逃过防火墙控制系统的5种方法

随着木马,后门的不停发展,防火墙本身也在不断地发展,这是一个矛和盾和关系,知道如何逃过防火墙对于控制一台系统是有很重大的意义的。

由于防火墙的发展,时至今天,很多防火墙都是以驱动形式加载的,核心部分是在驱动那里,保留一个界面给用户去设置,这个界面程序同时充当了桥梁作用,传统的杀防火墙进程以达到能控制到系统的方法已经是失效的了,而且这也不是一个好的方法(想想管理员发现防火墙的图标不见了会有什么反应).以下是谈谈以种方法。

前提条件:

1.你在远程系统有足够权限

2.你已从ipc或mssql或其它得到系统的权限,但因为无论用ipc还是用mssql的操作,都并不如直接得到一个cmd的Shell操作来得快和方便

方法1:不让防火墙加载自己

使用各类工具,pslist,sc.exe,reg.exe等去查找防火墙在哪里加载的,如果是在run中那加载的话,用reg.exe将其删除;如果是服务启动,用sc.exe 将服务改为手动或禁止,然后重启那系统,这样系统重启后防火墙就无法加载自己了。这种方法不让防火墙运行,比较容易被管理员发现。

方法2:强行绑入防火墙允许的端口

一台系统,如果有一些服务,如pcanywhere,sev-u,iis,mssql,mysql等的话,防火墙总要允许这些应用程序打开的端口被外界所连接的,而这些应用程序打开的端口是可以被后门或木马程序自身打开的端口重新强行绑入的。例如pcnayhwere打开端口或serv-u打开的端口都可以被重新绑入,iis和mssql等就有时可以,但有时会失败,原因不明。 由于那些应用程序是得到防火墙的授权并信任的,所以后门或木马将绑口强行绑入后,是可以避开防火墙的,但这种方法对于那些比较高级的防火墙,如Zonealarm等,还是不行的,因为Zonealarm不只是监视端口,而且监视是什么程序尝试去绑入某个端口的,如果后门没得到Zonealarm授权的话,一样是无法绑入那个端口的。

方法3:icmp协议或自定义协议的后门或木马

对于一些防火墙是有效果的,但是如果防火墙是检测有网络连接的程序是不是防火墙信任的,那么这个方法就会失效,因为这类防火墙允不允许程序连接网络是根据用户是否让那程序连接的,而并不是单单看协议或端口。

方法4:将后门或木马插到其它进程中运行

系统中某些程序,99.9999%的用户都会允许的,象IE,如果有用户不允许IE连接网络的话,那是很稀见的。因为IE一般都是防火墙信任的应用程序,所以只要将后门程序插入到IE中运行,那么防火墙一般是不会拦的。只要防火墙允许IE连接网络,那么插入到IE中运行的后门就可以接受外界的连接了。这类后门一般是以Dl加载进去IE运行的,直接一个可执行程序将一个线程注入IE运行也可以,但远没有将DLL注入那么稳定。这种方法可以避开大部份的防火墙,但对于一些不但会检查out bound,而且会检查in bound连接的防火墙会有时失效。但总的来说,这算是一种很好和方便的方法(已经过测试).

方法5:将后门插入到IE中运行,并且使用反向连接

上面方法4已说明了IE一般是防火墙信任的应用程序,所以将后门插入到IE中运行已是一个好方法了,由于某些防火墙还会检查in bound连接(从外界连入系统的连接),是会导致方法4失效的,因为防火墙是可能通知用户是否允许这个连接的,只要用户拒绝,那么方法4就失效了。

但如果将后门插到IE中运行,并且让后门自动向外界一个指定的IP中连接(反向连接),这样的话,几乎99%是会成功的,因为防火墙是已允许IE向外连接的了,所以一旦后门连接上那个指定的IP,攻击者就可以得到一个cmd下的Shell.

上面所说的几种方法中,方法1,2,3应用面是很窄的,而且并不能算是一种好的方法;方法4,5是比较高级的方法,而且管理员一般很难发现(一般不会有人会怀疑自己的IE被人插入后门在运行的,相信大部份上网用户不会知道有这些方法的),而且这些方法比较难检测出来。

时间: 2024-10-26 05:51:15

逃过防火墙控制系统的5种方法的相关文章

添加360木马防火墙信任有两种方法

  添加360信任有两种方法 1.报毒提示添加法,即你运行一个软件的时候360会提示这个软件有病毒,如果你确认这个软件没毒那就是属于360误报,这时你就可以直接添加了. 2.预先添加法,就是你的程序还没运行,但是运行之前你知道360可能会报毒,这时候你就可以用下列方法来来添加了. 打开信任列表后点[添加信任] 弹出打开文件的对话窗口,此时选择需要添加信任的文件,一次只能添加一条,这点做得有点SB 选择后点[打开]按钮即可,将文件添加到信任列表,如果要添加多个,请重复如上步骤. 这些就是我已经添加

防火墙迁移:安全弹性与可用性的5种方法

本文讲的是 :   防火墙迁移:安全弹性与可用性的5种方法 , [IT168 资讯]如果您正在计划一次防火墙升级,或者正在向下一代防火墙迁移,获得的将不仅是更丰富的功能与更广泛的保护,还有查看整个安全架构的机会.后者确保了安全架构得以尽可能提高全部安全设备的价值与效率,同时最大程度地降低网络停机风险.这种风险之所以引人注目,是因为知名研究咨询公司Gartner指出,一系列行业的平均停机成本远远超过300,000美元/小时,这恰恰印证了本杰明·富兰克林的格言"一分预防胜过十分治疗"(an

ASP.NET页面间数据传递的9种方法

本文我们将讨论的是ASP.NET页面间数据传递的几种方法,对此希望能帮助大家正确的理解ASP.NET页面间数据传递的用处以及便利性. 0.引言 Web页面是无状态的, 服务器对每一次请求都认为来自不同用户,因此,变量的状态在连续对同一页面的多次请求之间或在页面跳转时不会被保留.在用ASP.NET 设计开发一个Web系统时, 遇到一个重要的问题是如何保证数据在页面间进行正确.安全和高效地传送,Asp.net 提供了状态管理等多种技术来解决保存和传递数据问题,以下来探讨.NET 下的解决此问题的各种

改善PHP开发方式的5种方法

关于如何使用PHP语言来开发应用程序,我们每个人都有自己的技巧和方法.实际上,我们大家都知道,有很多种方式和方法可以让开发变得更加简单.尽管如此,还是有一些方法,尤其是编码样式和习惯,是大家公认的.我们列举出了5种可以改善PHP开发方式的方法. 组织和样式   我们不应该轻视代码的组织,选择的编码样式应该是事先约定好的,许多人只是随机的在做这些事情,这让他们的代码变得十分混乱,十分令人难以理解. 你可以在那里宣称自己是最好的开发者,但是,如果你的代码缺乏良好的组织,你是不会走的太远的.举个例子,

如何对硬盘进行病毒检测的四种方法

要进行传染,必然会留下痕迹.生物医学病毒如此,电脑病毒也是一样.检测电脑病毒,就要到病毒寄生场所去检查,发现异常情况,并进而验明"正身",确认电脑病毒的存在.电脑病毒静态时存储于硬盘中,被激活时驻留在内存中,因此对电脑病毒的检测可以分为对硬盘的检测和对内存的检测. 一般对硬盘进行病毒检测时,要求内存中不带病毒,因为某些电脑病毒会向检测者报告假情况.例如"4096"病毒在内存中时,查看被它感染的文件,不会发现该文件的长度已发生变化,而当在内存中没有病毒时,才会发现文件

Windows 7中五种方法打开“我的电脑”

现在用Win7电脑已经成为一种趋势,办公室到处是Win7电脑,开学新生大多数也都购买的是Win7电脑,可能主要原因还不仅是因为Win7电脑价格实惠,个性时尚,更重要的是Win7电脑简单好用,稳定可靠.微软在设计Windows7系统的时候就提出一切从用户角度出发的观点,因此我们可以在Win7电脑中找到很多简单顺手的功能,使用起来非常方便.贴心.就拿小编的日常办公来说,有时候在家也需要完成一些工作,使用公司电脑中的一些资料,这个时候毫无疑问最方便的就是使用远程连接功能了.在Win7电脑之前,不得不依

获知对方计算机ip地址的三种方法

那么对方的IP地址该如何搜查得到呢?这样的问题你也许会嗤之以鼻,的确,查询对方计算机的IP地址,实在简单得不值得一提;可是,要让你列举出多种IP 地址搜查方法时,你可能就感到勉为其难了.下面,本文就对如何快速.准确地搜查出对方好友的计算机IP地址,提出如下几种方法,相信能对大家有所帮助! 1.邮件查询法 使用这种方法查询对方计算机的IP地址时,首先要求对方先给你发一封电子邮件,然后你可以通过查看该邮件属性的方法,来获得邮件发送者所在计算机的IP地址;下面就是该方法的具体实施步骤: 首先运行Out

Windows8系统免受病毒侵扰的9种方法

Windows8系统免受病毒侵扰的9种方法: 1.不要打开来自陌生发件人的电子邮件或无法识别的电子邮件附件.许多病毒依附在电子邮件中,当你打开附件时就会传播. 因此,除非附件中为所需的内容,否则最好不要打开任何附件.www.xitonghome.com 在 Internet 浏览器中使用弹出窗口阻止程序.弹出窗口是出现在正在查看的网站上面的小浏览器窗口. 尽管大多数弹出窗口是由广告商创建的,它们也可能包含恶意或不安全的代码. 弹出窗口阻止程序可以阻止部分或所有这类窗口的出现. 在 Windows

Win7的灵活:五种方法打开“我的电脑”

现在用Win7电脑已经成为一种趋势,办公室到处是Win7电脑,开学新生大多数也都购买的是Win7电脑,可能主要原因还不仅是因为Win7电脑价格实惠,个性时尚,更重要的是Win7电脑简单好用,稳定可靠.微软在设计Windows7系统的时候就提出一切从用户角度出发的观点,因此我们可以在Win7电脑中找到很多简单顺手的功能,使用起来非常方便.贴心.就拿小编的日常办公来说,有时候在家也需要完成一些工作,使用公司电脑中的一些资料,这个时候毫无疑问最方便的就是使用远程连接功能了.在Win7电脑之前,不得不依