破解木马病毒隐身穿墙术之花指令与终止进程的介绍

以下的文章主要向大家讲述的是木马病毒隐身穿墙术解密之花指令与终止进程,两种攻击者相对而言更喜欢使用的木马隐身技术:给木马程序加花指令和终止安全软件进程。以下就是具体内容的描述,希望在你今后的学习中会有所帮助。比特网专家:在上一篇木马病毒隐身穿墙术解密中,已经对修改木马特征码和加壳方式和应对之策做了一个大致的了解,但木马的隐身和穿墙术远不止这两种,今天我们要了解的,就是另外两种攻击者喜欢使用的木马隐身技术:给木马程序加花指令和终止安全软件进程。一、对木马使用花指令花指令就是指程序中包括了跳转指令及一些无用的指令在内的汇编指令段,有加区加花和去头加花两种,通常是用来改变程序的入口点或打乱整个程序的顺序。而一些杀毒软件在进行木马查杀工作时,都是按从程序的开头到结尾的顺序进行检测的,以此来找到与病毒库中某一特征码相似的特征。甚至一些杀毒软件就是以程序的入口点作为特征码的。因此,如果木马的程序顺序被打乱,或者程序的入口点被修改,那么,杀毒软件也就很难检测出它来,于是就达到了隐身的目的。能完成这些工作的,就是在木马程序中使用花指令。要在木马程序中使用花指令,可以有两种方式,一种是使用互联网上现成的,另一种是攻击者自己编写或者使用花指令生成软件。由于互联网上现成的花指令同样会被杀毒软件厂商所得到,因此不会有什么好的保护效果。对于有一定汇编技术的攻击者来说,就会使用自己编写花指令的方式,还可以使用一些花指令生成软件,如超级加花器和花蝴蝶等。正是由于给木马添加不易被检测到的花指令需要高超的编程技术,也就很少有普通的攻击者使用这种方式,至少在没有陌生的花指令生成软件出现之前,是不太喜欢使用它的。并且,由于对木马使用花指令也只是对其可执行文件本身有效,当其加载至内存后,这种隐身方式将失去作用。因此,使用具有内存查杀功能的杀毒软件,就能够非常容易地检测到只使用这种隐身方式的木马病毒的。在当前具有内存查杀功能的安全软件之中,查杀花指令保护木马比较好的就是EWIDO了。也可以使用Ollydbg程序先将木马加入到内存中后再查杀。同时,还可以使用像“花指令清除器”一类的花指令检测软件,来识别和除去花指令。二、终止安全软件进程现在,几乎所
有的木马都在使用一种十分有效的、躲避安全检测软件的方法,就是终止系统中所有安全软件的进程,从而达到了不会被查杀的目的。而要实现这种功能,只要木马能够枚举系统中的所有正在运行的进程,然后从中找到匹配的安全软件进程名,通过发送一个终止进程的Windows消息给它,就可以结束这些正在运行的安全软件。还可以通过挂起安全软件的所有子进程,以此来冻结其父进程。或者通过
查找并修改安全软件已经加载在内存中的代码,让安全软件的进程崩溃而退出运行。有时,为了
防止由于终止安全软件进程而引起计算机用户的注意,会在系统任务栏的托盘区产生与安全软件图标相似的图标来欺骗用户,以此来延长在系统中存活的时间。所有的种种,都是为了达到不被查杀的目的。要防范这种方式的木马攻击。
首先,杀毒软件等安全软件本身要已经具有
忽略来自系统结束任务消息的功能,以防止通过Windows消息来结束安全运行进程的攻击。另外,
最好的方法就是系统用户自己在平时使用计算机过程当中,要不断查看系统中安全软件或其它进行的运行情况,一旦发现原本开机启动的安全软件没有运行或启动不了,就应该怀疑是否已经有木马在系统中运行了。此时,应当检测系统中所有正在运行的进程是否有可疑的,例如使用IceSword和ProceXP这两款软件来检测,或通过查看系统日志来发现可疑问题。三、修改安全软件的配置文件每一个安全软件,都会将它的安全设置放入到一个配置文件当中,然后在每次系统启动时读取这个文件,并以这个文件中的设置内容来设置保护方式。这些配置文件,对于单机版的安全软件来说,一般都是保存在用户系统硬盘当中的某个位置的。因此,在系统中运行的木马程序也是可以获得这些安全软件的配置文件的,然后就可以对这些文件中的配置内容进行修改。例如修改防火墙对所有的程序都放行,修改杀毒软件在任何时候都不进行系统扫描检测。这样就能躲避杀毒软件,又能穿过防火墙与攻击者进行网络连接。
但是,对于这些配置文件,安全软件也是会对它们进行加密的。因此,要修改这些配置文件也不是那么容易就实现的。
不过,木马还是会通过一些方法来完成修改安全软件配置文件的任务的。例如进行反向连接,然后由攻击者通过远程控制修改安全软件的设置。还可以通过对安全软件已经加载到内存中与配置相关的位置进行填充或修改等等。尤其是对于哪些将安全设置项写入到注册表中的,要修改就更加容易一些了。不过,攻击者不会常用这种方式,毕竟实现起来比其它要麻烦得多。要防止这种木马攻击,使用主动防御型杀毒软件(如Mcafee)和防火墙( 如Tiny Firewall),能达到一定的预防效果。还可以使用Filemon和Regmon软件对系统文件和注册表进行监控,以此来提醒用户有某种非
法文件修改行为在发生,以及哪些文件和注册表项被修改了。以上的相关内容就是对木马病毒隐身穿墙术解密之花指令和终止进程的介绍,望你能有所收获。【责任编辑:孙巧华 TEL:(010)68476606】 原文:破解木马病毒隐身穿墙术之花指令与终止进程的介绍 返回网络安全首页

时间: 2024-09-22 02:49:09

破解木马病毒隐身穿墙术之花指令与终止进程的介绍的相关文章

买来木马病毒盗QQ

商报首席记者 黄平 重庆商报讯 广西小伙李福(化名)花300元从网上购来木马病毒,然后在QQ上装成女孩,专挑中年男子聊天,趁机将木马病毒以"靓照"为名发送给对方,一旦对方点击后,他便盗走对方QQ号及密码.接着,他再冒充QQ主人,骗走QQ好友共计1.3万元.昨日,记者从渝北区检察院获悉,经该院提起公诉,李福因犯诈骗罪被判处有期徒刑6个月,缓刑一年,并处罚金一万元. "熟人"QQ上骗走8000元 据检方介绍,去年9月23日,家住北部新区民心佳园19栋的男子官某独自在家上

大神破解木马 APP,看到最后笑喷了

大家都知道,诈骗短信的链接不要点,里面很可能隐藏着木马APP,那么这些恶意APP是如何获取你的信息的呢?有大神就成功破解了一款,而且还获得了木马制作者的邮箱和密码.不过对方在代码中留了一手,大神当时就笑喷了.事情的经过是这样的:有网友收到短信:刚收到一会儿,开头是我名字,全名,张志珍不知道是谁不认识. 查了一下手机号是网络电信运营号码,四川的,求大神瞧瞧这是啥. 然后一位知乎大神开始了破解之旅: 我在虚拟机上面下载并安装了这个应用程序.看看,权限很多啊.(下面还有很多个权限) 点击之后,直接请求

木马病毒借机传播花样繁多

近日,"疑似李小璐不雅视频"在网络上疯传,同时出现许多该不雅视频种子下载的网址链接,许多好奇心重的网友纷纷点击下载观看.经百度安全中心检测发现,此类视频都是"画皮"式的木马病毒.百度安全专家提醒网友,当前木马病毒借机传播花样繁多,在通过网络下载软件或视频时,一定要提高警惕,谨防木马侵袭. 目前,借助热门视频或软件传播木马病毒的事件可谓屡见不鲜.前不久,长期经营视频点播和下载服务的"快播"公司停止了QVOD(视频点播)服务,网络上涌现出很多伪装成&

疑似李小璐不雅视频等木马病毒曝光百度杀毒全面拦截

近日,"疑似李小璐不雅视频"在网络上疯传,同时出现许多该不雅视频种子下载的网址链接,许多好奇心重的 网友纷纷点击下载观看.经百度安全中心检测发现,此类视频都是"画皮"式的木马病毒.百度安全专家提醒网友,当前木马病毒借机传播花样繁多,在通过网络下载软件或视频时,一定要提高警惕,谨防木马侵袭.目前,借助热门视频或软件传播木马病毒的事件可谓屡见不鲜.前不久,长期经营视频点播和下载服务的"快播"公司停止了QVOD(视频点播)服务,网络上涌现出很多伪装成&

借助政府网站传播 制作木马病毒一年获利1400万

中介交易 SEO诊断淘宝客 站长团购 云主机 技术大厅 网络游戏,政府网站,这两个原本毫不相干的领域,却因为一款名为"大小姐"的木马病毒联系在了一起.去年5月,"大小姐"木马病毒"攻陷"了江苏省水利厅政务网站,导致该网无法访问.黑客发动攻击的目的,仅仅是为了借助政府网站的"壳"传播病毒,继而盗取网络游戏账号. 南京市网警调查后发现,这起攻击政府网站案件的背后,隐藏着一条黑色产业链."大小姐"木马曾流毒全国,

“御姐很哀伤”不雅照疯传 网络下载资源暗藏木马病毒

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 "御姐很哀伤"大尺度不雅照完整版10套8部视频被疯转!长腿.黑丝.白丝.爆乳--近日,一位自称"御姐很哀伤"的女子微博称,她的大尺度私房照流出,全套共10套8部视频.随后有网友发现大量疑似"御姐很哀伤"的不雅照在网上疯传,但同时,也有网友反馈,这些资源在下载时被360安全卫士查杀出含

小心木马病毒侵蚀商贸营销

一位号称营销专家的人,在电视台演播室当众演了一出自相矛盾的营销闹剧.这位出口十万身价的营销专家,运用了指鹿为马的营销手段,导演了一名顾客去购买貂皮外衣的滑稽小品.主持人扮演的老板,一开始使用了漫天要价的伎俩,把这位顾客击败了.主持人为突出营销专家的本领,让顾客略施小技,以攻为守,讲许多貂皮知识,镇住了"老板",迫使老板节节败退,顾客终以最低价购得此貂皮外衣,博得场内观众一片惊异的掌声. 我国商业道德早有"童叟无欺"的古训:再经已故表演艺术家赵丽蓉的小品诠释:&quo

网银盗号木马病毒原理

随着网络用户的增多,各式病毒木马盗号程序自然也将其视为口中的美味.在一批盗号先驱木马倒下的同时,又会生成另类的盗号程序,此起彼伏,一个网络使用不当,即将会给个人网络银行帐户带来不小的损失,让很多网民伤透了脑筋. 木马原理分析 这不最近又出现了新的网银木马Win32.Troj.BankJp.a.221184程序,该木马病毒可通过第三方存诸设备及网络进行传播,会给系统.网络银行用户带来损失.该木马一但进驻系统,首先会自行寻找系统中的"个人银行专业版"的窗口并盗取网银账号密码,然后该病毒将自

360网盾木马病毒有什么危害?

  木马病毒是指通过入侵他人计算机后,盗取帐号.密码.破坏系统文件.删除资料的恶意程序. 木马病毒通常会自动运行,例如:在用户登录游戏.网银等帐号的过程中记录用户的帐号和密码,并自动将窃取的资料发送到指定的信箱中,从而导致用户帐号.个人隐私.公司文件等重要信息被盗.