黑客教你怎样用Excel剿灭DLL木马

DLL木马是依靠DLL文件来作恶的,木马运行时不会在进程列表出现
新的进程,而且很多DLL木马还
插入到系统关键进程中(无法终止),即使能被杀毒软件检测出来也无法查杀,这给系统安全带来极大的威胁。如果你的手头没有趁手的杀马兵器,抄起办公的Excel我们也可以肉搏一番。下面就看看我们是如何用Excel对付这种插入lsass.exe进程的木马吧!第一步:查找被感染的进程近日开机上网一段时间后就觉得网速特别的慢,
于是便运行“netstat -a -n -o”查看开放的端口和连接,其中进程PID为580发起的连接极为可疑:状态为ESTABLISHED,表示两台机器正在通信(见图1)。通过任务管理器可以知道这个进程为lsass.exe,根据进程的解释,lsass.exe是用于微软Windows系统的安全机制,它用于本地安全和登陆策略,显然这个进程是不需要开放端口和外部连接的,据此判断该进程极可能插入DLL木马。如果牧马者当前没有进行连接,还可以通过端口状态判断是否中招,如TIME_WAIT的意思是结束了这次连接,说明端口曾经有过访问,但访问结束了,表明已经有黑客入侵过本机。 LISTENING表示处于侦听状态,等待连接,但还没有被连接,不过只有TCP协议的服务端口才能处于LISTENING状态。498)this.w
idth=498;' onmousewheel = 'javascript:return big(this)' alt="" src="http://new.51cto.com/files/uploadimg/
20090601/0942370.jpg">小提示:判断是否中招的
前提是要找出被感染的进程,按被插入进程的类别分,DLL木马大致可以分为:1.插入常用进程,如Notepad.exe、Iexplorer.exe(此类木马的判断很简单,开机后不启动任何程序,打开任务管理器如果发现上述进程,那就可以判断中招了)。2.插入系统进程,如Explorer.exe、lsass.exe(由于每台电脑开机后
都有上述的进程,具体可以通过查看端口和进程本身特性加以判断,比如本机的lsass.exe、winlogon.exe、explorer.exe就不会开放端口连接)。3.对于插入本身就开放端口进程如alg.exe、svchost.exe,需要通过连接状况、连接IP、调用DLL综合加以判断。第二步:追查木马真凶知道被插入DLL木马的进程,我们就可以通过比较进程调用的DLL模块来甑别。1.到其它正常电脑上启动命令提示符运行“tasklist /m /fo list >G:\dll1.txt”,将当前进程加载所有DLL文件以列表形式输出,
然后打开dll.txt并复制lsass.exe加载的DLL文件列表(见图2)。498)this.width=498;' onmousewheel = 'javascript:return big(this)' alt="" src="http://new.51cto.com/files/uploadimg/20090601/0942371.jpg">2..打开Excel,将正常电脑和中招电脑lsass.exe加载的DLL文件复制到A、B列,由于Excel有序号,通过序号就可以轻易发现两个lsass.exe加载的DLL文件数量不同(64和68)。现在将B列字体设置为红色,剪切B列内容并粘贴到A列,单击Excel的“数据/排序”,将数据重新排序后,木马文件就在连续红色但和上格不相同的DLL文件中,分别是mswsock.dll、PSAPI.DLL、 wshtcpip.dll、share.dll(见图3)。498)this.width=498;' onmousewheel = 'javascript:return big(this)' alt="" src="http://new.51cto.com/files/uploadimg/20090601/0942372.jpg">小提示:如果无法确定哪个进程被插入木马,可以先输出所有DLL文件,然后在Excel中排序和正常状态DLL文件比较,依次找出新增的DLL文件一一排查。第
三步:删除木马文件从上可以知道DLL木马就在上述多出的4个文件中,现在通过搜索功能找到这些文件(DLL文件大多在系统目录,搜索范围可限制在此),并通过查看属性最终找到真凶为c:\windows\system32\share.dll。现在进入安全模式将share.dll删除,然后根据它的创建时间、大小找到木马的同伙并删除。一般微软系统DLL文件都有版本标签,而且文件日期大多是一样的,可以通过这些属性判断。小提示:对于插入notepad、IE、explorer.exe等进程的dll木马,可以将进程终止后直接删除dll木马。第四步:做好备份,防患于未然相对来说,本例被插入木马的系统进程比较容易判断,
但是对插入系统本身就开放端口的进程如svchost.exe,判断起来就比较困难。因此我们平时要用Tasklist命令做好常见系统进程DLL文件备份,这样就可以在怀疑自己中招时,重启并关闭任何无关程序,然后通过Excel排序快速找到木马真凶!注意:系统有多个svchost.exe进程,但是它们进程pid是不同的,需要分开备份。

时间: 2024-11-02 22:21:40

黑客教你怎样用Excel剿灭DLL木马的相关文章

黑客教父万涛:安全攻防

万涛,信息及网络安全界传奇人物,被称之为"黑客教父",绰号"老鹰".现任中国计算机取证专家委员会成员,IDF实验室.益云安全平台联合创始人.黑客爱国组织鹰盟掌门人. 似乎应该处于"黑暗"中的万涛有着明媚的笑容,喜欢带着儿子进行户外活动.他会随身携带一个可以屏蔽免费WIFI窃取用户信息的装置,也会和大家一起玩微信"摇一摇"双手齐飞来个"地动山摇". 当然,他的强项仍然是"安全攻防",专业点

教你如何用Excel制作施工管理日记

  对于在工地实习或者其他施工人员来说,常常会需要记录施工管理日记,其他软件的用法可以过于复杂,下面小编就来教你如何用Excel制作施工管理日记. 教你如何用Excel制作施工管理日记 1.例如计算砼的水泥用量;利用EXCEI编制出计算构件的长*宽*高*每立米砼水泥理论用量的程序.把各种构件∑数据统计出来就可以了. 2.例如计算砼的砂子用量;编制出计算构件的长*宽*高*每立米砼砂子理论用量的程序.把各种构件∑数据统计出来就可以了. 3.例如计算钢筋的用量;编制出计算构件的钢筋长*每米理论重量*根

教你如何用Excel来聊天

  上班总是不那么自由,用QQ聊个天也跟做贼似的,但是玩Excel则没有事.要是想跟同事聊个天或者女朋友刚好就在同单位怎么暗度陈仓呢?教你如何用Excel来聊天,防老板之绝招. ★第一步:打开Excel2003,新建一个工作簿文档,取名保存(如"工作记录.xls"). ★第二步:执行"工具→共享工作簿",打开"共享工作簿"对话框(见图1),选中"允许多用户同时编辑,同时允许工作簿合并"选项,确定返回. ★第三步:将上述工作簿文

黑客教你设置一亿年都没法破解的密码...蛤?没用了?

人生处处有(被)惊(打)喜(脸). 不久前宅宅一篇黑客教你设置一亿年都破解不了的密码引来底下读者的欢呼,大家纷纷感谢小编提供的复杂密码"teabrownpicture4",甚至当即表示已加入豪华字典. 万万没想到,费劲巴拉设置的密码竟然没用了!人生人生. 到底怎么回事? 这可不是无稽之谈,雷锋网编辑最近就在外网上看到一则消息,一家监测网络安全公司 Bastille Network 发出警告称黑客可以黑进无线键盘. 实际上早在 2016 年二月份,这家公司就曾发现黑客可以在 100 米内

黑客教父万涛:智能硬件的“黑产”一定会出现

       2001年,以中美撞机事件为契机,爆发了中美两国黑客互攻对方网站的"网络战争","红客"一词由那时变得家喻户晓.在中国年轻的红客队伍中,万涛的形象被热血和激荡定格了下来,成为了代号"老鹰"的"黑客教父". 万涛 转眼2015年,自从万涛"一战成名"已经过去了14年之久.第一代黑客的孩子都会打酱油了,这个当年的"Angry young man"也在岁月的磨刀霍霍下变成了如今的

黑客教父龚蔚:扫码应用要警惕 公共WiFi攻不破支付软件

中国黑客教父.WiFi万能钥匙首席安全官龚蔚 3月8日下午消息,WiFi万能钥匙首席安全官龚蔚近日就互联网安全发表演讲,在这场科普性为主的安全讲座中,龚蔚从安卓手机的安全后门.应用层攻击.流量劫持.大数据黑产.山寨软件以及热点WiFi安全等讲诉了网络攻击的主要方式,以帮助用户提升安全认知. 龚蔚曾在2015年出任WiFi万能钥匙首席安全官引起过讨论,但其后现身次数并不多.实际上,这位江湖人称"Goodwell"的技术大牛,素有中国黑客教父之称,是中国最早一代黑客的代表人物.其后还发起创

黑客教父回应两高立法:牟利者并无黑客精神

中介交易 SEO诊断 淘宝客 云主机 技术大厅 9月1日消息,日前最高人民法院.最高人民检察院联合发布了<关于办理危害计算机信息系统安全刑事案件应用法律若干问题的解释>,有中国黑客教父之称的中国黑客界元老.绿色兵团创始人龚蔚昨日在腾讯微博上表示,司法解释里面并没有明确提到黑客两个字,真正受影响的是那些利用黑客技术从事网络犯罪的人. 技术无罪 牟利者并无黑客精神 有中国黑客教父之称的中国黑客界元老.绿色兵团创始人龚蔚昨日做客腾讯微访谈与腾讯网友进行了交流,他表示,司法解释里面并没有明确提到黑客两

DLL木马技术解析

很多朋友依然不知道近年兴起的"DLL木马"为何物.什么是"DLL木马"呢?它与一般的木马有什么不同? 一.从DLL技术说起 要了解DLL木马,就必须知道这个"DLL"是什么意思,所以,让我们追溯到几年前,DOS系统大行其道的日子里.在那时候,写程序是一件繁琐的事情,因为每个程序的代码都是独立的,有时候为了实现一个功能,就要为此写很多代码,后来随着编程技术发展,程序员们把很多常用的代码集合(通用代码)放进一个独立的文件里,并把这个文件称为"

木马静态变动态 DLL木马程序大揭秘_漏洞研究

相信经常玩木马的朋友们都会知道一些木马的特性,也会有自己最喜爱的木马,不过,很多朋友依然不知道近年兴起的"DLL木马"为何物.什么是"DLL木马"呢?它与一般的木马有什么不同?  一.从DLL技术说起 要了解DLL木马,就必须知道这个"DLL"是什么意思,所以,让我们追溯到几年前,DOS系统大行其道的日子里.在那时候,写程序是一件繁琐的事情,因为每个程序的代码都是独立的,有时候为了实现一个功能,就要为此写很多代码,后来随着编程技术发展,程序员们把