要信息数据,病毒还在计算机内部自我复制,导致计算机内存的大幅度减少,病毒运行时还抢占资源,干扰了系统的正常运行。病毒计算机病毒与木马的区别木马特性:具有一定的诱导性,但不能复制自身,不"刻意"地去感染其他文件目的性:木马则主要以偷窃数据,篡改数据为目的。危害性:电脑或者服务器一旦被植入木马,那么木马操作者就可以远程控制你的电脑,远程控制开启你机器的外围设备,可以监听电话、打开摄像头,打开录音,获取通讯录,上传下载手机内任意文件。如果是挖矿木马攻击,还会造成业务系统中断威胁。木马02病毒与木马的种类案例导入震网病毒Stuxnet震网病毒又名Stuxnet病毒,是一个席卷全球工业界的病毒。2000年代由美国国家安全局(NSA)和以色列军方网络部门以色列8200部队共同开发的。该计划于2010年在伊朗部署,这是两国共同努力破坏伊朗核计划的一部分。作为世界上首个网络“超级破坏性武器”,Stuxnet的计算机病毒已经感染了全球超过45000个网络,2000000台计算机和服务器,伊朗遭到的攻击最为严重,60%的个人电脑感染了这种病毒。目前,Stuxnet震网病毒发布10年后再现新零日漏洞。震网病毒Stuxnet的打印漏洞公布虽然超过十年,但打印漏洞仍然是通往天堂的阶梯。2020年初,Hadar和Bar发现了来自后台打印程序缺陷的新零日漏洞,此漏洞仍然被震网病毒Stuxnet利用。注:关于病毒与木马种类的内容介绍,请参阅第四章/病毒与木马种类.mp4计算机病毒种类01引导型病毒指寄生在磁盘引导区或主引导区的计算机病毒。02文件型病毒文件型病毒是对计算机的源文件进行修改,使其成为新的带毒文件。03混合型病毒指具有引导型病毒和文件型病毒寄生方式的计算机病毒。木马种类网游类木马此木马通常采用记录用户键盘输入、HOOK游戏进程API函数等方法获取用户的账户密码。网银类木马此木马是针对网上交易系统编写的木马程序,其目的是盗取用户的卡号,密码,甚至安全证书。下载类木马此类木马一般体积很小,主要用于下载传播其他大型的病毒程序或安装广告软件。通讯类木马通过国内即时通讯软件的文件传输功能配合社会工程学来进行木马种植,从而盗取用户的资料。代理类木马此木马主要通过HTTP、SOCKS等代理服务功能,让黑客把受感染计算机作为跳板,以被感染用户的身份进行黑客活动。网页点击类木马网页点击类木马会恶意模拟用户点击广告等动作,在短时间内产生数以万计的点击量。FTP类木马此木马可以打开被控制计算机的FTP端口,从而无需密码就能获取系统最高权限的上传和下载,窃取文件。木马种类03病毒与木马发展历程计算机病毒发展历程原始病毒阶段第一阶段产生年限一般在1986-1989年之间。大多是单机运行、种类也很有限。主要特点:攻击目标单一;主要通过截获系统中断向量方式监视系统的运行状态,对目标进行传染;不具备自我保护的措施,容易被分析和解剖。混合型病毒阶段第二阶段其产生的年限在1989-1991年之间,是计算机病毒由简单发展到复杂的阶段。主要特点:工具目标趋于混合;采取更为隐蔽的方法驻留内存和传染目标;病毒程序往往采取了自我保护措施;出现许多病毒的变种等。多态性病毒阶段第三阶段此类病毒的主要特点是,在每次传染目标时,放入宿主程序中的病毒程序大部分都是可变的。这一阶段的病毒技术开始向多维化方向发展。计算机病毒发展历程网络病毒阶段第四阶段上世纪90年代中后期开始,随着互联网发展壮大,依赖网络传播的邮件病毒和宏病毒等大量涌现,病毒传播快、隐蔽性强、破坏性大。反病毒产业开始萌芽并逐步形成新兴产业。主动攻击型病毒阶段第五阶段利用操作系统的漏洞进行扩散,不需要媒介或操作,通过互联网感染。典型代表为2003年出现的“冲击波”病毒和2004年流行的“震荡波”病毒。手机型病毒阶段第六阶段随着移动通讯网络的发展以及移动终端(比如手机)功能的不断强大,计算机病毒开始从传统的互联网络走进移动通讯网络世界。木马演变历程时间演变历程1986年,出现世界上第一个木马--PC-Write木马。此木马一旦运行成功,磁盘就会被格式化第一代木马伪装型木马出现于1989年,此木马程序藏于软盘当中。当软盘被运行时,木马也随之运行,将硬盘加密并锁定第二代木马AIDS木马这代木马已经非常成熟,兼备伪装和传播等特性。利用网络的便捷,能够在互联网中快速传播,同时还具备一定免杀功能第三代木马网络传播型木马木马演变历程免杀演变历程随着杀毒软件和安全防护系统不断升级,普通的木马已经很难去发挥其功能了。为了更好地躲避杀毒软件和防护系统的拦截,木马通过各种技术手段(如加密、变形等)伪装自己,从而躲过检查。以一句话木马为例特点:短小精悍,功能强大。但是极其容易被杀毒软件发现经典的一句话木马演变一:函数替换演变二:特殊编码演变三:隐藏附着演变四:动态二进制加密将“经典一句话木马”中的函数替换成其他具有相同的函数。在一定程度上,可以躲过一些根据函数查杀木马的软件通过编码工具对一句话木马进行编码转换。编码方式可以选择base64等将一句话木马隐藏与图片或者文件中,从而绕过检查技术难度大,在一定程度上能绕过WAF或者其他网络防火墙的检测。病毒与木马发展趋势可智能转化的病毒与木马安全研究人员发现一种智能化的新型病毒与木马,该病毒与木马通过恶意软件形式入侵电脑,在植入之后会自行判断感染主机的配置高低,然后再决定演变为何种攻击形态展开攻击,更能发挥起作用。智能化选择攻击形态感染配置较高的主机,就会化身为挖矿病毒,通过恶意软件发布指令使感染主机成为挖矿设备。感染配置较低的主机,就会化身为勒索病毒,会使用密钥锁定数据,用户需要支付一定赎金才能换取解密密钥。病毒与木马发展趋势自动化病毒与木马24小时自动地监测系统,当系统开放了可以利用的端口或者运行了相关服务,病毒与木马立刻按照预定的程序执行,完全不需要人为干预。病毒与木马都嵌入了自动化脚本。能够自动化选择执行时间,执行路径,甚至能自动化隐藏自己(如自动结束进程、删除自身等)来躲避杀毒软件的查杀。快速化病毒与木马一旦感染系统,迅速蔓延至系统全部文件,对所有文件造成破坏。病毒与木马对0day或1day漏洞敏感度高,能在第一时间利用漏洞,发起攻击。介绍病毒与木马的定义、原理、特征以及病毒与木马的区别;介绍引导型、文件型、混合型计算机病毒的基本概念以及和不同类型的计算机木马。如:网游木马、网银木马、下载类木马、代理类木马、FTP木马等;介绍病毒与木马发展历程与变化趋势。01.01.02.02.03.03.总结计算机病毒与木马的区别主要体现在哪里?12思考题请简述计算机病毒与木马的工作原理?谢谢第2节基本原理与传播方式第4章目录病毒与木马攻击原理病毒与木马伪装形式0102病毒与木马传播方式03病毒与木马藏身之地0401病毒与木马攻击原理引导型病毒攻击原理利用操作系统的引导模块将病毒放在某个固定的位置,并且控制权的转交方式是以物理位置为依据,不对引导区内容的正确性判别,因而病毒占据该物理位置即可获得控制权,而将真正的引导区内容搬家转移或替换。待病毒程序执行后,将控制权交给真正的引导区内容,使得这个带病毒的系统看似正常运转,而病毒已隐藏在系统中,并伺机传染、发作。病毒从软盘加载到内存寻找DOS引导区的位置将DOS引导区移动到其他位置病毒将自己写入原来DOS引导区的位置….….感染引导型病毒启动过程….….文件型病毒攻击原理内存驻留的病毒首先检查系统可用内存,查看内存中是否已经有病毒代码存在,如果没有将病毒代码装入内存中。01.执行病毒的一些其他功能,比如破坏功能,显示信息或者精心制作的动画等等。02.将控制权交回被感染的程序,还原并调用原来的程序。03.对于内存驻留病毒而言,驻留时会把一些DOS或者基本输入输出系统(BIOS)中断,同时指向病毒代码。04.注:关于病毒与木马攻击原理的内容介绍,请参阅第四章/病毒与木马攻击原理.mp4远控木马攻击原理远控木马程序是一种客户机服务端的程序。攻击者将木马程序植入到用户的计算机中,实现对服务器端远程控制远控木马攻击攻击者构造木马攻击者通过命令,木马生成工具或者自己编写一个木马程序,保存在本地当中。01远控木马攻击原理攻击者上传木马到受害者电脑攻击者配置好木马后,将木马上传到受害者电脑。上传方式:将木马程序以附件的形式夹在邮件中发送出去;将木马捆绑在软件安装程序上;通过QQ等通信软件进行传播。02远控木马攻击原理诱导用户运行木马受害者在不知情的情况下点击链接或者双击捆绑木马的应用程序,木马就会随之启动。03攻击者建立连接攻击者可以根据提前配置的服务器地址、定制端口来建立连接。04远控木马攻击原理最终,攻击者实现对服务端进行远程控制05案例分析浙江的小朱给80多岁的外婆购买了一部老年手机,功能简单,价格实惠,但手机使用仅两个月,小朱就在一次查询话费的过程中发现了蹊跷,手机是收不到验证码,最后选择报警。经过多方论证,警方证实,外婆的老年机里自带了木马程序。这个程序可以对手机里所有短信进行识别、获取,能根据关键词进行屏蔽,最后将所需要的短消息上传到它所在的服务器。警方根据被劫持验证码短信的流向,最终确定犯罪嫌疑人。犯罪嫌疑人吴某的公司非法控制老年机达330余万台,获取手机验证码500余万条,出售获利竟有790余万元,受害老年人遍布全国。民警透露,不仅是老年机,部分带通信功能的儿童手表也需警惕此类木马。手机验证码被窃取会造成哪些危害?您觉得老年机用户该如何防范此类事件?02病毒与木马伪装形式病毒与木马伪装形式修改图标对病毒或木马程序的图标进行修改,从而伪装成其它类型文件,以达到欺骗用户的目的。有些木马生成工具可以将木马服务器端程序的图标改成HTML、TXT、ZIP等格式。注:关于病毒与木马伪装形式的内容介绍,请参阅第四章/病毒与木马伪装形式.mp4病毒与木马伪装形式捆绑文件将病毒或木马捆绑到一个正常安装程序上,当安装程序运行时,病毒或木马在用户毫无察觉的情况下,偷偷地植入系统。也可以将病毒或木马和一张图片捆绑,当用户打开“图片”时,病毒或木马就在后台不知不觉地运行。病毒与木马伪装形式木马捆绑文件操作演示STEP1通过kali中msfvenom命令进行木马捆绑文件STEP2通过万能文件免杀捆绑器进行木马捆绑文件病毒与木马伪装形式出错显示大多数病毒或木马文件执行时,没有任何反应,有经验的用户容易判断出可能是病毒或木马程序。出错显示病毒或木马特征:当服务端用户打开病毒或木马程序时,会弹出一个错误提示框,错误内容由攻击者定义,大多会定制成一些诸如“文件已破坏,无法打开!”之类的信息,当服务端用户信以为真时,病毒或木马即可运行在系统后台。病毒与木马伪装形式定制端口老式病毒或木马端口固定,部分用户可根据端口判断是否感染病毒或木马。定制端口特征:攻击者可通过新型病毒或木马工具,在1024至65535之间任选一个端口作为病毒或木马端口。一般不选1024以下的端口病毒与木马伪装形式自我销毁执行木马后,木马会将自己拷贝到WINDOWS的系统文件夹中,由于原木马文件和系统文件夹中的木马文件的大小一样,故用户会根据原木马文件大小来判断伪装的木马文件。自我销毁木马特征:木马的自我销毁功能是指安装完木马后,原木马文件将自动销毁,这样用户在没有查杀木马的工具帮助下,很难找到木马的来源。病毒与木马伪装形式病毒或木马更名安装到系统文件夹中的木马或病毒的文件名一般固定不变,用户可根据一些查杀木马或病毒的文章,在系统文件夹查找特定的文件,即可判断木马或病毒的类型。病毒或木马更名特征:支持更名的木马或病毒,允许攻击者自由定制安装后的木马或病毒文件名,此时用户很难判断所感染的木马或病毒类型。03病毒与木马传播方式案例导入知名软件变“木马”,2小时感染10万电脑近日,腾讯电脑管家监测发现,一款通过“驱动人生”升级通道,并同时利用“永恒之蓝”高危漏洞传播的木马突然爆发,仅2个小时受攻击用户就高达10万。安全专家经过追溯病毒传播链发现,此款病毒木马自2018年12月14日约14点,利用“驱动人生”、“人生日历”等软件开始传播,传播源是该软件中的dtlupg.exe(疑似升级程序)。此木马主要的传播方式是通过驱动人生升级通道进行的。除外,此病毒木马还通过“永恒之蓝”漏洞进行自传播。入侵用户机器后,会下载执行云控木马,并利用“永恒之蓝”漏洞在局域网内进行主动扩散。注:关于病毒与木马传播方式的内容介绍,请参阅第四章/病毒与木马传播方式.mp4传播是病毒与木马赖以繁殖的手段传播是病毒木马生存基本条件病毒或木马只有将自身传播出去,才能在宿主机器上实现自身的功能。攻击者要利用病毒破坏或木马控制服务器,需要把病毒或木马上传到服务器。病毒与木马常见的两种传播方式介质传播网络传播介质传播病毒与木马常常藏匿于移动存储介质中,使移动存储介质成为传染源。伴随着移动存储介质在不同主机上使用,病毒与木马随之传播。常见的传播介质移动硬盘U盘磁带网络传播随着互联网技术的迅速发展,网络之间的互联更加紧密,同时也为病毒与木马的传播提供了便利性,成为病毒与木马传播蔓延的载体。病毒与木马利用网络进入目标系统并执行,都归类于网络传播。常见方式感染文件网页挂马垃圾邮件文件捆绑通讯软件或者伪装p2p下载资源等方式进行传播利用系统漏洞或者网站设计缺陷网络传播感染文件病毒与木马通过网络感染目标系统当中的文件,当这些文件被复制和执行时,病毒与木马随之复制与执行,并且其执行先于正常程序,然后驻留在内存中,再伺机感染其它的可执行程序,从而达到传播的目的。病毒感染.com可执行文件.exe可在执行文件感染文件执行时,病毒进入系统内存系统内存当其他正常可执行文件进入系统内存时会被感染此网站可能为木马网站或者因为管理不当被挂马,木马伪装为页面元素。网络传播网页挂马网页挂马是指通过在网页中携带病毒或木马(常见设置方式是将木马伪装为页面元素),利用浏览器及组件的漏洞将病毒或木马传播到目标系统当中的攻击方式。通过网页挂马方式传播步用户浏览某个网站木马会被浏览器自动下载到本地系统存在可利用漏洞,可利用漏洞下载和运行木马系统没有可以利用漏洞,木马网页不能发挥作用危险安全网络传播垃圾邮件通过发送携带病毒或木马的电子邮件给目标邮箱,采用社会工程学方式或者利用邮件客户端漏洞将病毒或木马在目标系统中执行。黑客发送大量具有诱导性或者带有病毒或木马的邮件到目标邮件服务器邮件服务器本身存在漏洞,被病毒或木马利用黑客用户用户点击诱导邮件或者下载了附件,病毒或木马执行网络传播漏洞利用通过利用网站过滤不严、系统漏洞或者网站架构缺陷,将病毒或木马上传到目标服务器当中。1网站存在注入,文件上传等漏洞,黑客利用这些漏洞入侵到服务器,将精心制作的病毒或木马上传到服务器后台网站过滤不严2由于系统老旧,没有及时更新修复漏洞,黑客利用系统漏洞缺陷,通过入侵手段进入到系统后台,将病毒或木马程序存储到对应路径系统漏洞3网站架构老旧,没有及时更新中间件、编译器等版本。黑客会利用中间件、编译器的缺陷,将病毒或木马上传到目标服务器中网站架构缺陷网络传播资源下载资源下载传播方式一般分为两种:第一种是直接把下载链接指向病毒或木马程序,导致下载的文件为病毒或木马文件。另一种是采用捆绑方式,将病毒或木马捆绑到下载的文件中。当用户下载文件后,病毒或木马随之下载,进入到目标系统。下载xxx资源链接:点击某病毒木马程序文件:下载链接指向木马程序捆绑木马下载后捆绑木马之后,文件图标并没有改变,普通用户在一般情况下很难发觉04病毒与木马藏身之地案例导入一木马盗取Steam账号伪装成Adobe文件躲过查杀近日,腾讯安全御见威胁情报中心监测到,一盗号木马通过“酷玩游戏盒子”、“轻桌面”等软件传播以盗取steam游戏帐号,软件运行后释放downloader木马,该木马伪装成Adobe文件,并假冒某公司申请到正规数字签名规避杀毒软件查杀。腾讯安全御见威胁情报中心警醒请大家保持警惕,通过正规渠道下载软件,使用电脑管家可拦截查杀此类木马。藏身是病毒与木马赖以生存的根本藏身是病毒与木马生存的根本病毒与木马程序通过各种传播方式进入到目标系统之后,还需要进行藏身,否则容易被用户查杀。虽然各种病毒与木马藏身之地不一样,但是都有一个共同的特点,就是隐藏在系统配置文件、注册表、启动文件等用户很少接触的文件中。病毒与木马常见的藏身之地依附文件型藏身隐形于启动组中内置到注册表中设置在超级链接中依附文件型藏身隐藏在系统配置文件中普通用户几乎不查看系统配置文件,这正好给病毒与木马提供了一个藏身之处。病毒与木马利用配置文件的特殊性,更容易在计算机中运行,从而偷窥或者监视。说明:病毒与木马藏于system.ini文件中,一般用户很难发现。依附文件型藏身伪装在普通文件中伪装在普通文件中一般是把可执行文件伪装成图片或文本。程序把图标改成Windows的默认图片图标,再把文件名改为“*.jpg.exe”来实现。当用户设置关闭显示后缀名,文件名显示为“*.jpg”,用户点击这个图标将启动木马程序。木马文件修改图标并隐藏后缀名隐藏后的木马文件依附文件型藏身捆绑在应用程序启动文件中攻击者将带有病毒或木马启动命令的程序文件设置为与服务器的应用程序同名,上传到服务端并覆盖这同名程序文件,这样就能偷梁换柱,隐藏自身。木马文件修改名字隐藏后的木马文件上传并覆盖原来的Update.exe文件注:关于木马捆绑文件的内容介绍,请参阅第四章/木马捆绑文件.mp4隐形于启动组中藏身于System.ini文件中在System.ini中的[386Enh]字段,此段内的“driver=路径程序名”可能被木马利用,如下图所示。除此之外,在System.ini中的[mic]、[drivers]、[drivers32]这三个字段起加载驱动程序的作用,也是木马程序隐藏的好场所。系统启动时加载C:\Users\Administrator\Desktop路径下某程序隐形于启动组中藏身于win.ini文件中win.ini文件的[windows]字段中有启动命令“load=”和“run=”,在一般情况下“=”后面是空白的,如果后面跟有程序,如:run=c:windowsfile.Exeload=c:windowsfile.exe,那么这个file.exe很可能是木马。内置到注册表与代码中一般用户很少去查看注册表具体内容。病毒或木马程序的启动项经常在注册表中设置,不容易被发现。内置在注册表中自启动某个程序一般情况,程序文件中代码都是成千上万行,数量庞大,病毒或木马隐藏于此便很难被注意和发现。因此,病毒或木马常内置于代码。内置在代码中这两段代码为典型一句话木马设置在超级链接中攻击者在网页上放置恶意链接,引诱用户点击,用户一旦点击链接,就会执行病毒或木马程序。所以,不要随便点击网页上的链接,除非是可信的正规网站的链接。制作一个木马链接,放在网上,看看能骗到哪个家伙。嘿嘿!黑客去网上看看有没有什么好看电影用户病毒病毒免费电影观看放置点击介绍引导型病毒、文件型病毒和远控木马攻击原理;介绍病毒与木马伪装形式,包括修改图标、捆绑文件、出错显示、定制端口、自我销毁、病毒或木马更名等;介绍病毒或木马通过介质传播和网络传播两种方式;01.01.02.02.03.03.总结介绍病毒或木马常见的藏身之地。04.04.远控木马攻击流程是怎样的?12思考题病毒或木马如何隐藏自己?谢谢第3节病毒与木马防范第4章目录病毒与木马检测病毒与木马防范方法0102病毒与木马防范意识0301病毒与木马检测情景导入警惕“电脑自己有想法”某公司一名员工正在写策划案。突然,电脑浏览器打开。一开始,这位员工并不在意,认为是自己在打字时不小心打开了浏览器。过了一会,电脑弹出一个警告框和许多图片。这位员工意识到自己电脑是不是中病毒了,急忙想关掉弹出框,但是发现关不掉,并且警告框越来越多。这位员工一时半会不知道怎么办,吓得急忙关掉电脑。这位员工冷静下来之后,觉得自己电脑应该是中毒了。接下来,他找到公司安全管理人员,寻求安全管理员的帮助。注:关于病毒木马检测的内容介绍,请参阅第四章/病毒木马检测.mp4病毒与木马常见检测方法检测方法如果你不小心遇到跟上述案例员工一样的事情,你会怎么处理呢?如何去检测和判定电脑中毒情况?基本信息排查进程分析自启动项检查自动化检测日志分析50常见检测方法基本信息排查网络排查排查可疑链接检查目标系统是否存在可疑链接,用户是否误点击了可疑链接,导致目标系统被植入了病毒木马。正常链接可疑链接排查IP地址检查目标系统是否存留可疑IP地址,警惕外部IP远程登录或者控制本地系统。基本信息排查网络连接排查检查端口连接情况,是否有远程连接、可疑连接。排查方法1、netstat-ano查看目前的网络连接,定位可疑的ESTABLISHED2、根据netstat定位出的pid,再通过tasklist命令进行进程定位tasklist|findstr“PID”基本信息排查网络连接排查对可疑连接或者进程进一步分析使用方法3、获取当前的进程(某可疑进程)、进程路径、命令行、进程ID等信息4、列出某进程的详细信息基本信息排查定时作业排查病毒木马入侵系统之后,并不一定马上执行,而是选择藏于任务计划程序库,等待特定的时间点去运行。排查方法单击【开始】>【运行】,输入control选择“系统和安全”在管理工具中打开“任务计划程序”基本信息排查CPU排查查看CPU相关参数,比如利用率、速度、进程等。如果系统一开机,CPU使用率就一直保持在80%(或者某个高峰值)以上,那么就需要排查哪个程序占用资源。内存排查病毒木马运行时,会自动打开系统当中某些服务,导致内存被占用。如果系统启动后,内存使用就保持在高峰值,那么就需要排查哪个进程占据内存资源。进程分析任务管理器进程分析病毒木马只有在运行之后才会对目标系统造成破坏。当病毒木马运行时,一般在进程中可以找到对应的运行程序,一旦发现可疑进程,要及时采取对应措施。一般步骤打开“任务管理器”STEP1查看进程STEP2删除可疑进程STEP3进程分析进程分析工具ProcessHacker是一款功能丰富的系统进程管理工具,可查看所有进程信息,包括进程加载的dll、进程打开的文件、进程读写的注册表等。用户借助该程序可以方便、快捷地查看相关进程的速度,内存,及模块等等。另外,还可以对相关的进程进行管理工作。ProcessHacker进程分析进程分析工具ProcessMonitor是一款微软官方推荐,实时刷新的进程信息监控工具,其稳定性和兼容性出色,同时展示的信息全面,专门用来监视系统中的文件操作过程与用来监视注册表的读写操作过程。ProcessMonitor进程分析其他进程分析工具1一个Windows系统信息查看软件,可协助排查木马、后门等病毒XueTr2XueTr的增强版,功能和XueTr差不多,相比之下,减少出故障的概率PCHunter3可对指定的进程,将其进程空间内的所有模块单独Dump出来,甚至可Dump出隐藏的模块ProcessDump自启动项检查自启动服务排查排查任务管理器中相关服务,重点排查自启动服务,发现可疑服务,以便及时处理。排查方式(一)打开“任务管理器”STEP1排查“服务”STEP2删除可疑进程STEP3STEP1自启动项检查排查方式(二)STEP2单击【开始】>【运行】,输入services.msc,注意服务状态和启动类型,检查是否有异常服务。在PowerShell下输入service。自启动项检查启动项分析工具AutoRuns是一款出色的启动项目管理工具,其作用是检查开机自动加载的所有程序,例如硬件驱动程序,Windows核心启动程序和应用程序。AutoRuns自动化检测扫描工具D盾通过自动化工具检测病毒与木马能起到事半功倍的效果。D盾是一款Webshell查杀工具,使用自行研发不分扩展名的代码分析引擎,能分析更为隐藏的WebShell后门行为。一般步骤选择“自定义扫描”STEP1选择可疑的文件或文件夹STEP2根据说明内容进行排查STEP3注:关于D盾查杀木马的内容介绍,请参阅第四章/D盾查杀木马.mp4自动化检测杀毒软件杀毒软件通常集成监控识别、病毒扫描和清除、自动升级、主动防御等功能。有的杀毒软件还带有数据恢复、防范黑客入侵、网络流量控制等功能,是计算机防御系统(包含杀毒软件,防火墙,特洛伊木马和恶意软件的查杀程序,入侵防御系统等)的重要组成部分。360安全管家腾讯电脑管家火绒安全软件自动化检测病毒与木马检测操作演示WindowsDefender检测与查杀腾讯哈勃分析系统检测与查杀自动化检测其他在线查杀工具河马在线查杀可以上传zip文件压缩包支持asp/php/aspx/jsp/perl等各种脚本百度在线查杀支持zip、rar、tar等各种常见压缩包支持php/jsp/asp/aspx等各种脚本也支持通过API方式进行扫描CHIP在线查杀仅支持PHP且只能上传单个PHP文件进行扫描在线webshell查杀-灭绝师太版支持zip或php文件上传扫描/killwebshell日志分析Windows系统日志分析(一)Security安全日志包含安全性相关的事件。比如用户权限变更,登录及注销,文件/文件夹访问等信息。日志管理工具提供筛选功能以方便用户能更迅速,更便捷地进行查看日志。(不同的类型的日志具有不同的编号,每一种操作都有不同的日志ID)日志分析Windows系统日志分析(二)System系统日志记录设备驱动无法正常启动或停止,硬件失败,重复IP地址,系统进程的启动,停止及暂停等行为。02病毒与木马防范方法安全软硬件部署与应用部署病毒防火墙病毒防火墙被称为“病毒实时检测和清除系统”,是反病毒软件的工作模式。当病毒防火墙运行的时候,会把病毒特征监控的程序驻留内存中,可以随时查看系统的运行中是否有病毒的迹象,一旦发现有携带病毒的文件,就会马上激活杀毒处理的模块进行查杀。防火墙的基本功能病毒防火墙强化安全策略监控木马与病毒一键查杀文件隔离日志记录与事件通知有效隔离并查杀病毒木马防范病毒木马窃取数据安全软硬件部署与应用部署入侵检测系统入侵检测系统(intrusiondetectionsystem,简称“IDS”)是一种对网络传输进行即时监视,在发现可疑传输时发出警报或者采取主动反应措施的网络安全设备。它与其他网络安全设备的不同之处在于IDS是一种积极主动的安全防护技术。Internet核心路由器入侵检测系统核心交换机服务器办公区域识别常见病毒与木马攻击监控网络异
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2027年赣江智能制造学院单招综合素质考试模拟试卷带答案详解(完整版)
- 计算机三级网络刷题懵逼快速破局技巧
- 2024年陕西丝路文旅职业学院高职单招职业适应性测试考试题库附完整答案详解【考点梳理】
- 2025年湘宏职业学院单招综合素质考试模拟试卷及答案详解
- 2024年安徽长江职业学院高职单招职业技能考试题库【有一套】附答案详解
- 2025年殷墟文化职业学院高职单招职业适应性测试考试模拟试卷【学生专用】附答案详解
- 2026年新能源车用高温气冷堆创新应用报告
- 2027年湖南省邵阳市单招职业技能考试题库(原创题)附答案详解
- 2025年重庆市巫溪县单招综合素质考试题库含答案详解【考试直接用】
- 中学消防安全教育课件
- rpa培训课件制作
- 公路施工专业监理工程师个人简历范文
- 2023版 光伏、风电项目基建管理办法
- CJ/T 94-2005饮用净水水质标准
- 葡萄大棚转让合同协议
- 企业制度的重要性
- 《高效执行力培训课件》
- 肺动脉高压课件
- 亲子关系断绝协议书范文模板
- XX集团公司汇率风险管理实施细则
- 2024-2025学年初中信息技术(信息科技)七年级下册黔教版教学设计合集
评论
0/150
提交评论