国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

入侵之文件對比查殺嵌入式木馬
2007-02-11   賽迪網安全社區

新一代的嵌入式木馬,也就是通常所說的dll型注入式木馬,其運用了動態嵌入技術,動態嵌入最常見的是最常見的是鉤子、API以及遠程線程技術,而現在大多數的嵌入式木馬都是運用遠程線程技術把自己本身掛在一個正常的系統進程中,通常這一類木馬清除起來比較困難。

隨著計算機的發展,木馬技術也在不停的發展,以冰河為首的老一代經典木馬已經開始慢慢消失在經典木馬行列中,取而代之的則是新一代的嵌入式木馬,也就是通常所說的dll型注入式木馬,其運用了動態嵌入技術,動態嵌入最常見的是最常見的是鉤子、API以及遠程線程技術,而現在大多數的嵌入式木馬都是運用遠程線程技術把自己本身掛在一個正常的系統進程中,通常這一類木馬清除起來比較困難。

嵌入式木馬之迷

那到底什么是嵌入式dll型木馬呢?DLL的代碼和其他程序幾乎沒什么兩樣,僅僅是接口和啟動模式不同,只要改動一下代碼入口,DLL就變成一個獨立的程序了。當然,DLL文件是沒有程序邏輯的,這里并不是說DLL=EXE,不過,依然可以把DLL看做缺少了main入口的EXE,DLL帶的各個功能函數可以看作一個程序的幾個函數模塊。DLL木馬就是把一個實現了木馬功能的代碼,加上一些特殊代碼寫成DLL文件,導出相關的API,在別人看來,這只是一個普通的DLL,但是這個DLL卻攜帶了完整的木馬功能,而dll木馬的標準執行入口為dllmain,dllmain包含了木馬的運行代碼,或者其指向木馬的執行模塊,在dll木馬中通過在另一個進程中創建遠程線程(RemoteThread)的方法進入那個進程的內存地址空間被稱為“注入”,當載體在那個被注入的進程里創建了遠程線程并命令它加載DLL時,木馬就掛上去執行了,沒有新進程產生,這就是嵌入式dll木馬。

因此黑客通常把dll木馬注入到一些系統關鍵進程,如嵌入到ie瀏覽器,Explorer.exe中,來達到更好的啟動和隱蔽自身的目的。如今除了專門的dll木馬外,還有許多優秀的木馬也可以選擇生成一般的exe木馬和dll木馬2種類型,來提供給用戶各種需要,其中的典型的木馬是黑洞和灰鴿子,這2款經典之作就支持這2種服務端的生成,其生成的dll木馬服務端的穩定性也相當出色,各大殺毒產商都將其列入重點查殺對象。

揪出嵌入式木馬

在了解了嵌入式木馬的工作原理后,我們應該如何來及時發現和清除這一類木馬呢?不管是傳統木馬還是嵌入式木馬,首先我們要了解木馬的藏身之地,同傳統木馬一樣system32同樣也是嵌入式木馬最喜愛的藏身之所,根據這個特點我們在安裝好系統和必要的應用程序后,對該目錄下的exe文件和dll文件做一個記錄,運行CMD--轉換目錄到system32--dir *.exe>exe.txt & dir*.dll>dll.txt,這樣所有的EXE和DLL文件的名稱都被分別記錄到exe.txt和dllback.txt中。

如果系統在以后的使用中出現異常而用傳統的方法查不出來的時候,我們就要考慮是不是嵌入式木馬在搗亂了,此時我們再次運行CMD--轉換目錄到system32--dir *.exe>exe1.txt & dir*.dll>dll1.txt將system32下的exe和dll文件分別再記錄到exe1.txt和dll1.txt中,接下來我們就可以對2次記錄的文件進行比較了,來判斷是否存在嵌入式木馬,方法如下:運行CMD--fc exe.txt exe1.txt>change.txt & fc dll.txt dll1.txt>change.txt,其含義為用fc命令比較exe和dll的2次記錄文件,并將結果輸出到change.txt中。這時我們就可以從change.txt中發現發生變化的exe和dll文件以及多出來的exe和dll文件,最后我們查看這些文件的創建時間、版本、是否經過壓縮等就能夠比較容易地判斷出是不是已經被DLL木馬修改了。

如果有的話,在沒有把握的情況下就把dll文件先刪除到回收站中,以便誤刪以后還能文件還原,如果重新啟動后系統沒有任何異常,我們就可以徹底刪除此dll文件了。但同時由于有的進程調用的DLL文件非常多,使得靠我們自己去一個一個去核對變的不太現實,所以此時我們可以借助一些工具來幫助我們縮小范圍,其中NT進程/內存模塊查看器ps.exe就是一款很不錯的工具,用命令ps.exe /a /m >usedll.txt將系統目前正在調用的所有DLL文件名稱保存到usedll.txt中,然后再用fc dll.txt usedll.txt>changenow.txt把比較結果輸出到changenow.txt中,這樣我們就能大大的縮小查找范圍。同時端口也是值得我們重視的一部分,我們可以用進程端口查看工具Fport.exe來查看與端口對應的進程,一般木馬開放的是高端口(但也不排除其使用了端口轉發和復用技術)樣還可以將范圍縮小到具體的進程,然后結合Procedump.exe這款脫殼工具來查看此進程調用的dll文件,再利用上面介紹的文件比較法來比較,從而使得查找DLL木馬變的更容易。針對端口我們還可以使用嗅探的方法來嗅探端口所傳輸的數據,如果數據異常則,再使用Fport來找出端口所對應進程然后再重復以上步驟。

實戰文件對比法

以上講了這么多方法來揪出嵌入式木馬,也許大家看著這些操作無從做起,以下我將給出文件對比的主要步驟。

◆應用環境◆

Windows2000 pro,d:/test文件夾的對比

◆實戰流程◆

步驟一:進入d盤test文件夾,對test文件夾下內容進行記錄,運行CMD--轉換目錄到d:/test--dir *.exe>exe.txt & dir *.dll>dll.txt,如下圖所示:

這樣我們就會在d:/test下生成exe和dll兩個記事本文件,內容分別如下:

exe.txt文件:

驅動器 D 中的卷是 娛樂

卷的序列號是 6078-F043

D:\test 的目錄

2005-12-04 11:59a 26,772,480 dx81setup.exe

2005-12-04 11:59a 473,600 g5setup解碼.exe

2 個文件 27,246,080 字節

0 個目錄505,454,592 可用字節

dll.txt文件:

驅動器 D 中的卷是 娛樂

卷的序列號是 6078-F043

D:\test 的目錄

2005-03-31 02:52a 36,924 php5apache.dll

2005-03-31 02:52a 36,925 php5apache2.dll

2005-03-31 02:52a 53,314 php5apache_hooks.dll

3 個文件127,163 字節

0 個目錄505,454,592 可用字節

步驟二:我向test文件夾中拷貝幾個exe和dll文件進去,再次重復步驟一,得到exe1.txt和dll1.txt兩個文件,同樣他們位于test文件夾中。

步驟三:比較exe.txt和exe1.txt文件以及dll.txt和dll1.txt文件,運行CMD--fc exe.txt exe1.txt>change.txt & fc dll.txt dll1.txt>change.txt,如下圖所示:

對比后得到changedll.txt和changeexe.txt兩個文件內容如下:

changedll.txt:

正在比較文件 dll.txt 和 DLL1.TXT

***** dll.txt

2005-03-31 02:52a 36,924 php5apache.dll

***** DLL1.TXT

2005-03-31 02:52a 417,792 fdftk.dll

2005-03-31 02:52a 90,112 fribidi.dll

2005-03-31 02:52a 346,624 gds32.dll

2005-03-31 02:52a 36,924 php5apache.dll

*****

***** dll.txt

2005-03-31 02:52a 53,314 php5apache_hooks.dll

3 個文件127,163 字節

0 個目錄505,454,592 可用字節

***** DLL1.TXT

2005-03-31 02:52a 53,314 php5apache_hooks.dll

6 個文件981,691 字節

0 個目錄475,787,264 可用字節

*****

其中我們只需看上面我加粗的部分,這部分內容為增加的文件。加粗部分上面一段dll.txt內容只顯示一行信息2005-03-31 02:52a 36,924 php5apache.dll,其他文件內容信息省略了,這一行內容就代表了dll.txt中的內容,而加粗這部分DLL1.TXT中的2005-03-31 02:52a 36,924 php5apache.dll就代表了dll.txt中所有內容,剩下的就是我加粗了的文件了,即增加了的文件。

changeexe.txt:

正在比較文件 exe.txt 和 EXE1.TXT

***** exe.txt

2005-12-04 11:59a 473,600 g5setup解碼.exe

2 個文件 27,246,080 字節

0 個目錄505,454,592 可用字節

***** EXE1.TXT

2005-12-04 11:59a 473,600 g5setup解碼.exe

2005-12-04 12:02p 13,058,048 mpsetup.exe

2004-10-30 09:11a 11,761,184 RealPlayer10-5GOLD_cn.EXE

2005-12-04 12:02p 3,963,392 Winamp278cn_DFX_Blue.EXE

5 個文件 56,028,704 字節

0 個目錄475,787,264 可用字節

*****

以上增加了的內容為:

2005-12-04 12:02p 13,058,048 mpsetup.exe

2004-10-30 09:11a 11,761,184 RealPlayer10-5GOLD_cn.EXE

2005-12-04 12:02p 3,963,392 Winamp278cn_DFX_Blue.EXE

步驟四:判斷以上增加的內容是否是自己,曾經安裝在test文件夾中的exe或者dll文件,如果不是則刪除即可。

結束語

總而言之要查殺這類嵌入式木馬最有效的辦法就是文件對比法,除了上面介紹的一些縮小查找范圍的辦法外,用戶還可以自己再發揮想象把范圍縮至最小,從而更加準確的查殺此類嵌入式木馬,讓嵌入式木馬在我們面前無法遁形。

熱詞搜索:

上一篇:教你手工剿滅QQ廣告彈出木馬
下一篇:Linux操作系統上如何阻止系統攻擊者

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
国产精品夜夜嗨| 欧美老肥妇做.爰bbww视频| 一本色道**综合亚洲精品蜜桃冫| 久久精品人人做人人爽人人| 国产精品99精品久久免费| 国产亚洲精品7777| 91亚洲资源网| 天天综合天天做天天综合| 91精品国产91久久久久久一区二区 | 亚洲午夜久久久久久久久电影网| 欧美在线色视频| 久久99久久99精品免视看婷婷| 久久久久9999亚洲精品| 91九色02白丝porn| 麻豆91在线观看| 亚洲欧美在线aaa| 4438成人网| 不卡av在线免费观看| 无吗不卡中文字幕| 欧美电影免费观看高清完整版在线| 国产福利一区二区| 亚洲午夜久久久久久久久电影网| 久久嫩草精品久久久精品一| 日本丶国产丶欧美色综合| 精东粉嫩av免费一区二区三区| 亚洲欧美区自拍先锋| 337p粉嫩大胆噜噜噜噜噜91av | 色伊人久久综合中文字幕| 蜜桃视频免费观看一区| 中文字幕一区二区三区不卡在线 | 欧美亚一区二区| 国产老肥熟一区二区三区| 亚洲国产精品一区二区久久| 欧美激情一区二区三区不卡 | 欧美色视频在线| 99久久精品费精品国产一区二区| 蜜桃久久精品一区二区| 亚洲综合偷拍欧美一区色| 国产日韩精品一区| 久久久久久久av麻豆果冻| 91精品国产全国免费观看| 欧美三区在线视频| 色综合色综合色综合| 成人av小说网| 成人福利视频网站| 成人激情免费视频| 国产一区二区三区免费在线观看| 日本v片在线高清不卡在线观看| 一区二区三区在线免费观看| 国产精品国产三级国产三级人妇| 国产午夜久久久久| 久久蜜臀精品av| 国产亚洲综合在线| 日本一区二区三区国色天香 | 亚洲视频狠狠干| 国产精品久久久久桃色tv| 国产欧美日韩麻豆91| 亚洲国产精品传媒在线观看| 久久精品男人的天堂| 国产精品女同互慰在线看| 国产精品每日更新在线播放网址| 国产蜜臀av在线一区二区三区| 国产欧美日韩在线看| 日韩码欧中文字| 亚洲精品视频在线观看网站| 一区二区三区四区亚洲| 亚洲综合激情另类小说区| 亚洲v中文字幕| 免费在线观看成人| 国产精品综合一区二区三区| 国产成人av在线影院| 99天天综合性| 欧美日韩国产高清一区二区| 欧美精品xxxxbbbb| 欧美tickling网站挠脚心| 亚洲精品一区二区精华| 日本一区免费视频| 亚洲一区二区中文在线| 蜜臀久久久久久久| 顶级嫩模精品视频在线看| 欧美专区亚洲专区| 欧美成人高清电影在线| 国产精品污污网站在线观看| 亚洲高清免费在线| 国产精品一区2区| 91成人在线观看喷潮| 日韩欧美国产综合一区| 国产精品久久毛片| 日韩中文字幕不卡| 国产91在线观看| 欧美日韩视频在线第一区 | 欧美理论片在线| 久久久99久久| 亚洲18色成人| 成年人国产精品| 欧美一级欧美三级| 亚洲婷婷国产精品电影人久久| 日本不卡1234视频| 91色.com| 国产日韩欧美a| 亚洲国产aⅴ天堂久久| 国模无码大尺度一区二区三区| av网站免费线看精品| 日韩美女在线视频| 亚洲一二三四区不卡| 成人精品国产一区二区4080| 日韩免费电影一区| 日韩中文字幕亚洲一区二区va在线| av在线播放一区二区三区| 精品处破学生在线二十三| 日日摸夜夜添夜夜添亚洲女人| 成人动漫视频在线| 久久精品一区四区| 老司机免费视频一区二区| 精品国产乱子伦一区| 亚洲天堂网中文字| 国产成人一区二区精品非洲| 91精品国产免费| 亚洲成人1区2区| 91久久精品日日躁夜夜躁欧美| 国产精品美女久久久久高潮| 韩国欧美一区二区| 欧美电影免费观看完整版| 午夜精品123| 欧美色图片你懂的| 一区二区三区成人| 在线观看亚洲精品| 亚洲制服丝袜av| 91精品福利视频| 亚洲欧美偷拍三级| 色8久久精品久久久久久蜜| 亚洲色图欧洲色图| 日本精品免费观看高清观看| 亚洲欧美视频在线观看视频| 色综合久久久久综合| 亚洲精品国产第一综合99久久 | 欧美电影免费观看高清完整版在线观看| 亚洲国产精品人人做人人爽| 在线影视一区二区三区| 亚洲国产日韩一区二区| 欧美性色综合网| 视频一区二区国产| 久久综合九色综合97婷婷| 国产高清成人在线| **欧美大码日韩| 精品乱人伦小说| 91网站在线观看视频| 亚洲精品久久久蜜桃| 欧美日韩一区二区在线观看| 午夜电影网亚洲视频| 日韩免费观看高清完整版 | 精品欧美一区二区三区精品久久| 久久国产欧美日韩精品| 久久九九久久九九| 91久久精品日日躁夜夜躁欧美| 欧美私模裸体表演在线观看| 精品剧情在线观看| 成人国产精品免费网站| 亚洲高清视频在线| 欧美高清在线一区| 欧美视频完全免费看| 蜜臀久久99精品久久久画质超高清| 久久网站热最新地址| 色综合咪咪久久| 麻豆精品久久久| 综合婷婷亚洲小说| 日韩三区在线观看| 99精品视频在线观看免费| 日本中文字幕一区二区视频 | 蜜桃精品视频在线| 中文字幕亚洲一区二区av在线 | 欧美肥大bbwbbw高潮| 国产成人综合亚洲网站| 亚洲观看高清完整版在线观看| 久久综合999| 欧美男女性生活在线直播观看| 国产精品18久久久久久久网站| 亚洲一级二级三级| 国产精品日日摸夜夜摸av| 91精品国产一区二区人妖| 91在线观看高清| 国产一区二区福利| 日韩av成人高清| 亚洲美女一区二区三区| 亚洲精品一区二区精华| 欧美日韩你懂得| 在线视频国内一区二区| 国产高清亚洲一区| 精品亚洲欧美一区| 日韩高清在线一区| 亚洲自拍都市欧美小说| 日韩一区在线播放| 日本一区二区三区dvd视频在线| 日韩三级视频中文字幕| 欧美无人高清视频在线观看| av动漫一区二区| 成人的网站免费观看| 成人黄色免费短视频| 国产成人精品一区二区三区网站观看| 人人超碰91尤物精品国产|