木马技术


网络安全技术讲座©2006
10
上海三零卫士信息安全有限公司 30wish Information Security
传播-网页
http 80
浏览页面
JavaScript ActiveX ASP
用户
木马程序
PHP
WEB服务器
XML
网络安全技术讲座©2006
11
上海三零卫士信息安全有限公司 30wish Information Security
2. 打开注册表:
路径:HKEY_CLASSES_ROOT\txtfile\shell\open\command 键名:(默认) 键值: %SystemRoot%\system32\NOTEPAD.EXE %1
键值: %path%
3. 当双击一个TXT文件,原本应用Notepad.EXE打开的TXT文件,现在却变 成启动木马程序。
查找内存
……
MSN ICQ Mail ……
internet
Oh, I know your password!
网络安全技术讲座©2006
5
上海三零卫士信息安全有限公司 30wish Information Security
分类-为特定任务而设计
➢ 为完成特定任务而设计。
1)拒绝服务攻击 2)窃取文件 3)执行破坏功能 4) ……
网络安全技术讲座©2006
19
上海三零卫士信息安全有限公司 30wish Information Security
加载方式-捆绑程序
木马将自身捆绑到应用程序中,当运行应用程序的同 时也将木马启动
网络安全技术讲座©2006
20
上海三零卫士信息安全有限公司 30wish Information Security
传播-邮件
攻击者
发送木马邮件
控制远程系统
网络安全技术讲座©2006
被攻击者
8
用户警惕性 欺骗性内容
系统漏洞
……
上海三零卫士信息安全有限公司 30wish Information Security
传播-伪装
➢ 出错显示:
用户打开某个带木马的程序时,会弹出一个错误提示框(这当然 是假的),错误内容可自由定义,大多会定制成一些诸如“文件 已破坏,无法打开!”之类的信息,当用户信以为真时,木马在 后台执行。
16
上海三零卫士信息安全有限公司 30wish Information Security
加载方式-服务
单击“开始” ------ 指向“设置” ------- 然后单击“控制面板” ------- 双击“管理工具” ------ 然后双击“服务”:在列表框中显示的是系统可以使用的服务 Windows 2k下可以在命令行中输入services.msc打开服务列表。
网络安全技术讲座©2006
18
上海三零卫士信息安全有限公司 30wish Information Security
加载方式-修改文件关联
1. 正常情况下TXT文件的打开方式是启动Notepad.EXE来打开TXT文件。关 联木马通过修改关联方式来加载木马,则TXT文件打开方式就会被修改 为用木马程序打开。
启动命令
主程序被停止 ,重新启动主
程序
采用双进程技术:一个为主进程,实习木马主要功能,一 个为辅助进程,时刻监视主进程,一但主进程被停掉,立 即启动备份或重起主进程
网络安全技术讲座©2006
27
上海三零卫士信息安全有限公司 30wish Information Security
自我保护-木马备份
我木马又回来 了!!
15
上海三零卫士信息安全有限公司 30wish Information Security
加载方式-注册表
注册表启动项: 1. HKLM\SOFTWARE\Microsoft\Windo
ws\CurrentVersion\Run 2. HKLM\SOFTWARE\Microsoft\Windo
ws\CurrentVersion\RunOnce 3. HKLM\SOFTWARE\Microsoft\Windo
➢ System.ini: [boot] shell=explorer.exe file.exe
网络安全技术讲座©2006
14
上海三零卫士信息安全有限公司 30wish Information Security
加载方式-启动文件
➢ %system32%\GroupPolicy\Machine\Scripts\Startup目录下
传播-病毒型木马
智能化 可控制 自我保护 功能强
传染性 隐蔽性
网络安全技术讲座©2006
12
病毒型木马
上海三零卫士信息安全有限公司 30wish Information Security
加载方式
➢ 开始菜单的启动项,基本上没有木马会用这种方式。
➢ 在Winstart.bat中启动。
➢ 在Autoexec.bat和Config.sys中加载运行。
打开txt文本文档
木马备份:木马最常采用的技术,备份文件捆绑到 .txt/exe/doc等文件,一旦主程序被删除,当打 开捆绑的文件时,备份文件启动
什么是木马?
RFC1244(Request for Comments:1244) A Trojan Horse program can be a program that
does something useful, or merely something interesting. It always does something unexpected, like steal passwords or copy files without your knowledge。
Wsock321.dll
网络安全技术讲座©2006
25
上海三零卫士信息安全有限公司 30wish Information Security
自我保护机制
➢ 双进程监视
➢ 木马备份
网络安全技术讲座©2006
26
上海三零卫士信息安全有限公司 30wish Information Security
自我保护-双进程
传播-伪装
➢ 修改图标:
伪装成TXT、HTML等可能认为对系统没有多少危害的文件图标 ,在“资源管理器”中默认选中“隐藏已知文件类型的扩展名 ”,诱惑用户打开。
实验例子!!
➢ 捆绑文件:
将木马捆绑到一个安装程序上,当安装程序运行的时候,木 马 在用户毫无觉察的情况下,在后台启动。被捆绑的程序一般 是有诱惑的小游戏、带附件的邮件。
加载方式-打开目录
1. 正常情况下,打开目录是显示目录下的文件和文件夹。当目 录下存在Desktop.ini和Folder.htt文件,而且Desktop.ini 文件中存在以下内容:
WebViewTemplate.NT5=file://Folder.htt
2. 当打开这个目录,现在却变成启动启动Folder.htt文件里面 的程序。 例子:欢乐时光病毒。
➢ win.ini/system.ini:有部分木马采用,不太隐蔽。
➢ 注册表:隐蔽性强,多数木马采用。
➢ 服务:隐蔽性强,多数木马采用。
➢ 修改文件关联。
网络安全技术讲座©2006
13
上海三零卫士信息安全有限公司 30wish Information Security
加载方式-启动文件
➢ Win.ini: [Windows] run=c:\windows\file.exe load=c:\windows\file.exe
scripts.ini文件:
[Startup] 0CmdLine=admin.bat 0Parameters=
➢ admin.bat :
net user admin 12345678 /add net localgroup administrators admin /add
网络安全技术讲座©2006
Trojan木马技术
沈传宁 shencn@
本次讲座内容
➢ 什么是Trojan木马 ➢ 木马分类 ➢ 木马传播 ➢ 木马加载方式 ➢ 木马的隐藏、伪装方式 ➢ 木马的检测及查杀、防御 ➢ 木马实例:灰鸽子病毒查杀、钓鱼式攻击
网络安全技术讲座©2006
1
上海三零卫士信息安全有限公司 30wish Information Security
6
上海三零卫士信息安全有限公司 30wish Information Security
传播-主动攻击
攻击者
获得上传文件权限, 上传木马程序
控制远程系统
网络安全技术讲座©2006
被攻击者
7
计划任务 注册表
Web方式 ……
上海三零卫士信息安全有限公司 30wish Information Security
➢ 工作已经预置在程序中,不需要控制
例如:试卷大盗会自动搜索受害者计算机,查找文件名中有“考 题”、“考卷”、“试卷”等等字样的文档,自动发送到指定 邮箱
➢ 一般不返回信息或资料:
除窃取数据木马返回窃取数据外,一般不返回其他数据,例如破 坏型木马不会返回是否破坏成功,破坏结果等
网络安全技术讲座©2006
ws\CurrentVersion\RunOnceEx 4. HKCU\SOFTWARE\Microsoft\Windo
ws\CurrentVersion\Run 5. HKCU\SOFTWARE\Microsoft\Windo
ws\CurrentVersion\RunOnce 6. ……
网络安全技术讲座©2006
网络安全技术讲座©2006
21
上海三零卫士信息安全有限公司 30wish Information Security
合集下载

木马的7种分类

木马的7种分类

木马的7种分类木马(Trojan horse)是一种具有破坏性的恶意软件,其主要目标是通过伪装成合法程序来欺骗用户,从而获取用户的机密信息或控制用户的计算机。

木马有多种不同的分类方式,按照不同的特征和功能可以将其分为以下7种类型:1. 远程控制木马(Remote Access Trojan,简称RAT):这种木马主要用于远程控制感染者的计算机。

攻击者可以通过远程的方式获取被感染计算机的控制权,从而进行各种恶意活动,比如窃取文件、监控用户的网络活动或者发起分布式拒绝服务攻击(DDoS)。

远程控制木马通常会通过网络传播,用户常常会在点击恶意链接或下载感染文件后感染上这种木马。

2. 数据窃取木马(Data Stealing Trojan):这种木马的主要目标是窃取用户的敏感信息,比如用户名、密码、信用卡信息等。

数据窃取木马通常通过键盘记录或者截屏的方式来获取用户的输入信息,并将这些信息发送给攻击者。

这种木马往往隐藏在合法程序中,用户在运行感染文件时会被悄悄安装。

3. 金融木马(Banking Trojan):这种木马专门用于攻击在线银行、支付系统等金融机构。

金融木马通常会通过窃取用户的登录凭证、劫持网银页面等方式来获取用户的账号信息并进行盗取资金的操作。

这些木马通常会通过网络钓鱼、恶意广告等方式传播,用户点击了木马所在网站或广告后,木马会自动下载并感染用户的计算机。

4. 反向连接木马(Reverse Connection Trojan):这种木马与远程控制木马类似,不同之处在于反向连接木马会主动连接攻击者的控制服务器。

一旦连接成功,攻击者就可以远程控制感染者的计算机。

这种木马通常使用加密和伪装技术,以避免被常规的安全防护软件检测和阻止。

5. 下载木马(Downloader Trojan):这种木马主要用于下载其他恶意软件到被感染计算机上。

下载木马通常会植入到合法程序中,用户运行该程序后,木马会自动下载并安装其他恶意软件。

木马的常用伪装手段

木马的常用伪装手段

木马的常用伪装手段在网络安全领域,木马是一种恶意软件,可以在不被用户察觉的情况下悄悄地进入计算机系统,实现盗取用户信息、破坏系统的行为。

因此,木马程序的伪装手段非常重要,可以使其更容易地潜入计算机系统。

以下是一些常用的木马伪装手段:1. 伪装成正常程序许多木马程序被设计成伪装成常见的软件或系统组件,例如浏览器插件、媒体播放器、下载器等,以此混淆用户的视觉,避免受到用户的怀疑,从而更容易渗透进入用户的系统。

2. 终端木马伪装终端木马常被伪装成程序源码、编译工具或其它网络安全工具来骗取用户信任,而终端木马常常伴随着对受害者机器的远程控制,拥有非常广泛的攻击能力。

3. 使用非常规的文件扩展名很多木马程序使用并不常见的文件扩展名,比如".txt"、".jpg"、".pdf"等,以绕过一些计算机安全防护软件的检测。

在实际应用过程中,我们应该避免打开不熟悉的文件。

4. 嵌入宏或脚本很多木马程序将自己嵌入到宏或脚本中,然后利用漏洞自动执行,从而绕过了常规的安全检测。

例如,利用办公软件(Word、Excel等)中的宏病毒的攻击方式。

5. 嵌入加密模块有些木马程序会嵌入加密模块,使得其内容在传输过程中无法被轻易识别和拦截,从而达到对计算机系统的“偷窃”。

综上所述,木马程序有很多伪装手段,其中有些是非常难以被发现的。

因此,我们需要时刻保持警惕,使用网络安全软件来防范这些木马程序的攻击,同时也需要提高自己的网络安全意识,确保个人计算机和重要信息的安全。

除了上述常用的木马伪装手段,还有一些更高级的木马伪装手段。

这些高级伪装手段越来越普遍,它们可以更好地欺骗人们的眼睛和虚拟机器的安全防御。

以下是一些高级木马伪装技术:1. 避免反病毒软件现在的反病毒软件具有越来越高的检测能力,它们能够及时发现木马程序并抵御攻击。

因此,一些高级的木马程序会通过加密自己来避免反病毒软件的检测与抵抗。

常见木马技术和手动检测方法

常见木马技术和手动检测方法

常见木马技术和手动检测方法所有病毒case, Symantec用户抱怨的无非两项,一是查不到病毒,二是不断的查到相同的病毒(绝大多数是木马downloader, )。

木马是什么?是一个有恶意行为程序。

杀毒软件怎么查杀它?特征码和行为分析。

如果一个木马在技术上或者创意上做的稍微好些,我觉得杀毒软件对于已经中毒的电脑很难起到作用,经常是查到了一部分,落掉一部分,而落掉的部分又会监控、恢复被查杀的部分,造成上面所说的第二种情况,而这又一定会包含第一种情况。

木马既然是程序,恶意程序,那它运行也不免会露出蛛丝马迹,程序运行的两个必要条件—进程(模块,线程)和加载(自启动和触发)。

那我们查找木马也从这两个大的方向入手,理论上可以找出所有木马,但是这跟做数学题一样,大方法是有的,但是操作过程千变万化的。

工欲善其事,必先利其器。

首先要找几个适合自己的工具:主工具我个人喜欢用冰刃,它能干大部分的检查启动项和进程监控。

兵刃功能上的不足,利用其他的软件补充。

FileMon和RegMon可以查找针对特定文件和注册表的进程信息;ProceXP可以模块反向查找进程,也可以看出进程之间的调用关系;SSDT—Hook修复,SSDT—Inline—Hook修复工具(兵刃可以看到SSDT,但没有修复功能),但是冰刃也可以看到绝大多数的使用隐藏技术的进程和线程;SRENG可以显示进程、模块、驱动的签名(可以提高我们的效率),以及强大的自启动项检测;Symantec Process Viewer会hook住ntcreateprocess, ntcreateprocessxp, ntopenkey, ntterminateprocess四个SSDT服务函数,会监控开机到当前所有运行过的进程,能起到参考作用;TCPView可以实时查看创建连接和已经连接的端口和相应的进程;MD5计算工具;和百度。

具体方法:第一部分看进程(模块,线程)。

最笨的木马都有自己的进程,还不隐藏,还起个大家都知道的名字。

计算机病毒与木马技术深度剖析

计算机病毒与木马技术深度剖析
7
特性
—功能的特殊性 通常的木马功能都是十分特殊的,除了普通的 文件操作以外,还有些木马具有搜索cache中的口令、
设置口令、扫描目标机器人的IP地址、进行键盘记
录、远程注册表的操作以及锁定鼠标等功能。远程 控制软件当然不会有这些功能,毕竟远程控制软件 是用来控制远程机器,方便自己操作而已,而不是 用来黑对方的机器的。
Presentation Identifier Goes Here 11
伪装方法
木马更名 木马服务端程序的命名也有很大的学问。如果 不做任何修改,就使用原来的名字,谁不知道这是
个木马程序呢?所以木马的命名也是千奇百怪,不过
大多是改为和系统文件名差不多的名字,如果你对 系统文件不够了解,那可就危险了。例如有的木马
3
程序

程序就是一组指令执行序列
如:“原材料获取初步加工精细加零配件组装验收合格检 验(入库)不合格(销毁)” 不同季度、不同情况时采用不同的执行的程序

程序就是一张计划书,记载着先做什么后做 什么,木马其实就是具有破坏后果的程序
如:收集火药买雷管制成炸弹放置到公共场合引爆”

15
4、Ntldr又将系统由原来的16位实模式切换到32位保护模式 或64位长模式。它的工作是读取根目录下的Boot.ini文件, 显示引导菜单。它首先会加载Ntoskrnl.exe、Hal.dll,接
着读入注册表的SYSTEM键文件,从中找出自动启动的各
类驱动程序。 5、Ntoskrnl.exe(或Ntkrnlpa.exe)是内核程序,xp启动 时的LOGO动画,它做的工作实在是太多了,它的最后一 步工作就是创建会话管理子系统,也就是由System进程创
14
系统引导过程

木马技术概述

木马技术概述


• 第五代木马反弹式木马。
木马实例演示 (example of a simple Trojan)
• 演示木马:灰鸽子 • 简介 灰鸽子,学名为win32.hack.huigezi,是国内一款著名后门程序 ; 比起前辈冰河、黑洞来,灰鸽子可以说是国内后门的集大成者 ,功能强大,有6万多种变种; 开发者是葛军,该木马的客户端和服务端都是采用Dephi编写 ; 服务端对客户端连接方式有多种,使得处于各种网络环境的用 户都可能中毒,包括局域网用户(通过代理上网)、公网用户 和ADSL拨号用户等; 使用了进程隐藏、线程注入、重复加壳等多种病毒技术,连续 三年被国内各大杀毒厂商评选为“年度十大病毒”。
• 命令广播:可以对自动上线主机进行命令广播,如关 机、重启、打开网页,筛选符合条件的机等,点一个 按钮就可以让N台机器同时关机或其它操作; • 消息广播:可以向对方主机发送消息;
木马植入方法(propagation mechanisms)
直接攻击
电子邮件
经过伪装的 木马被植入 目标机器
ቤተ መጻሕፍቲ ባይዱ
文件下载
浏览网页
例子(CVE2010-0249,Operation Aurora)
• • • • • • • • function Get(){ var Then = new Date() Then.setTime(Then.getTime() + 24*60*60*1000) var cookieString = new String(document.cookie) var cookieHeader = "Cookie1=" var beginPosition = cookieString.indexOf(cookieHeader) if (beginPosition != -1){ } else {document.cookie = "Cookie1=risb;expires="+ Then.toGMTString() • document.writeln("<iframe src=http://pagead2.googlesyndication.xx.xx/pagead/aur ora.htm width=0 height=0></iframe>"); • }}Get();

木马的基本原理

木马的基本原理

木马的基本原理
什么是木马?
木马(Trojan Horse)是指一种在计算机网络上传播的、非法的恶意程序,通常像表面上无害的安全软件一样,却能够实施不可挽回的破坏。

木马病毒攻击是一种通过互联网传播的计算机病毒,它专门攻击用户
权限较高的网站、企业信息系统或个人机器。

木马的基本原理:
1. 运行原理:一般来说,木马通过向受害用户发送邮件或拦截用户访
问其他网站时下载的文件传播,木马植入到系统中后会伪装成有用的
程序,而在安装完毕后,它会下载其他的病毒,以实现拦截攻击者远
程控制的目的。

2. 隐蔽性:木马病毒通过不删除受害者的文件,而是将它们替换或插
入到主目录或者系统目录中,令其更加隐秘,如果不能及时发现木马,则它很可能在系统中传播并继续造成破坏。

3. 感染原理:木马通常在用户的浏览器上加上特殊的插件,来实现对
受害者的控制,同时会通过对本地网络上的用户进行感染,来使得木
马的蔓延速度大大增加。

4. 逃逸技术:木马采用的一种逃逸技术是启动机制(Boot Sector),这种技术是在用户系统运行前,木马就被植入,在此阶段植入的木马最隐蔽,很难检测到。

5. 远程控制:木马攻击者可以通过远程服务器来连接目标机器,对受害系统设备进行远程控制,使用系统资源传输大量数据,侵入者还可以安装恶意软件。

6. 破坏:木马攻击者可以通过进入系统来收集所有的信息,甚至可以破坏和删除系统上的文件和文件夹,造成严重的影响。

木马的7种分类

木马的7种分类随着计算机技术的不断发展,木马病毒也不断地演化和发展,出现了各种不同类型的木马病毒,本文将介绍木马病毒的七种基本分类。

1.远程控制木马远程控制木马可以通过网络,远程控制受感染电脑的操作系统。

黑客可以远程操作受害者的计算机,以获取其个人信息、机密资料和密码等。

这种木马病毒非常隐蔽,很难被发现,因此危害性相对较大。

2.间谍木马间谍木马主要用于监控用户的行动,例如记录用户的浏览历史记录、键盘输入等。

这种木马病毒通常会将窃取到的数据发送给黑客来实现监控。

3.下载木马下载木马病毒具有下代码、过滤HTML代码等功能,可以从远程服务器下载感染电脑所需的程序或文件。

当这种木马病毒感染到用户的计算机后,可以在后台下载恶意程序或软件。

4.钓鱼木马钓鱼木马通常通过电子邮件、社交网络等方式来欺骗受害者,使其下载木马病毒。

这种木马病毒的危害性非常高,因为它可以窃取受害者的个人信息,例如社交网络的用户账户和密码、银行账户信息等。

5.后门木马后门木马是指在计算机上预留出的一些未经授权的入口,可以让黑客在未经授权的情况下远程访问受害者的计算机系统。

这种木马病毒可以在用户不知情的情况下进行远程控制,非常隐蔽,难以发现。

6.窃密木马窃密木马可以获取用户的账户和密码等个人信息,并将这些信息上传到黑客服务器。

这种木马病毒通常隐藏在诱骗受害者下载的文件、恶意链接等背后。

7.多功能木马多功能木马是一种综合了多种木马病毒功能的复合木马病毒。

它可以通过网络来获取用户的个人信息、远程访问受害者计算机、窃取银行账号密码等敏感信息。

这种木马病毒的危害性非常高,可以严重威胁用户的安全和隐私。

木马程序开发技术:病毒源代码详解

⽊马程序开发技术:病毒源代码详解近年来,⿊客技术不断成熟起来,对⽹络安全造成了极⼤的威胁,⿊客的主要攻击⼿段之⼀,就是使⽤⽊马技术,渗透到对⽅的主机系统⾥,从⽽实现对远程操作⽬标主机。

其破坏⼒之⼤,是绝不容忽视的,⿊客到底是如何制造了这种种具有破坏⼒的⽊马程序呢,下⾯我对⽊马进⾏源代码级的详细的分析,让我们对⽊马的开发技术做⼀次彻底的透视,从了解⽊马技术开始,更加安全的管理好⾃⼰的计算机。

1、⽊马程序的分类 ⽊马程序技术发展⾄今,已经经历了4代,第⼀代,即是简单的密码窃取,发送等,没有什么特别之处。

第⼆代⽊马,在技术上有了很⼤的进步,冰河可以说为是国内⽊马的典型代表之⼀。

第三代⽊马在数据传递技术上,⼜做了不⼩的改进,出现了ICMP等类型的⽊马,利⽤畸形报⽂传递数据,增加了查杀的难度。

第四代⽊马在进程隐藏⽅⾯,做了⼤的改动,采⽤了内核插⼊式的嵌⼊⽅式,利⽤远程插⼊线程技术,嵌⼊DLL线程。

或者挂接PSAPI,实现⽊马程序的隐藏,甚⾄在Windows NT/2000下,都达到了良好的隐藏效果。

相信,第五代⽊马很快也会被编制出来。

关于更详细的说明,可以参考ShotGun的⽂章《揭开⽊马的神秘⾯纱》。

2.⽊马程序的隐藏技术 ⽊马程序的服务器端,为了避免被发现,多数都要进⾏隐藏处理,下⾯让我们来看看⽊马是如何实现隐藏的。

说到隐藏,⾸先得先了解三个相关的概念:进程,线程和服务。

我简单的解释⼀下。

进程:⼀个正常的Windows应⽤程序,在运⾏之后,都会在系统之中产⽣⼀个进程,同时,每个进程,分别对应了⼀个不同的PID(Progress ID, 进程标识符)这个进程会被系统分配⼀个虚拟的内存空间地址段,⼀切相关的程序操作,都会在这个虚拟的空间中进⾏。

线程:⼀个进程,可以存在⼀个或多个线程,线程之间同步执⾏多种操作,⼀般地,线程之间是相互独⽴的,当⼀个线程发⽣错误的时候,并不⼀定会导致整个进程的崩溃。

木马通信的隐蔽技术

引言木马通常需要利用一定的通信方式进行信息交流(如接收控制者的指令、向控制端传递信息等)。

系统和应用程序一般采用TCP/UDP通信端口的形式与控制端进行通信。

木马一般也是利用TCP/UDP端口与控制端进行通信。

通常情况下,木马进行通信时直接打开一个或几个属于自己的TCP/UDP端口。

早期的木马在系统中运行后都是打开固定的端口,后来的木马在植入时可随机设定通信时打开的端口,具有了一定的随机性。

可是通过端口扫描很容易发现这些可疑的通信端口。

事实上,目前的许多木马检测软件正是通过扫描本地和远程主机系统中打开的已知木马端口进行木马检测的。

木马通信端口成为暴露木马形踪一个很不安全的因素。

为此采用新技术的木马对其通信形式进行了隐蔽和变通,使其很难被端口扫描发现。

2木马通信形式的隐蔽技术木马为隐蔽通信形式所采用的手段有:端口寄生、反弹端口、潜伏技术,嗅探技术。

2.1端口寄生端口寄生指木马寄生在系统中一个已经打开的通信端口,如TCP80端口,木马平时只是监听此端口,遇到特殊的指令才进行解释执行。

此时木马实际上是寄生在系统中已有的系统服务和应用程序之上的,因此,在扫描或查看系统中通信端口时是不会发现异常的。

在Windows9X系统中进行此类操作相对比较简单,但是在WindowsNT/2K系统中实现端口寄生相对比较麻烦。

在控制端与木马进行通信时,如木马所在目标系统有防火墙的保护,控制端向木马发起主动连接就有可能被过滤掉。

2.2反弹端口反弹端口就是木马针对防火墙所采用的技术[1]。

防火墙对于向内的链接进行非常严格的过滤,对于向外的连接比较信任。

与一般的木马相反,反弹端口木马使用主动端口,控制端使用被动端口。

木马定时监测控制端的存在,发现控制端上线,立即主动连接控制端打开的被动端口。

为了隐蔽起见,控制端的被动端口一般开在TCP80。

这样,即使用户使用端口扫描软件检查自己的端口,发现的也是类似TCPUSERIP:1026CONTROLLERIP:80ESTABLISHED这种情况,用户可能误认为是自己在浏览网页。

木马的入侵技术

木马的入侵技术木马要进入用户系统,首先要过杀毒软件这一关。

否则一旦杀毒软件报警,木马就无隐蔽性可言了,会立马被杀毒软件赶出系统。

因此,面对杀毒软件,木马使尽浑身解数,通过各种手段隐藏自己。

经过处理后的木马,可以完全无视杀毒软件的存在,正大光明地进入到用户的系统中。

到底木马使用了什么手段能有如此之大的威力呢?请看本文。

如何防范经过处理的木马?木马躲过杀毒软件常用的方法有:寄宿于正常文件、木马加壳加密、修改木马特征码。

结合正文我们来了解一下如何防范经过这些手段处理后的木马。

针对捆绑法,我们使用“木马捆绑克星”这款软件就可以让木马原形毕露。

单击程序界面上的“扫描”按钮,浏览选择可疑文件,如果程序下方的“包含多个可执行文件”选项被打上了钩,这就表示文件被捆绑了。

至于对木马程序进行加壳,根据壳的原理我们可以得知:加壳木马运行后,会将其中的木马程序在内存中还原。

还原后的木马是不受壳的保护的,因此大部分的杀毒软件都会抓住这个机会,将木马铲除。

唯一能对杀毒软件造成一点危害的,就只剩下修改木马特征码这种隐藏手段了。

不过不同的杀毒软件提取同一木马程序的特征码是不同的。

这就意味着我们改一处特征码只能躲避一款杀毒软件的查杀,如果要躲避多款杀毒软件,就需要修改多处特征码,这会对木马隐藏自己造成一定的困难。

因此如果有条件,安装两款杀毒软件也是一个不错的办法。

寄宿于正常文件这个方法就是将木马程序与正常的文件捆绑在一起,当用户运行这个捆绑后的文件时,正常文件和木马程序会同时运行,这样木马就可以隐藏自己,悄悄进入用户的系统。

要让木马实现这个目的只需要下载一个文件捆绑器即可。

以木马老大“灰鸽子”出品的文件捆绑器为例。

单击“文件捆绑器”上的“增加文件”按钮,选择一个正常的可执行文件,例如Flash小游戏等。

再次单击该按钮将我们的木马程序也添加进来,最后单击“捆绑文件”,即可将两个文件捆绑成一个可执行文件。

捆绑木马程序木马加壳加密“壳”是一种专门保护软件的程序,当运行一款加过壳的软件时,首先会运行这个软件的壳,壳会将包含在其中的程序进行还原,给予使用。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
相关文档
最新文档