国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號(hào)

學(xué)習(xí)編寫防范插入式木馬的程序
2007-05-08   網(wǎng)絡(luò)

  目前網(wǎng)絡(luò)上最猖獗的病毒估計(jì)非木馬程序莫數(shù)了,特別是在過去的2004年木馬程序的攻擊性也有了很大的加強(qiáng),在進(jìn)程隱藏方面,做了較大的改動(dòng),不再采用獨(dú)立的EXE可執(zhí)行文件形式,而是改為內(nèi)核嵌入方式、遠(yuǎn)程線程插入技術(shù)、掛接PSAPI等,這些木馬也是目前最難對(duì)付的。本期就教你查找和清除線程插入式木馬。

  操作步驟:

  1、通過自動(dòng)運(yùn)行機(jī)制查木馬

  一說到查找木馬,許多人馬上就會(huì)想到通過木馬的啟動(dòng)項(xiàng)來尋找"蛛絲馬跡",具體的地方一般有以下幾處:

  1)注冊(cè)表啟動(dòng)項(xiàng):

  在"開始/運(yùn)行"中輸入"regedit.exe"打開注冊(cè)表編輯器,依次展開[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\]和[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\],查看下面所有以"Run"開頭的項(xiàng),其下是否有新增的和可疑的鍵值,也可以通過鍵值所指向的文件路徑來判斷,是新安裝的軟件還是木馬程序。

  另外[HKEY LOCAL MACHINE\Software\classes\exefile\shell\open\command\]鍵值也可能用來加載木馬,比如把鍵值修改為"X:\windows\system\ABC.exe "%1"%"。

  2)系統(tǒng)服務(wù)

  有些木馬是通過添加服務(wù)項(xiàng)來實(shí)現(xiàn)自啟動(dòng)的,大家可以打開注冊(cè)表編輯器,在[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Runservices]下查找可疑鍵值,并在[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\]下查看的可疑主鍵。

  然后禁用或刪除木馬添加的服務(wù)項(xiàng):在"運(yùn)行"中輸入"Services.msc"打開服務(wù)設(shè)置窗口,里面顯示了系統(tǒng)中所有的服務(wù)項(xiàng)及其狀態(tài)、啟動(dòng)類型和登錄性質(zhì)等信息。找到木馬所啟動(dòng)的服務(wù),雙擊打開它,把啟動(dòng)類型改為"已禁用",確定后退出。也可以通過注冊(cè)表進(jìn)行修改,依次展開"HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\服務(wù)顯示名稱"鍵,在右邊窗格中找到二進(jìn)制值"Start",修改它的數(shù)值數(shù),"2"表示自動(dòng),"3"表示手動(dòng),而"4"表示已禁用。當(dāng)然最好直接刪除整個(gè)主鍵,平時(shí)可以通過注冊(cè)表導(dǎo)出功能,備份這些鍵值以便隨時(shí)對(duì)照。

  3)開始菜單啟動(dòng)組

  現(xiàn)在的木馬大多不再通過啟動(dòng)菜單進(jìn)行隨機(jī)啟動(dòng),但是也不可掉以輕心。如果發(fā)現(xiàn)在"開始/程序/啟動(dòng)"中有新增的項(xiàng),可以右擊它選擇"查找目標(biāo)"到文件的目錄下查看一下,如果文件路徑為系統(tǒng)目錄就要多加小心了。也可以在注冊(cè)表中直接查看,它的位置為[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders],鍵名為Startup。

  4)系統(tǒng)INI文件Win.ini和System.ini

  系統(tǒng)INI文件Win.ini和System.ini里也是木馬喜歡隱蔽的場(chǎng)所。選擇"開始/運(yùn)行",輸入"msconfig"調(diào)出系統(tǒng)配置實(shí)用程序,檢查Win.ini的[Windows]小節(jié)下的load和run字段后面有沒有什么可疑程序,一般情況下"="后面是空白的;還有在System.ini的[boot]小節(jié)中的Shell=Explorer.exe后面也要進(jìn)行檢查。

  5)批處理文件

  如果你使用的是WIN 9X系統(tǒng),C盤根目錄下"AUTOEXEC.BAT"和WINDOWS目錄下的"WinStart.bat"兩個(gè)批處理文件也要看一下,里面的命令一般由安裝的軟件自動(dòng)生成,在系統(tǒng)默認(rèn)會(huì)將它們自動(dòng)加載。在批處理文件語(yǔ)句前加上"echo off",啟動(dòng)時(shí)就只顯示命令的執(zhí)行結(jié)果,而不顯示命令的本身;如果再在前面加一個(gè)"@"字符就不會(huì)出現(xiàn)任何提示,以前的很多木馬都通過此方法運(yùn)行。


  2、通過文件對(duì)比查木馬

  最近新出現(xiàn)的一種木馬。它的主程序成功加載后,會(huì)將自身做為線程插入到系統(tǒng)進(jìn)程SPOOLSV.EXE中,然后刪除系統(tǒng)目錄中的病毒文件和病毒在注冊(cè)表中的啟動(dòng)項(xiàng),以使反病毒軟件和用戶難以查覺,然后它會(huì)監(jiān)視用戶是否在進(jìn)行關(guān)機(jī)和重啟等操作,如果有,它就在系統(tǒng)關(guān)閉之前重新創(chuàng)建病毒文件和注冊(cè)表啟動(dòng)項(xiàng)。下面的幾招可以讓它現(xiàn)出原形(下面均以Win XP系統(tǒng)為例):

  1)對(duì)照備份的常用進(jìn)程

  大家平時(shí)可以先備份一份進(jìn)程列表,以便隨時(shí)進(jìn)行對(duì)比查找可疑進(jìn)程。方法如下:開機(jī)后在進(jìn)行其他操作之前即開始備份,這樣可以防止其他程序加載進(jìn)程。在運(yùn)行中輸入"cmd",然后輸入"tasklist /svc >X:\processlist.txt"(提示:不包括引號(hào),參數(shù)前要留空格,后面為文件保存路徑)回車。這個(gè)命令可以顯示應(yīng)用程序和本地或遠(yuǎn)程系統(tǒng)上運(yùn)行的相關(guān)任務(wù)/進(jìn)程的列表。輸入"tasklist /?"可以顯示該命令的其它參數(shù)。

  2)對(duì)照備份的系統(tǒng)DLL文件列表

  對(duì)于沒有獨(dú)立進(jìn)程的DLL木馬怎么辦嗎?既然木馬打的是DLL文件的主意,我們可以從這些文件下手,一般系統(tǒng)DLL文件都保存在system32文件夾下,我們可以對(duì)該目錄下的DLL文件名等信息作一個(gè)列表,打開命令行窗口,利用CD命令進(jìn)入system32目錄,然后輸入"dir *.dll>X:\listdll.txt"敲回車,這樣所有的DLL文件名都被記錄到listdll.txt文件中。日后如果懷疑有木馬侵入,可以再利用上面的方法備份一份文件列表"listdll2.txt",然后利用"UltraEdit"等文本編輯工具進(jìn)行對(duì)比;或者在命令行窗口進(jìn)入文件保存目錄,輸入"fc listdll.txt listdll2.txt",這樣就可以輕松發(fā)現(xiàn)那些發(fā)生更改和新增的DLL文件,進(jìn)而判斷是否為木馬文件。

  3)對(duì)照已加載模塊

  頻繁安裝軟件會(huì)使system32目錄中的文件發(fā)生較大變化,這時(shí)可以利用對(duì)照已加載模塊的方法來縮小查找范圍。在"開始/運(yùn)行"中輸入"msinfo32.exe"打開 "系統(tǒng)信息",展開"軟件環(huán)境/加載的模塊",然后選擇"文件/導(dǎo)出"把它備份成文本文件,需要時(shí)再備份一個(gè)進(jìn)行對(duì)比即可。

  4)查看可疑端口

  所有的木馬只要進(jìn)行連接,接收/發(fā)送數(shù)據(jù)則必然會(huì)打開端口,DLL木馬也不例外,這里我們使用netstat命令查看開啟的端口。我們?cè)诿钚写翱谥休斎?quot;netstat -an"顯示出顯示所有的連接和偵聽端口。Proto是指連接使用的協(xié)議名稱,Local Address是本地計(jì)算機(jī)的IP地址和連接正在使用的端口號(hào),F(xiàn)oreign Address是連接該端口的遠(yuǎn)程計(jì)算機(jī)的IP地址和端口號(hào),State則是表明TCP連接的狀態(tài)。Windows XP所帶的netstat命令比以前的版本多了一個(gè)-O參數(shù),使用這個(gè)參數(shù)就可以把端口與進(jìn)程對(duì)應(yīng)起來。輸入"netstat /?"可以顯示該命令的其它參數(shù)。

  接著我們可以通過分析所打開的端口,將范圍縮小到具體的進(jìn)程上,然后使用進(jìn)程分析軟件,例如《Windows優(yōu)化大師》目錄下的WinProcess.exe程序,來查找嵌入其中的木馬程序。有些木馬會(huì)通過端口劫持或者端口重用的方法來進(jìn)行通信的,一般它們會(huì)選擇139、80等常用端口,所以大家分析時(shí)要多加注意。也可以利用網(wǎng)絡(luò)嗅探軟件(如:Commview)來了解打開的端口到底在傳輸些什么數(shù)據(jù)。

熱詞搜索:

上一篇:使用虛擬主機(jī)封殺webshell提權(quán)
下一篇:全面解析網(wǎng)絡(luò)釣魚常用的八大作案手法

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
久久精品人人爽| 亚洲黄色成人久久久| 狠狠色丁香婷婷综合久久片| 久久亚洲私人国产精品va| 亚洲大胆人体在线| 欧美日韩一区二区三区在线| 亚洲精品国久久99热| 欧美天天综合网| 久久综合一区二区| 亚洲一卡二卡三卡四卡五卡| 国产一区av在线| 国产精品扒开腿做爽爽爽视频 | 欧美人与性动交cc0o| 久久riav二区三区| 欧美一区永久视频免费观看| 亚洲男人影院| 欧美中文在线免费| 欧美h视频在线| 欧美日韩第一区| 国产精品一区二区你懂的| 国产午夜精品全部视频播放| 好看的日韩视频| 亚洲国产精品激情在线观看| 亚洲一区二区三区视频| 久久成人精品一区二区三区| 欧美精品一区二区高清在线观看| 国产精品五区| 午夜精品国产| 欧美精品一区二区三区久久久竹菊| 国产精品黄视频| 亚洲第一福利视频| 小嫩嫩精品导航| 欧美国产精品va在线观看| 免费看亚洲片| 久久综合久久综合久久综合| 国产精品人成在线观看免费| 免播放器亚洲| 免费欧美日韩| 国产精品亚洲片夜色在线| 国产精品萝li| 欧美午夜免费| 国产伦精品一区二区三区照片91| 久久久亚洲成人| 国产精品久久网站| 国产精品推荐精品| 在线精品国精品国产尤物884a| 国产日韩精品电影| 欧美国产一区视频在线观看| 欧美日韩国产专区| 韩国美女久久| 亚洲一区二区三区777| 久久久久国色av免费看影院| 欧美黄色网络| 欧美一级久久| 欧美日韩不卡在线| 久久久亚洲影院你懂的| 欧美日韩综合| 亚洲激情国产| 久久久之久亚州精品露出| 欧美色综合网| 亚洲精品中文字幕女同| 欧美亚洲综合另类| 欧美偷拍另类| 亚洲欧美一区二区视频| 国产伦精品一区二区三区照片91| 99pao成人国产永久免费视频| 久久免费精品日本久久中文字幕| 亚洲国产美女| 欧美精品在线观看播放| 亚洲国产欧美一区二区三区丁香婷| 欧美有码在线观看视频| 国产网站欧美日韩免费精品在线观看 | 欧美三级网址| 一本色道久久综合一区 | 欧美日韩亚洲高清| 亚洲第一在线综合网站| 你懂的视频欧美| 中国av一区| 狠狠爱综合网| 欧美日韩亚洲天堂| 久久久www成人免费精品| 亚洲人成小说网站色在线| 久久久99久久精品女同性| 麻豆精品精华液| 亚洲六月丁香色婷婷综合久久| 国产精品扒开腿做爽爽爽视频| 欧美伊人久久| 亚洲小说春色综合另类电影| 国产亚洲美州欧州综合国| 欧美激情国产日韩| 久久裸体视频| 午夜精品久久久久久久99水蜜桃| 亚洲美女性视频| 久久久久国产免费免费| 亚洲女ⅴideoshd黑人| 日韩视频精品在线观看| 亚洲欧洲一区二区在线播放| 欧美成人有码| 欧美日韩精品免费观看视一区二区| 久久成人一区二区| 久久黄色级2电影| 欧美一区二区免费| 狠狠色狠狠色综合| 黄色小说综合网站| 韩曰欧美视频免费观看| 亚洲国产一区二区a毛片| 国产精品嫩草99a| 国产乱人伦精品一区二区| 欧美日韩精品免费| 久久精品综合网| 欧美日韩国产成人在线| 国产精品地址| 欧美日韩国产综合新一区| 午夜精品国产精品大乳美女| 久久精视频免费在线久久完整在线看| 久久国产精品久久久| 久久精品国产精品亚洲精品| 欧美极品在线观看| 久久久精品视频成人| 日韩视频在线观看一区二区| 亚洲一区国产一区| 亚洲欧美日韩成人| 欧美成人免费播放| 国产亚洲一区二区三区在线观看| 亚洲日本va午夜在线影院| 久久xxxx| 国产精品视频| 一区二区三区免费观看| 美女视频网站黄色亚洲| 最新中文字幕一区二区三区| 欧美一区日本一区韩国一区| 欧美精品久久久久久久免费观看| 欧美福利视频网站| 国产精品视频yy9099| 亚洲精品中文字幕女同| 国产手机视频一区二区| 国产一区二区精品丝袜| 欧美激情成人在线视频| 99精品欧美一区二区三区综合在线 | 国产午夜精品视频| 国产精品成人免费精品自在线观看| 国产精品久久久久久一区二区三区 | 国产精品乱人伦中文| 亚洲欧美一区二区原创| 亚洲欧洲一区二区三区久久| 国产一区清纯| 国产精品日韩久久久久| 国产精品乱子乱xxxx| 国产精品无码专区在线观看| 国内精品亚洲| 另类综合日韩欧美亚洲| 午夜免费电影一区在线观看| 国产精品99久久久久久人 | 亚洲欧美美女| 午夜精品国产| 欧美自拍偷拍午夜视频| 性色一区二区| 久久疯狂做爰流白浆xx| 久久久久久久网| 欧美国产另类| 久久综合99re88久久爱| 激情综合色丁香一区二区| 黄色小说综合网站| 亚洲国产毛片完整版| 亚洲二区视频在线| 正在播放亚洲| 蜜臀91精品一区二区三区| 欧美成人免费va影院高清| 欧美三区在线| 在线免费日韩片| 亚洲精品中文字幕女同| 亚洲视频精品| 蜜桃av一区| 国产精品xxxav免费视频| 国产在线乱码一区二区三区| 亚洲国产精品久久久久秋霞蜜臀 | 亚洲午夜av| 久久精品女人的天堂av| 国产精品久久一区二区三区| 韩国一区二区三区美女美女秀| 99精品99| 国产欧美va欧美不卡在线| 亚洲精品久久嫩草网站秘色| 欧美成人午夜免费视在线看片| 国产在线欧美| 欧美3dxxxxhd| 亚洲三级色网| 欧美日韩一区在线观看视频| 亚洲午夜免费视频| 国产精品一卡| 久久最新视频| 亚洲视频大全| 亚洲大片免费看| 亚洲国产精品成人久久综合一区| 国产精品午夜视频| 亚洲国产精品一区二区久| 欧美中文日韩| 国产欧美日韩一级| 欧美在线亚洲| 亚洲美女在线观看|