计算机病毒(“病毒”文档)共78张_第1页
计算机病毒(“病毒”文档)共78张_第2页
计算机病毒(“病毒”文档)共78张_第3页
计算机病毒(“病毒”文档)共78张_第4页
计算机病毒(“病毒”文档)共78张_第5页
已阅读5页,还剩73页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

计算机病毒分析与防范技术议程内容第一章计算机病毒的概念、概况与现状第二章计算机病毒分类介绍与技术分析第三章反病毒技术介绍与病毒分析处理第四章反病毒产品介绍与安全体系建立本章概要第1节计算机病毒的定义、特点与原理

第2节计算机病毒的产生、发展及危害第3节计算机病毒疫情与互联网安全形势计算机病毒的概念从广义上讲,凡是能够引起计算机故障,破坏计算机数据的程序统称为“计算机病毒”。据此定义,诸如蠕虫、木马、恶意软件此类程序等均可称为“计算机病毒”。 计算机病毒特性:破坏性、隐蔽性、传染性、潜伏性。“计算机病毒,是指编制或者在计算机程序中插入的破坏计算机功能或者毁坏数据,影响计算机使用,并能自我传染的一组计算机指令或者程序代码。”

——《中华人民共和国计算机信息系统安全保护条例》第二十八条(1994年2月18日中华人民共和国国务院令147号发布)计算机病毒的特性破坏性 破坏性是计算机病毒的首要特征,不具有破坏行为的指令或代码不能称为计算机病毒。任何病毒只要侵入系统,都会对系统及应用程序产生程度不同的影响,轻者占用系统资源,降低计算机工作效率,重者窃取数据、破坏数据和程序,甚至导致系统崩溃。由此特性可将病毒分为良性病毒与恶性病毒。良性病度可能只显示些画面或出点音乐、无聊的语句,或者根本没有任何破坏动作,但会占用系统资源,如无法关闭的玩笑程序等。恶性病毒则有明确的目的,或窃取重要信息如银行帐号和密码,或打开后门接受远程控制等。隐蔽性计算机病毒虽然是采用同正常程序一样的技术编写而成,但因为其破坏的目的,因此会千方百计地隐藏自己的蛛丝马迹,以防止用户发现、删除它。病毒通常没有任何可见的界面,并采用隐藏进程、文件等手段来隐藏自己。大部分的病毒的代码之所以设计得非常短小,也是为了隐藏。计算机病毒的特性传染性计算机病毒同自然界的生物病毒一样也具有传染性。病毒作者为了最大地达到其目的,总会尽力使病毒传播到更多的计算机系统上。病毒通常会通过网络、移动存储介质等各种渠道从已被感染的计算机扩散到未被感染的计算机中,感染型病毒会通过直接将自己植入正常程序的方法来传播。潜伏性 许多病毒感染系统之后一般不会马上发作,它可长期隐藏在系统中,只有在满足其特定条件时才启动其表现(破坏)模块,如有些病毒会在特定的时间发作。计算机病毒的工作流程一次非授权的加载,病毒进入内存病毒引导模块被执行修改系统参数,引入传染和表现模块监视系统运行传染条件是否满足触发条件是否满足进行传染进行表现一、源代码嵌入攻击型

这类病毒入侵的主要是高级语言的源程序,病毒是在源程序编译之前插入病毒代码,最后随源程序一起被编译成可执行文件,这样刚生成的就是带毒文件,这种方式难度较大。二、代码取代攻击型

这类病毒主要是用它自身的病毒代码取代某个程序的整个或部分模块。这类病毒针对性较强,主要攻击特定的程序,不易发现,并且清除也较困难。三、系统修改入侵型

这类病毒主要是用自身程序覆盖或修改系统中的某些文件,来调用或替代操作系统中的部分功能。由于是直接感染系统危害较大,也是最常见的一种,多为文件型病毒。

四、外壳寄生入侵型

这类病毒通常是将其附加在正常程序的头部或尾部,相当于给程序添加了一个外壳,在被感染的程序执行时,病毒代码先被执行,然后才将正常程序调入内存。目前大多数文件型的病毒属于这一类。计算机病毒的入侵方式计算机病毒的传播方式一、通过因特网传播1.电子邮件2.浏览网页和下载软件3.即时通讯软件4.网络游戏二、通过局域网传播1.文件共享2.系统漏洞攻击三、通过移动存储设备传播1.软盘2.磁带3.光盘4.移动硬盘5.U盘(含数码相机、MP3等)6.ZIP、JAZ磁盘7.磁光盘(MO)四、通过无线网络或设备传播1.智能手机、PDA2.无线通道计算机病毒的分类与命名(Backdoor.RmtBomb.12、Trojan.Win32.SendIP.15)1、系统病毒:Win32、PE、Win95等;

(感染Windows系统的.exe、.dll等文件,并利用这些文件进行传播)2、蠕虫病毒:Worm;(通过网络攻击或者系统漏洞进行传播,往往还发送带毒邮件,阻塞网络)3、脚本病毒:Script。VBS/JS;(使用脚本语言编写,通过网页进行的传播)4、木马/黑客病毒:Trojan/Hack。PSW/PWD;(木马侵入系统后隐藏,并向外泄露用户信息,而黑客病毒则有可视界面,能对用户电脑远程控制,两者往往成对出现,趋于整合)5、后门病毒:Backdoor;(通过网络传播,在系统上开后门,给用户的电脑带来安全隐患)6、种植程序病毒:Dropper;(运行时释放出一个或多个新的病毒,由新释放的病毒产生破坏)7、捆绑机病毒:Binder;(将病毒与一些应用程序捆绑为表面正常的文件,执行时病毒隐藏运行)8、宏病毒:Macro、Word(97)、Excel(97)等;(感染OFFICE文档,通过通用模板进行传播)(1)破坏性程序:Harm;(2)玩笑型病毒:Joke;9、其他(3)拒绝攻击类:DoS;(4)溢出类病毒:Exploit;(5)黑客工具类:HackTool;病毒命名的一般格式为:<前缀>.<病毒名>.<后缀>常见病毒前缀本章概要第1节计算机病毒的定义、特点与原理

第2节计算机病毒的产生、发展及危害第3节计算机病毒疫情与互联网安全形势计算机病毒产生的根源计算机系统的复杂性和脆弱性;各种矛盾激化、经济利益驱使;炫耀、玩笑、恶作剧或是报复;计算机病毒的发展病毒的发展历史电脑病毒的起源:电脑病毒的概念其实源起相当早,在第一部商用电脑出现之前好几年时,电脑的先驱者冯·诺伊曼(JohnVonNeumann)在他的一篇论文《复杂自动装置的理论及组识的进行》里,已经勾勒出病毒程序的蓝图。不过在当时,绝大部分的电脑专家都无法想像会有这种能自我繁殖的程序。

1975年,美国科普作家约翰·布鲁勒尔(JohnBrunner)写了一本名为《震荡波骑士》(ShockWaveRider)的书,该书第一次描写了在信息社会中,计算机作为正义和邪恶双方斗争的工具的故事,成为当年最佳畅销书之一。计算机病毒的发展第一个计算机病毒:到了1987年,第一个电脑病毒C-BRAIN终于诞生了(这似乎不是一件值得庆贺的事)。一般而言,业界都公认这是真正具备完整特征的电脑病毒始祖。这个病毒程序是由一对巴基斯坦兄弟:巴斯特(Basit)和阿姆捷特(Amjad)所写的,他们在当地经营一家贩卖个人电脑的商店,由于当地盗拷软件的风气非常盛行,因此他们的目的主要是为了防止他们的软件被任意盗拷。只要有人盗拷他们的软件,C-BRAIN就会发作,将盗拷者的硬盘剩余空间给吃掉。这个病毒在当时并没有太大的杀伤力,但后来一些有心人士以C-BRAIN为蓝图,制作出一些变形的病毒。而其他新的病毒创作,也纷纷出笼,不仅有个人创作,甚至出现不少创作集团(如NuKE,Phalcon/Skism,VDV)。各类扫毒、防毒与杀毒软件以及专业公司也纷纷出现。一时间,各种病毒创作与反病毒程序,不断推陈出新,如同百家争鸣。

计算机病毒的发展病毒发展阶段在病毒的发展史上,病毒的出现是有规律的,一般情况下一种新的病毒技术出现后,病毒迅速发展,接着反病毒技术的发展会抑制其流传。同时,操作系统进行升级时,病毒也会调整为新的方式,产生新的病毒技术。总的说来,病毒可以分为以下几个发展阶段:DOS引导阶段 1987年,电脑病毒主要是引导型病毒,具有代表性的是“小球”和“石头”病毒。由于,那时的电脑硬件较少,功能简单,一般需要通过软盘启动后使用。而引导型病毒正是利用了软盘的启动原理工作,修改系统启动扇区,在电脑启动时首先取得控制权,减少系统内存,修改磁盘读写中断,影响系统工作效率,在系统存取磁盘时进行传播。DOS可执行阶段 1989年,可执行文件型病毒出现,它们利用DOS系统加载执行文件的机制工作,如“耶路撒冷”,“星期天”等病毒。可执行型病毒的病毒代码在系统执行文件时取得控制权,修改DOS中断,在系统调用时进行传染,并将自己附加在可执行文件中,使文件长度增加。1990年,发展为复合型病毒,可感染COM和EXE文件。计算机病毒的发展伴随体型阶段 1992年,伴随型病毒出现,它们利用DOS加载文件的优先顺序进行工作。具有代表性的是“金蝉”病毒,它感染EXE文件的同时会生成一个和EXE同名的扩展名为COM伴随体;它感染COM文件时,改为原来的COM文件为同名的EXE文件,在产生一个原名的伴随体,文件扩展名为COM。这样,在DOS加载文件时,病毒会取得控制权,优先执行自己的代码。该类病毒并不改变原来的文件内容,日期及属性,解除病毒时只要将其伴随体删除即可,非常容易。其典型代表的是“海盗旗”病毒,它在得到执行时,询问用户名称和口令,然后返回一个出错信息,将自身删除。变种阶段 1995年,在汇编语言中,一些数据的运算放在不同的通用寄存器中,可运算出同样的结果,随机的插入一些空操作和无关命令,也不影响运算的结果。这样,某些解码算法可以由生成器生成不同的变种。其代表作品─“病毒制造机”VCL,它可以在瞬间制造出成千上万种不同的病毒,查解时不能使用传统的特征识别法,而需要在宏观上分析命令,解码后查解病毒,大大提高了复杂程度。计算机病毒的发展网络、蠕虫阶段 随着网络的普及,病毒开始利用网络进行传播,它们是以上几代病毒的改进。在Windows操作系统中,“蠕虫”是典型的代表,它不占用除内存以外的任何资源,不修改磁盘文件,利用网络功能搜索网络地址,将自身向下一地址进行传播,有时也在网络服务器和启动文件中存在。Windows视窗阶段 1996年,随着Windows的普及,利用Windows进行传播的病毒开始发展,它们修改(NE,PE)文件,典型的代表是DS.3873,这类病毒的机制更为复杂,它们利用保护模式和API调用接口工作,并且删除方法也比较复杂。宏病毒阶段 1996年,随着MSOffice功能的增强及盛行,使用Word宏语言也可以编制病毒,感染Word文件文件。由于Word文件格式没有公开,这类病毒查解比较困难。互联网阶段 1997年,随着因特网的发展,各种病毒也开始利用因特网进行传播和破坏,利用邮件、网络即时聊天软件等进行传播的蠕虫病毒开始大量出现。随着网上购物、网上银行等电子商务的发展以及网络游戏的发展,盗取网银帐号、网游帐号等用户敏感信息的木马程序逐渐开始流行泛滥。近两几年来利用网络下载其它病毒的“下载者”病毒开始大量出现。计算机病毒的发展%ProgramFiles%\ComPlusApplicationsSystemIdleProcess第1节反病毒技术的发展状况和未来趋势并且攻击目标明确在Windows系统中,服务是指执行特定系统功能的程序、例程或进程,以便支持其他程序,尤其是低层(接近硬件)程序,他们一般随系统启动并在后台运行。可以简单理解为——系统当前运行的执行程序;第3节计算机病毒疫情与互联网安全形势"CheckedValue"=dword:00000000系统型病毒是指专门传染操作系统的启动扇区,主要是指传染硬盘主引导扇区和DOS引导扇区的病毒。第3节计算机病毒疫情与互联网安全形势木马一旦运行并被控制端连接,其控制端将享有服务端的大部 分的系统操作权限。目前,几乎没有新制作的DOS病毒,由于Windows系统的普及,DOS病毒几乎绝迹,但是有相当一部分可感染Windows9X系统并传播,或者导致系统死机或程序运行异常。三、通过Autoexec.本章概要第1节计算机病毒的定义、特点与原理

第2节计算机病毒的产生、发展及危害第3节计算机病毒疫情与互联网安全形势病毒的数量激增木马、后门居首位木马病毒窃密过程示意2007上半年十大病毒黑客/病毒产业链分析混合式威胁已成主流,基于漏洞的攻击防不胜防传播方式尽其所能,网页与U盘成为重要途径自我防御能力增强团队化特征明显主要针对基础网络应用利益驱动商业化运作区域化特征明显并且攻击目标明确加壳技术普遍应用主动攻击安全类软件破坏系统功能属性展开变种数量与速度竞赛电子邮件网页浏览网上银行和证券网络游戏网络下载现代病毒的显著特点议程内容第一章计算机病毒的概念、概况与现状第二章计算机病毒分类介绍与技术分析第三章反病毒技术介绍与病毒分析处理第四章反病毒产品介绍与安全体系建立本章概要第1节计算机病毒分类介绍

第2节现代计算机病毒惯用技术手段剖析第3节当前流行计算机病毒专题技术详解早期病毒——DOS病毒概念:DOS病毒指针对DOS操作系统开发的病毒,是一种只能在DOS环境下运行、传染的计算机病毒,是最早出现的计算机病毒。目前,几乎没有新制作的DOS病毒,由于Windows系统的普及,DOS病毒几乎绝迹,但是有相当一部分可感染Windows9X系统并传播,或者导致系统死机或程序运行异常。分类:引导型:指感染(主)引导扇区的病毒,如“米氏病毒”;文件型:指感染DOS可执行文件(.EXE、.COM、.BAT)的病毒,如“黑色星期五”;混合型:指既感染(主)引导,又感染文件的病毒。如:“幽灵”病毒、Natas病毒等;代表:耶路撒冷(Jerusalem)、米开朗基罗(Michelangelo)、Monkey、MusicBug等;危害:DOS时期的病毒种类相当繁杂,而且不断有人改写现有的病毒,到了后期甚至有人写出所谓的“双体引擎”,可以把一种病毒创造出更多元化的面貌。而病毒发作的症状更是各式各样,有的会删除文件、有的会Format硬盘、有的还会在屏幕上显出各式各样的图形与音效。但是,现在对于这些DOS时期的古董级病毒,大部分杀毒软件都可以轻易地扫除,杀伤力已经大不如前了。Office杀手——宏病毒概念:(1)宏,译自Macro,是OFFICE的一个特殊功能。它利用简单的VB语法,把一系列常用操作集成在一小段程序内,需要重复时运行宏即可,实现文档中一些任务的自动化。默认Office将宏存贮在通用模板Normal.dot中,该特点为宏病毒利用。(2)宏病毒是一种寄存在文档或模板的宏中的计算机病毒。一旦打开这样的文档,宏病毒就会被激活,转移到计算机并驻留在Normal模板上。自此所有自动保存的文档都会“感染”上该宏病毒,其他用户打开了染毒文档,宏病毒又会转移到其他计算机。特点:制作、变种方便,隐蔽性强,传播迅速,破坏可能性极大,但兼容性不高等。危害:不能正常打印、改变文件存储、将文件改名、乱复制文件、封闭菜单、删除选项、无法正常编辑、只能存为模板格式、破坏数据文档、设置密码、调用系统命令造成破坏。防治:(1)将常用的Word模板文件改为只读属性;(2)禁止自动执行宏功能(winword.exe/mDisableAutoMacros);处理:(1)应急时可以用写字板或WORD6.0将文档打开并另外存储。(2)进入“宏管理器”,在“宏有效范围”列表中将不明的自动执行宏删除;(3)首选用最新版的反病毒软件查杀;系统型病毒的存储结构一、基本概念系统型病毒是指专门传染操作系统的启动扇区,主要是指传染硬盘主引导扇区和DOS引导扇区的病毒。二、存储结构此类病毒程序被划分为两部分,第一部分存放在磁盘引导扇区中,第二部分则存放在磁盘其他的扇区中。三、简要说明1.当病毒感染磁盘时,首先根据文件分配表(FAT)表找到一个或一段连续的空白簇;2.然后将病毒程序的第二部分以及磁盘原引导扇区的内容写入该空白簇,并立即将这些簇在FAT中登记项的内容强制标记为坏簇(FF7H);3.接着将病毒程序的第一部分写入磁盘引导扇区,并将病毒程序的第二部分所在簇的簇号或第一扇区的逻辑扇区号记录在磁盘偏移地址01F9处。四、处理:读取偏移地址01F9的地址,将原原引导扇区的内容恢复并删除其第二部分病毒数据即可。文件型病毒的存储结构一、基本概念

文件型病毒是指专门感染系统中的可执行文件(即扩展名为.COM、.EXE)的病毒。二、磁盘存储结构此类病毒程序没有独立占用磁盘上的空白簇,而是附着在被感染文件的首部、尾部、中部或其他部位。病毒入侵后一般会使宿主程序占用的磁盘空间增加。三、简要说明绝大多数文件型病毒属于外壳病毒,外壳(即病毒程序)与内核(即宿主程序)之间构成一种层次化结构,加载关系为先运行外壳,再跳转去执行内核。可执行文件的外壳一般具有相对独立的功能和结构,去掉外壳将不会影响内核部分的运行。典型结构的简单病毒示例ECEO:OFFIFEXISTc:\autoexec.batGOTOVirus GOTONo_Virus:VirusC:RENautoexec.batauto.batCOPYa:\autoexec.batc:\ECHOHelloWorld! :No_virus A: ECHOON\AOTO PAUSE ;关闭命令回显;首先检查时机;时机不成熟则潜伏;时机成熟时(子程序触发);转到目标盘C盘;将正常文件改名并顶替;自我复制开始繁殖;病毒发作的症状;正常程序入口;转入A盘;打开命令回显;执行正常程序;暂停,等待按任意键继续互联网瘟疫——蠕虫病毒特性:蠕虫病毒和一般的病毒有着很大的区别。对于蠕虫,现在还没有一个成套的理论体系。一般认为:蠕虫 是一种通过网络传播的恶性病毒,它具有病毒的一些共性,如传播性、隐蔽性、破坏性等等,同时 具有自己的一些特征,如一般不利用文件寄生,只存在于内存中,对网络造成拒绝服务,以及和 黑客技术相结合,等等。具有超强的自我复制能力和传播性、特定的触发性、一定的潜伏性和很大 的破坏性。在产生的破坏性上,蠕虫病毒也不是普通病毒所能比拟的,网络的发展使得蠕虫可以在 短短的时间内蔓延整个网络,造成网络瘫痪!

分类:一种是面向企业用户和内部局域网,这种病毒利用系统漏洞,主动进行攻击,可以对整个互联网可造成 瘫痪性的后果。以“红色代码”、“尼姆达”以及“SQL蠕虫王”为代表。另外一种是针对个人用户的,通过网络(主要是电子邮件、恶意网页形式)迅速传播的蠕虫病毒,以爱 虫病毒、求职信病毒为代表。传播过程:(1)扫描:由蠕虫的扫描功能模块负责探测存在漏洞的主机。当程序向某个主机发送探测漏洞的信息并收到成功的反馈信息后,就得到一个可传播的对象。(2)攻击:攻击模块按漏洞攻击步骤找到对象,取得该主机权限,获得一个shell。(3)复制:复制模块通过原主机和新主机的交互将蠕虫程序复制到新主机并启动。隐藏的危机——木马病毒特点:它是一种基于远程控制的黑客工具,具有隐蔽性和非授权性特点。指通过一段特定的程序(木马 程序)来控制另一台计算机。木马一旦运行并被控制端连接,其控制端将享有服务端的大部 分的系统操作权限。结构:(1)控制端程序:控制端用以远程控制服务端程序;(2)木马程序:潜入服务端内部获取其操作权限程序;(3)木马配置程序:设置木马程序参数的程序,作用是伪装木马和信息反馈;伪装方式:修改图标、捆绑文件、出错显示、定制端口、自我销毁、木马更名等;特点:(1)木马”程序是目前比较流行的病毒文件,与一般的病毒不同,它不会自我繁殖,也并不“刻意”地去感染其他文件,它通过将自身伪装从而吸引用户下载并执行,向施种木马者提供打开被种者电脑的门户,使施种者可以破坏数据、窃取信息,远程操控被种者的电脑。(2)“木马”与计算机网络中常常要用到的远程控制软件有些相似,但由于远程控制软件是“善意”的控制,因此通常不具有隐蔽性;“木马”则完全相反,木马要达到的是“偷窃”性的远程控制,如果没有很强的隐蔽性的话,那就是“毫无价值”的。本章概要第1节计算机病毒分类介绍与实例分析

第2节现代计算机病毒惯用技术手段剖析第3节当前流行计算机病毒专题技术详解前言杀毒软件的工作方式一般是特征码匹配杀毒,即通过分析病毒的特征码来判断病毒。而病毒只有能够逃避过杀毒软件的查杀,才能顺利实现其入侵系统、盗取用户私密信息的目的,‘免杀’病毒则应运而生。

“免杀”概念“免杀”,顾名思义就是逃避杀毒软件的查杀,目前用得比较多的方法主要有三种,分别是“加花指令”、“加壳”和“修改特征码”,通常黑客们会针对不同的情况来运用不同的免杀方法。关于病毒特征代码反病毒厂商截获到一个病毒后,将会提取该病毒中比较关键的一段代码作为辨认该病毒的特征值,在杀毒软件进行杀毒的过程中把它拿出来和某具体的文件做比对。就和我们辨认人一样,把某人的相貌特征记录下来,比如:丹凤眼、瓜子脸、马尾辫等,在下次见到此人时一眼就可以认出来。病毒“免杀”技术免杀技术之一:加花指令加花是病毒免杀常用的手段,加花的原理就是通过添加加花指令(一些垃圾指令,类型加1减1之类的无用语句),从而干扰杀毒软件正常的检测。这是“免杀”技术中最初级的阶段。免杀技术之二:加壳如果说程序是一张烙饼,那壳就是包装袋,可以让你发现不了里面的东西。常见的壳容易被识别,所以病毒加壳往往会使用到生僻壳、强壳、新壳、伪装壳、或者加多重壳等,干扰杀毒软件正常的检测。免杀技术之三:修改特征码病毒加壳虽然可以逃过一些杀毒软件的查杀,但是却逃不过内存杀毒,因此修改特征码成为逃避杀毒软件内存查杀的唯一办法。要修改特征码,就要先定位杀毒软件的病毒库所定位的特征码,这有一定难度,但是现在有很多工具可以定位出特征码,只需简单修改就可完成“免杀病毒”的制作了。病毒“免杀”技术钩子(上)概念:钩子(Hook),是Windows消息处理机制的一个平台,应用程序可以在上面设置子程以监视指定窗口的某种消息,而且所监视的窗口可以是其他进程所创建的。当消息到达后,在目标窗口处理函数之前处理它。钩子机制允许应用程序截获处理windows消息或特定事件。运行机制:Windows系统是建立在事件驱动的机制上的,说穿了就是整个系统都是通过消息的传递来实现的。钩子是Windows系统中非常重要的系统接口,用它可以截获并处理送给其他应用程序的消息,来完成普通应用程序难以实现的功能。钩子实际上是一个处理消息的程序段,通过系统调用,把它挂入系统。每当特定消息发出,在没有到达目的窗口前,钩子程序就先捕获该消息,亦即钩子函数先得到控制权。这时钩子函数即可以加工处理(改变)该消息,也可以不作处理而继续传递该消息,还可以强制结束消息传递。每一个Hook都有一个与之相关联的指针列表,称之为钩子链表,由系统来维护。这个列表的指针指向指定的,应用程序定义的,被Hook子程调用的回调函数,也就是该钩子的各个处理子程。当与指定的Hook类型关联的消息发生时,系统就把这个消息传递到Hook子程。钩子子程是一个应用程序定义的回调函数(CALLBACKFunction),用以监视系统或某一特类型的事件,这些事件可以是与某一特定线程关联的,也可以是系统中所有线程的事件。最近安装的钩子放在链的开始,而最早安装的钩子放在最后,也就是后加入的先获得控制权。一.按事件分类(1)键盘钩子(可以监视各种键盘消息)(2)鼠标钩子(可以监视各种鼠标消息)(3)外壳钩子(可以监视各种Shell事件消息)(4)日志钩子(可以记录系统消息队列取出的各种事件消息)(5)窗口过程钩子(监视所有从系统消息队列发往目标窗口的消息)二.按使用范围分类(1)线程钩子(监视指定线程的事件消息)(2)系统钩子(监视系统中的所有线程的事件消息)钩子(下)三、可以利用的类型:1、WH_CALLWNDPROC和WH_CALLWNDPROCRETHooks2、WH_CBTHook3、WH_DEBUGHook4、WH_FOREGROUNDIDLEHook5、WH_GETMESSAGEHook6、WH_JOURNALPLAYBACKHook7、WH_JOURNALRECORDHook8、WH_KEYBOARDHook9、WH_KEYBOARD_LLHook10、WH_MOUSEHook11、WH_MOUSE_LLHook12、WH_MSGFILTER和WH_SYSMSGFILTERHooks13、WH_SHELLHook本章概要第1节计算机病毒分类介绍与实例分析

第2节现代计算机病毒惯用技术手段剖析第3节当前流行计算机病毒专题技术详解“熊猫烧香”病毒分析与处理病毒名称:Worm.Nimaya(“尼姆亚“蠕虫病毒)依赖系统:WIN9X/NT/2000/XP传播方式:通过恶意网页传播,其它木马下载,可通过局域网、移动存储设备等传播病毒简介:该病毒采用熊猫头像作为图标,诱使用户运行。病毒运行后,会自动查找Windows格式的EXE可执行文件,并进行感染。由于病毒编写的问题,一些软件可能会被损坏,无法运行。技术分析(以Spoclsv.exe为例):常见病毒进程名称:FuckJacks.exe、Spoclsv.exe等;病毒运行后复制自身到系统目录下:%System%\drivers\spoclsv.exe;创建启动项:HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]"svcshare"="%System%\drivers\spoclsv.exe"修改注册表信息干扰“显示所有文件和文件夹”设置:[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL]"CheckedValue"=dword:00000000在各分区根目录生成副本:X:\setup.exeX:\autorun.infautorun.inf内容:[AutoRun]OPEN=setup.exeshellexecute=setup.exeshell\Auto\command=setup.exe尝试关闭下列窗口:QQKavQQAVVirusScanSymantecAntiVirusDubaWindowsesteemprocsSystemSafetyMonitorWrappedgiftKillerWinsockExpertmsctls_statusbar32pjf(ustc)IceSword结束一些对头的进程:Mcshield.exeVsTskMgr.exenaPrdMgr.exeUpdaterUI.exeTBMon.exescan32.exeRavmond.exeCCenter.exeRavTask.exeRav.exeRavmon.exeRavmonD.exeRavStub.exeKVXP.kxpKvMonXP.kxpKVCenter.kxpKVSrvXP.exeKRegEx.exeUIHost.exeTrojDie.kxpFrogAgent.exeLogo1_.exeLogo_1.exeRundl132.exe禁用一系列服务:RsCCenterRsRavMonRsCCenterRsRavMonKVWSCKVSrvXPkavsvcAVPMcAfeeFrameworkMcShieldMcTaskManagernavapsvcwscsvcKPfwSvcSNDSrvcccProxyccEvtMgrccSetMgrSPBBCSvcSymantecCoreLCNPFMntorMskService删除若干安全软件启动项信息:RavTaskKvMonXPkavKAVPersonal50McAfeeUpdaterUINetworkAssociatesErrorReportingServiceShStatEXEYLive.exeYassistse使用netshare命令删除管理共享:netshareX$/del/ynetshareadmin$/del/ynetshareIPC$/del/y“熊猫烧香”病毒分析与处理遍历感染除以下系统目录外的exe、com、scr、pif文件:X:\WINDOWSX:\WinntX:\SystemVolumeInformationX:\Recycled%ProgramFiles%\WindowsNT%ProgramFiles%\WindowsUpdate%ProgramFiles%\WindowsMediaPlayer%ProgramFiles%\OutlookExpress%ProgramFiles%\InternetExplorer%ProgramFiles%\NetMeeting%ProgramFiles%\CommonFiles%ProgramFiles%\ComPlusApplications%ProgramFiles%\Messenger%ProgramFiles%\InstallShieldInstallationInformation%ProgramFiles%\MSN%ProgramFiles%\MicrosoftFrontpage%ProgramFiles%\MovieMaker%ProgramFiles%\MSNGaminZone将自身捆绑在被感染文件前端,并在尾部添加标记信息:.WhBoy{原文件名}.exe.{原文件大小}.另外还发现病毒会覆盖少量exe,删除.gho文件;尝试弱密码访问网内其它计算机:passwordharleygolfpussymustangshadowfishqwertybaseballletmeincccadminabcpasspasswddatabaseabcdabc123sybase123qweServerComputersuper123asd“熊猫烧香”病毒分析与处理ihavenopassgodblessyouenablealpha1234qwer123abcaaapatrickpatadministratorrootsexgodfoobarsecretTesttest123temptemp123winasdfpwdqweryxcvzxcvhomexxxownerloginLoginlovemypcmypc123admin123mypassmypass123AdministratorGuestadminRoot“熊猫烧香”病毒分析与处理清除步骤1.首先断开网络;2.一定要先结束病毒进程spoclsv.exe等;3.删除病毒文件:%System%\drivers\spoclsv.exe4.右键点击分区盘符,在右键菜单中的“打开”进入分区根目录,删除根目录下的文件: X:\setup.exe X:\autorun.inf5.删除病毒创建的启动项:[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]"svcshare"="%System%\drivers\spoclsv.exe"6.修改注册表设置,恢复“显示所有文件和文件夹”选项功能:[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL]"CheckedValue"=dword:000000017.到/Channels/Service/index.shtml下载瑞星最新版本的”Worm.Nimaya(熊猫烧香)专用清除工具“,使用该工具进行扫描查杀;8.修复或重新安装杀毒软件,并进行全盘扫描,清除恢复被感染的exe文件;9.注:如果上述操作在正常模式下有问题,请启动至安全模式下进行操作!关于应对,操作起来最大的困难,就在于难于定位攻击的源头所在。对于第一种类型的欺骗,即:欺骗网关,告诉它错误的终端MAC,以使数据收不回来。通常的解决办法是在网关上对每台客户端都作IP和MAC地址的绑定,或者进行802.1x(认证服务器为RADIUS服务器,该服务器存储有关用户的信息,其特征是采用用户的VLAN+MAC+IP的绑定作为逻辑端口,利用客户端、认证系统和认证服务器建立用户接入网络的认证流程)接入认证等。对于第二种类型的欺骗,即:广播错误的网关MAC,以使PC找不到真正的网关。通常的解决方法就是在每台PC上都作静态ARP设定,即新建.cmd文件,写入内容: arp-s192.168.x.1xx-xx-xx-xx-xx并在每次系统启动后都运行该脚本。治本之法是要定位病毒源主机和病毒源文件,然后将相关的病毒样本提交给反病毒厂商分析处理,最后通过更新病毒库,使用网络版全网统一查杀。关于定位,可以使用Sniffer等抓包分析工具或者根据交换机日志信息,定位病毒源主机,并断开其网络连接,利用进程分析工具检查并结束可疑系统进程。防范和应对ARP欺骗病毒议程内容第一章计算机病毒的概念、概况与现状第二章计算机病毒分类介绍与技术分析第三章反病毒技术介绍与病毒分析处理第四章反病毒产品介绍与安全体系建立本章概要第1节反病毒技术的发展状况和未来趋势

第2节病毒分析基础知识第3节计算机病毒的预防和紧急手工处理反病毒产品发展史80年代中期,病毒开始流行,消病毒程序软件出现1234580s末-90s初,病毒数量激增,硬件防病毒卡出现90s中杀防集成化,90s末出现实时防毒的反病毒软件2000年前后,出现集中控制分布处理的网络杀毒软件2003年左右,出现具备防毒功能的硬件网关设备广泛使用的反病毒技术特征码扫描技术虚拟执行技术实时监控技术智能引擎技术嵌入式杀毒技术瑞星的主动防御从何而来?98、99版——只有病毒扫描器千禧版——出现简单的文件监控2001、2002版——出现邮件监控、网页监控2003、2004版注册表监控、引导区监控、内存监控2005、2006、2007版增加漏洞攻击监控、IE防漏墙主动防御——一场时代性的变革在当今的反病毒领域,主流的“特征码查杀”技术存在致命弱点——即:过分依赖于对新病毒的截获能力和速度,陈旧而呆板的“截获-处理-升级”工作模式,决定了其永远滞后于病毒的出现和传播的必然性;当前的网络安全形势日益严峻,混合式威胁已成为主流,基于漏洞的攻击层出不穷,大量病毒制造者大肆展开变种数量与速度的竞赛;

利益驱动病毒商业化运作,并且攻击目标明确,主要针对各种网上交易、网络游戏、电子邮件、网页浏览与网络下载等基础网络应用;病毒的自我防御能力普遍增强,加壳技术广泛应用,甚至主动攻击安全类软件,破坏系统的功能或属性,因此,迫切需要攻防兼备的安全防护产品;为什么需要主动防御?瑞星主动防御架构行为分析判定层资源访问控制层主动防御资源访问扫描层HIPS层无需病毒库支持;传统监控层误报率极低;行为分析层能判定未知病毒;三层结构,三重过滤,相互支持,优势互补。瑞星主动防御技术的特点本章概要第1节反病毒技术的发展状况和未来趋势

第2节病毒分析基础知识第3节计算机病毒的预防和紧急手工处理一些基本的系统概念(上)一、进程:

进程为应用程序的运行实例,是应用程序的一次动态执行;可以简单理解为——系统当前运行的执行程序;当运行某程序时,就创建了一个容纳该程序代码及其所需动态链接库的进程。(1)系统进程:用于完成操作系统的各种功能的进程就是系统进程,它们就是处于运行状态下的操作系统本身,是系统运行所必须的;(2)用户进程:用户进程就是所有由用户执行应用程序所启动的进程。其中应用程序是由用户安装的程序,执行一个应用程序时可能会启动多个不同的进程。二、线程:

Threads,也称轻量进程,指运行中的程序的调度单位。线程是进程中的实体,一个进程可拥有多个线程,实现程序的并发执行,但一个线程必须有一个父进程。实际上线程运行而进程不运行,线程不拥有系统资源,它与父进程的其它线程共享该进程所拥有的全部资源。三、服务:

在Windows系统中,服务是指执行特定系统功能的程序、例程或进程,以便支持其他程序,尤其是低层(接近硬件)程序,他们一般随系统启动并在后台运行。四、驱动:驱动是是一种可以使计算机操作系统和设备通信的特殊程序,是操作系统和硬件设备间的通信接口,他们告诉操作系统有哪些设备以及设备的功能。五、DLL:

即动态链接库(DynamicLinkLibrary),是一种可执行文件。dll文件是一个可以被其它程序共享的程序模块,其中封装了一些可以被共享的代码、数据或函数等资源。DLL文件一般不能单独执行,而应由其他Windows应用程序直接或间接调用。一些基本的系统概念(下)常见系统进程解析SystemIdleProcessWindows内存处理系统进程systemMicrosoftWindows系统进程smss.exe会话管理子系统csrss.exe子系统服务器进程winlogon.exeWindowsNT用户登陆程序services.exeWindows服务控制器lsass.exe本地安全权限服务rpcss.exeRPC服务映射器regsvc.exe远程注册表服务svchost.exe包含很多系统服务SPOOLSV.EXEWindows打印任务控制程序explorer.exe资源管理器internat.exe托盘区的拼音图标alg.exe应用层网关服务mstask.exeWindows计划任务winmgmt.exeWindows管理服务一、通过启动文件夹隐蔽程度: 应用程度:说明:这是一种很常见的自启动方式,正常程序多用,但木马极少。位于..\DocumentsandSettings\「”当前用户”/AllUsers」\「开始」菜单\程序\启动自启动方式(上)三、通过Autoexec.bat、winstart.bat或config.sys文件隐蔽程度: 应用程度:说明:这些文件在Windows启动前运行,系统处于DOS环境,只能运行16位程序。二、通过Win.ini文件隐蔽程度: 应用程度:说明:从Win3.2开始就可以利用该文件中[Windows]域的load和run项启动。

自启动方式(中)四、通过System.ini文件隐蔽程度: 应用程度:说明:该文件的[Boot]域中的Shell项的正常值是“Explorer.exe”,但可以在其后添加其他程序的路径,即使在安全模式也会启动。五、通过某特定程序或文件启动隐蔽程度: 应用程度:说明:(1)捆绑或寄生于特定程序;(2)修改特定程序启动路径;(3)修改系统文件关联;六、通过注册表启动隐蔽程度: 应用程度:说明:这是很多Windows程序都采用的自启动方法,也是木马最常用的,下述热度递减、难度递增。自启动方式(下)HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunOnce、HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunOnceHKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServicesOnceHKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnceExHKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunHKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunHKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServicesHKEY_CURRENT_USER\Software\Microsoft\WindowsNT\CurrentVersion\Windows\load、HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Winlogon\UserinitHKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\RunHKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run本章概要第1节反病毒技术的发展状况和未来趋势

第2节病毒分析基础知识第3节计算机病毒的预防和紧急手工处理计算机病毒的预防(上)1.备份重要数据(包括操作系统本身和主要应用数据)并妥善保管;2.安装正版的杀毒软件及防火墙程序,设定必要的安全策略,经常更新病毒库;3.及时修补操作系统及常用软件的漏洞;4.禁用Guest账户,为系统设置强密码;5.关闭不必要的系统服务;6.最好使用NTFS文件系统格式;7.不要随便共享文件,如果确实需要使用,最好设置权限限定访问,建议不可写入;8.不要轻易下载和安装盗版的、不可信任的软件;9.注意软盘、U盘、光盘等移动存储设备的安全使用;计算机病毒的预防(下)10.不要随便打开不明来历的电子邮件,尤其是邮件附件;11.不要浏览一些缺乏可信度的网站,尤其注意浏览器插件的安装;12.不要随便点击打开QQ、MSN等IM工具上发来的链接信息或传送来的文件;13.警惕电脑使用中的异常状况;14.使用专用软件加固重要的应用服务器;15.在网关处架设病毒过滤设备;16.加强内网终端系统和用户的管理;17.注意定期地扫描计算机系统和网络、查看并分析病毒、攻击等事件日志;18.及时关注流行病毒以及下载专杀工具;病毒紧急手动处理步骤一、扫描并保存当前系统状态信息;二、断开网络连接、卸载移动设备;三、分析并结束病毒进程或者可疑程序;四、禁用或者删除病毒、可疑程序创建的系统启动项、服务以及驱动;五、禁用或卸载浏览器加载项,清理浏览器缓存文件、系统临时文件;六、删除相关的病毒文件或可疑文件,并做好

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论