11-恶意代码及防护技术(I)

合集下载

恶意代码基础知识与分析方法

恶意代码基础知识与分析方法

恶意代码的类型
恶意代码类型
计算机病毒(Virus)
定义特征
通过感染文件(可执行文件、数据文件、电子邮件等)或 磁盘引导扇区进行传播,一般需要宿主程序被执行或人 为交互才能运行 一般为不需要宿主的单独文件,通过网络传播,自动复 制,通常无需人为交互便可感染传播 从远程主机下载到本地执行的轻量级恶意代码,不需要 或仅需要极少的人为干预。代表性的开发工具有: JavaScript, VBScript, Java,以及ActiveX 绕过正常的安全控制机制,从而为攻击者提供访问途径 伪装成有用软件,隐藏其恶意目标,欺骗用户安装执行 使用一对多的命令与控制机制组成僵尸网络 通过替换或修改系统关键可执行文件(用户态),或者 通过控制操作系统内核(内核态),用以获取并保持最高 控制权(root access) 融合上述多种恶意代码技术,构成更具破坏性的恶意代 码形态
现在你作为一名安全事件处理者的任务如果你接受的话就是深入分析这个二进制文件并获得尽可能多的信息包括它是如何工作的它的目的以及具有的能力最为重要的请展示你获取所有信息所采取的恶意代码分析技术
网络攻防技术与实践课程
课程9.恶意代码基础知识和分析方法
诸葛建伟 zhugejw@
2011年3月6日
1983
1986
SunOS 第一例蠕虫 Rootkit
1988
2002 1999
蠕虫年: Slammer 冲击波/Sobig
木马后门Setiri 分布式攻击工具 TFN
1998
Fred Cohen 定义计算机病毒
CIH病毒爆发
1995
第一例宏病毒 Concept
1983
Thompson的 Unix后门曝光
10.14腾讯竞争联合声明》 10.28弹窗战争

25恶意代码

25恶意代码
20
混合型蠕虫

同时具有漏洞型、邮件型、共享型和寄生型的 某些或全部特征 传播能力和危害最大
求职信(I-Worm/Klez) 超级密码杀手(爱情后门,I-Worm/Supkp) 网络天空(I-Worm/Netsky) 雏鹰(I-Worm/BBEagle) ……
21
蠕虫的爆发周期越来越短…

漏洞公布和蠕虫爆发的间隔越来越短
13
计算机蠕虫的类型
系统漏洞型 群发邮件型 共享型 寄生型 混合型 …… ……

14
系统漏洞型病毒
红色代码(IIS-Worm/CodeRed) 尼姆达(I-Worm/Nimda) 求职信(I-Worm/Klez) 冲击波(I-Worm/Blaster) 震荡波(I-Worm/Sasser) 安哥(Backdoor/Agobot)
及时 太晚了
最佳时机
漏洞发现
攻击代码
蠕虫爆发
控制
清除
越来越短
越来越长,越来越难
22
补丁:MS04-011 2004年4月13日
2004年5月1日
时间间隔
18 天
震荡波
补丁:MS03-026 2003年7月16日 2003年8月11日
冲击波
补丁: MS02-039 2002年7月24日 2003年1月25日

如CIH、爱虫、新欢乐时光、求职信、恶鹰、rose…
2.
网络蠕虫:一组能够进行自我传播、不需要用户干预 即可触发执行的破坏性程序或代码。

其通过不断搜索和侵入具有漏洞的主机来自动传播。 如红色代码、SQL蠕虫王、冲击波、震荡波、极速波…
3.
特洛伊木马:是指一类看起来具有正常功能,但实 际上隐藏着很多用户不希望功能的程序。通常由控 制端和被控制端两端组成。

第5章 特洛伊木马

第5章 特洛伊木马
阻塞,等待客户数据
bind( )
服务请求 sendto( )
处理服务请求
sendto( ) close( )
服务应答
readfrom( ) close( )
无连接套接应用程序时序图
服务器
socket( ) bind( ) listen( )
客户机
accept( )
阻塞,等待客户数据
socket( )
恶意代码与计算机病毒 -原理、技术和实践
技术进展
历史上概括为4个阶段: − 第四阶段在进程隐藏方面做了非常大的改动, 采用了内核插入式的嵌入方式,利用远程插入 线程技术嵌入DLL线程,或者挂接PSAPI实现木 马程序的隐藏。即使在Windows NT/2K下, 这些技术都达到了良好的隐藏效果。 − 相信,第五代木马的技术更加先进。
恶意代码与计算机病毒 -原理、技术和实践
Server端功能——实现list命令

CFileFind finder; BOOL bWorking = finder.FindFile("*.*"); while (bWorking) //循环得到下一层文件或目录 { bWorking = finder.FindNextFile(); if ( finder.IsDots() || finder.IsDirectory() ){ strResult = "Dire: "; }else{ strResult = "File: "; } strResult += finder.GetFileName(); strResult += "\n"; } SendText( strResult, pSocket ); //返回Return_Text变量的内容

12-恶意代码及防护技术(II)资料

12-恶意代码及防护技术(II)资料

蠕虫扫描策略
从DNS服务器获取IP地址来建立目标地址库。
优点:
获得的IP地址块针对性强和可用性高。
关键问题:
如何从DNS服务器得到网络主机地址,以及DNS服务器是 否存在足够的网络主机地址。
2018/10/28
蠕虫扫描策略
基于目标列表扫描是指网络蠕虫根据预先生成易感染的目标 列表,搜寻感染目标。
木马隐藏技术

主机隐藏

主要指在主机系统上表现为正常的进程。 主要有文件隐藏、进程隐藏等。 文件隐藏主要有两种方式

采用欺骗的方式伪装成其它文件 伪装成系统文件
动态链接库注入技术,将“木马”程序做成一个DLL文件, 并将调用动态链接库函数的语句插入到目标进程,这个函 数类似于普通程序中的入口程序。 Hooking API技术。通过修改API函数的入口地址的方法来 欺骗试图列举本地所有进程的程序。
2018/10/28
论文作业

撰写一篇有关计算机网络安全的论文(20%)

可针对一具体技术进行选题和撰写,具体内容可自选, 例如选择内容可包括

访问控制技术、数据加密技术、网络防御技术、网络攻 击技术、网络安全新技术等

要求撰写的作业具备论文的所有要素

题目、作者、摘要、正文(引言、技术介绍、比较分析、 发展趋势、结论等)、参考文献。
网络信息安全
第12讲 恶意代码与防护技术-II
杨明 紫金学院计算机系 2018/10/28
内容

特洛伊木马 蠕虫
恶意代码的概念

定义

指以危害信息安全等不良意图为目的程序或代码 潜伏在受害计算机系统中实施破坏或窃取信息

第13章 恶意代码防治策略 恶意代码防范课件

第13章 恶意代码防治策略 恶意代码防范课件
School of Information Security Engineering
第六,制定备份和恢复计划,减少损失 第七,进一步加强计算机安全培训 第八,提高国内运营商自身的安全性 第九,加强技术防范措施
信息安全工程学院
School of Information Security Engineering
3 单机用户的防治策略
单机系统的特点:
• 只有一台计算机 • 上网方式简单(只通过单一网卡与外界进行数据交互) • 威胁相对较低 • 损失相对较低
个人用户的特点:
• 相对简单 • 防范意识相对较差 • 防范技术更是特别的薄弱
信息安全工程学院
School of Information Security Engineering
1896
1920
1987
2006
恶意代码防治策略
ቤተ መጻሕፍቲ ባይዱ
刘功申 上海交通大学信息安全工程学院
信息安全工程学院
School of Information Security Engineering
信息安全工程学院
School of Information Security Engineering
为什么需要策略?
如何建立防御计划
第一,对预算的管理 第二,精选一个计划小组 第三,组织操作小组 第四,制定技术编目
标示信息 序列号 PC-W-0001 SE-W-0001 SE-W-0002 LI-L-0001
机器名称 Account-01 Server-01 Server-02 Linux
用户名称 Account-01 Manager Manager Linux
一般技术措施
1)经常从软件供应商那边下载、安装安全补丁程序和升级杀毒软件 。 2)新购置的计算机和新安装的系统,一定要进行系统升级,保证修 补所有已知的安全漏洞。 3)使用高强度的口令。 4)经常备份重要数据。特别是要做到经常性地对不易复得数据(个 人文档、程序源代码等等)完全备份。 5)选择并安装经过公安部认证的防病毒软件,定期对整个硬盘进行 病毒检测、清除工作。 6)安装防火墙(软件防火墙),提高系统的安全性。

Android恶意代码——木马APK分析

Android恶意代码——木马APK分析

( 1 )不需要真 正执行恶 意代码 ,可 以避 免对恶意攻击者发现 ; ( 2 )误 报 率 低 ( 3 )不受具 体进程执行 流程 的制约,可 以对代码 进行详尽的细粒度分析 。 我 们通 过对 一线 公安 机关 办理 的相 关恶 意窃取隐私案件 中的 a p k样 本进行反编译 ,对 木 马部分源码 进行静态分析后可 以掌握犯罪嫌 疑人的手机号码及电子邮箱等个人信息,并能 掌握木 马取证的恶意操作:如读取短信、监控 短信收发、读取联系人、后 台发送 邮件等操作 。
3 基 于 安 卓 平 台 恶 意 代码 的 分 析
3 . 1 分 析 工 具 An d r o i d Ki l l e r 是 一 款 可 视 化 的安 卓 应 用 逆 向 工 具 ,集 Ap k反 编 译 、ip k打 包 、Ap k签 名 , 编 码 互 转 ,ADB通 信 ( 应用安装 一 卸 载 运 行 一
设备文件管理 )等特色功能于一身 。它包含 了 a d b 、a p k t o o l 、d e x 2 j a r 、i d - g u i 等反编译工具 。 其中 a p k t o o l 能将 a n d r o i d中 的 . a p k文 件转 换 成. d e x文件 ;d e x 2 j a r 能将 第一 步 的 . d e x文件 反 编译 成 . j a r 文件 ;j d - g u i 能将 . j a r 文 件 反编 译成 . j a v a 文件进行分析 。 3 . 2安卓木马 固定
漶 安全 ・ I n f o r ma t i o n S e c u r i t y
A n d r o i d恶意代码——木 马 A P K分析
文/ 卢委红 陶 一 鸣
优 点包 括 :

第七章_恶意代码分析与防治(计算机网络安全教程)


恶意代码的相关定义
恶意代码类型 计算机病毒 定义 指编制或者在计算机程序中插入的破坏计算机功能或者 毁坏数据,影响计算机使用,并能自我复制的一组 计算机指令或者程序代码。 特点 潜伏、传染和 破坏
计算机蠕虫
特洛伊木马 逻辑炸弹
指通过计算机网络自我复制,消耗系统资源和网络资源 的程序
指一种与远程计算机建立连接,使远程计算机能够通过 网络控制本地计算机的程序。 指一段嵌入计算机系统程序的,通过特殊的数据或时间 作为条件触发,试图完成一定破坏功能的程序。
传染和拒绝服务
隐蔽,潜伏 隐蔽,潜伏
7.2.2 恶意代码攻击机制




恶意代码的行为表现各异,破坏程度千差万别,但基本作用机制大体相 同,其整个作用过程分为6个部分: ①侵入系统。侵入系统是恶意代码实现其恶意目的的必要条件。恶意代 码入侵的途径很多,如:从互联网下载的程序本身就可能含有恶意代码; 接收已经感染恶意代码的电子邮件;从光盘或软盘往系统上安装软件; 黑客或者攻击者故意将恶意代码植入系统等。 ②维持或提升现有特权。恶意代码的传播与破坏必须盗用用户或者进程 的合法权限才能完成。 ③隐蔽策略。为了不让系统发现恶意代码已经侵入系统,恶意代码可能 会改名、删除源文件或者修改系统的安全策略来隐藏自己。 ④潜伏。恶意代码侵入系统后,等待一定的条件,并具有足够的权限时, 就发作并进行破坏活动。 ⑤破坏。恶意代码的本质具有破坏性,其目的是造成信息丢失、泄密, 破坏系统完整性等。 ⑥重复①至⑤对新的目标实施攻击过程。
反静态分析技术主要包括两方面 内容


(1)对程序代码分块加密执行。为了防止程序代码通 过反汇编进行静态分析,程序代码以分块的密文形式 装入内存,在执行时由解密程序进行译码,某一段代 码执行完毕后立即清除,保证任何时刻分析者不可能 从内存中得到完整的执行代码; (2)伪指令法(Junk Code)。伪指令法系指在指令流 中插入“废指令”,使静态反汇编无法得到全部正常 的指令,不能有效地进行静态分析。例如, “Apparition”是一种基于编译器变形的Win32 平台的 病毒,编译器每次编译出新的病毒体可执行代码时都 要插入大量的伪指令,既达到了变形的效果,也实现 了反跟踪的目的。此外,伪指令技术还广泛应用于宏 病毒与脚本恶意代码之中。

第7章 恶意代码攻击和防御



木马伪装的方式
冒充图像文件 首先改变文件名。如把.exe改变成.jpg.exe。 其次更改文件图标。一般木马本身没有图标,系统会 显示一个windows预设的图标。 合并程序欺骗

将木马与一个正常的文件捆绑为一个文件。例如 WinRAR可实现。 伪装成应用程序扩展组件 此类属于最难识别的木马。如伪装成.dll,.ocx等,挂 在一个知名的软件中。

SYSTEM.INI启动 system.ini最初是win 16的系统配置文件, 后来又增加了一些新的设置,通过 system.ini也可以启动文件。 格式如下: [boot] Shell=Explorer.exe test.exe

WININIT.INI启动 wininit.ini主要是用于在windows图形界面启动后 不能更新、重命名或删除的文件。当系统重启后 会在进入windows前查找windows.ini文件,再按 照文件中指定的命令格式更新或者删除文件,在 完成这写工作后,windows.ini文件本身也会被自 动删除,因此正常情况下在windows系统目录下 没有wininit.ini这个文件。 格式如下: [rename] c:\windows\orig.exe=c:\test.exe 这个命令的意思是用test.exe更新orig.exe,然后 删除test.exe文件,之后加载orig.exe这个程序。



WINSTART.BAT启动 winstart.bat是一个系统自启动的批处理文件,也是用于系 统重启后的复制、删除等任务。它也是在系统启动时运行。 AUTOEXEC.BAT启动 和winstart.bat一样,autoexec.bat批处理文件也会在系统 启动时执行。 AutoRun.inf Autorun.inf文件是windows系统提供的,主要是用来帮助 驱动器启动某些程序,比如光盘自动运行时的图标显示。 Autorun.inf不仅支持光盘,也支持硬盘和U盘等各类存储 设备。我们可以把木马路径写入autorun.inf文件,在用户 打开驱动器时,autorun.inf就会运行,从而加载我们的木 马程序。 文件格式如下: [AutoRun] open=test.exe

ipdrr方法

ipdrr方法ipdrr是指企业安全能力框架,包括风险识别(Identify)、安全防御(Protect)、安全检测(Detect)、安全响应(Response)和安全恢复(Recovery)五大能力,从以防护为核心的模型,转向以检测和业务连续性管理的模型,变被动为主动,最终达成自适应的安全能力。

ipdrr模型体现了安全保障系统化的思想,管理与技术结合来有效保障系统核心业务的安全。

ipdrr方法五大方面的具体介绍1、识别(Identify)识别网络资产及风险,是指对系统、资产、数据和网络所面临的安全风险的认识及确认;2、保护(Protect)保护网络,是指制定和实施合适的安全措施,确保能够提供关键基础设施服务;3、检测(Detect)发现攻击。

在攻击产生时即时监测,同时监控业务和保护措施是否正常运行,制定和实施恰当的行动以发现网络安全事件;4、响应(Respond):响应和处理事件,指对已经发现的网络安全事件采取合适的行动。

具体程序依据事件的影响程度来进行抉择,主要包括:事件调查、评估损害、收集证据、报告事件和恢复系统;5、恢复(Recover):恢复系统和修复漏洞。

将系统恢复至正常状态,同时找到事件的根本原因,并进行预防和修复。

ipdrr方法五大能力分别对应的安全产品1、识别(Identify)提供识别能力的产品包括资产管理平台、资产测绘平台、基线管理平台、漏洞扫描工具等。

2、保护(Protect)提供保护能力的产品包括主机防御类EDR、VPN、4A、防火墙、IPS、WAF、抗DOS等。

3、检测(Detect)提供威胁检测能力的产品包括IDS、NTA、蜜罐、恶意代码检测、用户异常行为检测等。

4、响应(Respond):提供响应能力的产品包括SIEM、安全审计、态势感知、SOAR等。

5、恢复(Recover):提供恢复能力的产品包括NG-SOC,NG-SOC理论上应该是覆盖了IPDRR所有的能力。

新第七章 恶意代码分析与防治


2恶意代码攻击机制
• • • • • • • 作用过程分为六部分: 1、侵入系统 2、维持或提升现有权限 3、隐蔽策略 4、潜伏 5、破坏 6、重复1-5
3.1恶意代码实现关键技术
• 恶意代码生存技术包括下面四个技术 • 1、反跟踪技术(反动态跟踪和反静态跟踪) • 反动态跟踪
– 1)禁止跟踪中断 – 2)封锁键盘输入和屏幕显示 – 3)检测跟踪法 – 4)其它反跟踪法
3.3 恶意代码的隐藏技术
一、本地隐藏 手段主要有三类:恶意代码隐藏在合法程序中,避过简单管理命令的检 查;恶意代码修改或替换管理命令,管理命令恶意代码化;分析管理命 令执行机制巧妙避过管理命令以达到隐藏目的。 1、文件隐藏; 2、进程隐藏; 3、网络连接隐藏; 4、编译器隐藏; 5、RootKit隐藏; 二、网络隐藏 隐藏通道分为:存储隐蔽通道和时间隐蔽通道。 存储隐蔽通道是一个进程能够直接访问某存储空间,而该存储空间又能 被另一进程所访问,这两个进程间所形成的隐藏通道。时间隐蔽通道是 一个进程对系统性能产生的影响可以被另一个进程观察到并利用一个时 间基准进行测量,这样所形成的信息传递通道就是时间隐蔽通道。
4网络蠕虫
4.1网络蠕虫的定义 是一种智能化、自动化的计算机程序,它综合了 网络攻击、密码学和计算机病毒技术,是一种无须计 算机使用者干预即可运行的程序或代码,它会扫描和 攻击网络上存在系统漏洞的结点主机,通过局域网或 者互联网从一个结点传播到另一个结点。 4.2网络蠕虫的结构 分为主体功能模块和辅助功能模块 主体功能模块由信息搜集模块、扫描探测模块、攻击渗 透模块和自我推进模块组成。 辅助功能模块由实体隐藏模块、宿主破坏模块、信息通 信模块、远程控制模块和自动升级模块组成。
第七章 恶意代码分析与防治
  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
相关文档
最新文档