久久综合伊人噜噜色,日本三级香港三级人妇电影精品,亚洲中文色资源,国产高清一区二区三区人妖

      <small id="r7w9x"></small>
          <td id="r7w9x"></td><sub id="r7w9x"><menu id="r7w9x"><samp id="r7w9x"></samp></menu></sub>
        1. <th id="r7w9x"></th>
          1. 汶上信息港

            標題: 冰河淺析 - 揭開木馬的神秘面紗(下) [打印本頁]

            作者: 雜七雜八    時間: 2011-1-13 17:02
            標題: 冰河淺析 - 揭開木馬的神秘面紗(下)
              本文主要是探討木馬的基本原理, 木馬的破解并非是本文的重點(也不是我的長處),具體的破解請大家期待yagami的《特洛伊木馬看過來》(我都期待一年了,大家和我一起繼續(xù)期待吧,嘿嘿),本文只是對通用的木馬防御、卸載方法做一個小小的總結:
            ( {1 n# `. d: A4 _3 W+ a  1.端口掃描! F+ }1 {& D3 E' W. K
              端口掃描是檢查遠程機器有無木馬的最好辦法, 端口掃描的原理非常簡單, 掃描程序嘗試連接某個端口, 如果成功, 則說明端口開放, 如果失敗或超過某個特定的時間(超時), 則說明端口關閉。(關于端口掃描,Oliver有一篇關于“半連接掃描”的文章,很精彩,那種掃描的原理不太一樣,不過不在本文討論的范圍之中)
            # J0 U+ w0 Y3 {) U0 l& P2 l1 i' M! t7 d2 W" I9 \' }
              但是值得說明的是, 對于驅(qū)動程序/動態(tài)鏈接木馬, 掃描端口是不起作用的。
              M& D- v1 `: I: O7 f. C8 A. \0 H
              2.查看連接9 _. a' C3 j4 G2 r; J
              查看連接和端口掃描的原理基本相同,不過是在本地機上通過netstat -a(或某個第三方的程序)查看所有的TCP/UDP連接,查看連接要比端口掃描快,缺點同樣是無法查出驅(qū)動程序/動態(tài)鏈接木馬,而且僅僅能在本地使用。
            7 ]( ?7 h  ?0 q+ @7 F1 C2 U4 t- b. a" |, q, u( A
              3.檢查注冊表/ Y/ o7 E: g+ M, l
              上面在討論木馬的啟動方式時已經(jīng)提到,木馬可以通過注冊表啟動(好像現(xiàn)在大部分的木馬都是通過注冊表啟動的,至少也把注冊表作為一個自我保護的方式),那么,我們同樣可以通過檢查注冊表來發(fā)現(xiàn)"馬蹄印",冰河在注冊表里留下的痕跡請參照《潛行篇》。
            % A- T+ k7 J) i* W0 C
            / }. y" R- }7 I/ b  t% ?  4.查找文件8 v+ O5 ^, U! n. ^/ {" S5 E: d5 ^; U
              查找木馬特定的文件也是一個常用的方法(這個我知道,冰河的特征文件是G_Server.exe吧? 笨蛋!哪會這么簡單,冰河是狡猾狡猾的......)冰河的一個特征文件是kernl32.exe(靠,偽裝成Windows的內(nèi)核呀),另一個更隱蔽,是sysexlpr.exe(什么什么,不是超級解霸嗎?)對!冰河之所以給這兩個文件取這樣的名字就是為了更好的偽裝自己, 只要刪除了這兩個文件,冰河就已經(jīng)不起作用了。其他的木馬也是一樣(廢話,Server端程序都沒了,還能干嘛?)" ~7 M( y7 D0 F  ^" D+ B* @' B
              黃鑫:"咳咳,不是那么簡單哦......"(狡猾地笑)
            - {) e6 d% Y8 c( \5 f  是的, 如果你只是刪除了sysexlpr.exe而沒有做掃尾工作的話,可能會遇到一些麻煩-就是你的文本文件打不開了,因為前面說了,sysexplr.exe是和文本文件關聯(lián)的,你還必須把文本文件跟notepad關聯(lián)上,方法有三種:- k# P, O: K4 G, B( Z
              a.更改注冊表(我就不說了,有能力自己改的想來也不要我說,否則還是不要亂動的好)2 e0 m8 M7 M$ B  a# o' ~: b" W
              b.在<我的電腦>-查看-文件夾選項-文件類型中編輯+ s* Y. U* r) \
              c.按住SHIFT鍵的同時鼠標右擊任何一個TXT文件,選擇打開方式,選中<始終用該程序打開......>,然后找到notepad,點一下就OK了。(這個最簡單,推薦使用)
            5 k; r. q( e8 e- o4 V) |, d1 Q. s  黃鑫:"我...我笑不起來了 :( "9 ]2 A7 `& J$ G: y7 O4 g8 M
              提醒一下,對于木馬這種狡猾的東西,一定要小心又小心,冰河是和txt文件關聯(lián)的,txt打不開沒什么大不了,如果木馬是和exe文件關聯(lián)而你貿(mào)然地刪了它......你苦了!連regedit都不能運行了!
            & `6 H) J* s; [/ I. ^. Z/ [, b# L. }. G& n+ {# d7 G3 k
              5.殺病毒軟件; P" U( J4 [) P& e* x
              之所以把殺病毒軟件放在最后是因為它實在沒有太大的用,包括一些號稱專殺木馬的軟件也同樣是如此, 不過對于過時的木馬以及菜鳥安裝的木馬(沒有配置服務端)還是有點用處的, 值得一提的是最近新出來的ip armor在這一方面可以稱得上是比較領先的,它采用了監(jiān)視動態(tài)鏈接庫的技術,可以監(jiān)視所有調(diào)用Winsock的程序,并可以動態(tài)殺除進程,是一個個人防御的好工具(雖然我對傳說中“該軟件可以查殺未來十年木馬”的說法表示懷疑,嘿嘿,兩年后的事都說不清,誰知道十年后木馬會“進化”到什么程度?甚至十年后的操作系統(tǒng)是什么樣的我都想象不出來), t6 L/ i7 d& V) J, Z1 J
            0 _  E  @( Z8 @8 K9 h+ v9 H7 a
              另外,對于驅(qū)動程序/動態(tài)鏈接庫木馬,有一種方法可以試試,使用Windows的"系統(tǒng)文件檢查器",通過"開始菜單"-"程序"-"附件"-"系統(tǒng)工具"-"系統(tǒng)信息"-"工具"可以運行"系統(tǒng)文件檢查器"(這么詳細,不會找不到吧? 什么,你找不到! 吐血! 找一張98安裝盤補裝一下吧), 用“系統(tǒng)文件檢查器”可檢測操作系統(tǒng)文件的完整性,如果這些文件損壞,檢查器可以將其還原,檢查器還可以從安裝盤中解壓縮已壓縮的文件(如驅(qū)動程序)。如果你的驅(qū)動程序或動態(tài)鏈接庫在你沒有升級它們的情況下被改動了,就有可能是木馬(或者損壞了),提取改動過的文件可以保證你的系統(tǒng)安全和穩(wěn)定。(注意,這個操作需要熟悉系統(tǒng)的操作者完成,由于安裝某些程序可能會自動升級驅(qū)動程序或動態(tài)鏈接庫,在這種情況下恢復"損壞的"文件可能會導致系統(tǒng)崩潰或程序不可用!)) V; c  I; O( ]
            1 }' m: M7 C$ G& ]& k
            ; m9 t  A2 g! ~( H  B* I+ H  d
                          五、狡詐篇(只要你的一點點疏忽......)) d3 L6 K6 f/ ~% F9 N3 m
            6 W- M- k; `  ?
              只要你有一點點的疏忽,就有可能被人安裝了木馬,知道一些給人種植木馬的常見伎倆對于保證自己的安全不無裨益。. U9 m1 w+ }9 Z0 N3 g* a
            1.網(wǎng)上“幫”人種植木馬的伎倆主要有以下的幾條% N! x, g$ X3 R" P& `) |
               a.軟哄硬騙法;
            & N; t5 J" k3 L. |  }3 t   這個方法很多啦, 而且跟技術無關的, 有的是裝成大蝦, 有的是裝成PLMM, 有的態(tài)度謙恭, 有的......反正目的都一樣,就是讓你去運行一個木馬的服務端。- n  r/ D- K2 L. b, Q5 }+ j
               b.組裝合成法
            , ]8 Y. M0 F7 l5 C' L   就是所謂的221(Two To One二合一)把一個合法的程序和一個木馬綁定,合法程序的功能不受影響,但當你運行合法程序時,木馬就自動加載了,同時,由于綁定后程序的代碼發(fā)生了變化,根據(jù)特征碼掃描的殺毒軟件很難查找出來。
            0 p; x! a9 K: ^: ~   c.改名換姓法) K0 [3 Z6 n9 h$ @! J. f6 h' i
               這個方法出現(xiàn)的比較晚,不過現(xiàn)在很流行,對于不熟練的windows操作者,很容易上當。具體方法是把可執(zhí)行文件偽裝成圖片或文本----在程序中把圖標改成Windows的默認圖片圖標, 再把文件名改為*.jpg.exe, 由于Win98默認設置是"不顯示已知的文件后綴名",文件將會顯示為*.jpg, 不注意的人一點這個圖標就中木馬了(如果你在程序中嵌一張圖片就更完美了)
            8 ?+ X- g$ {0 n; _9 t; R   d.愿者上鉤法) ]# o* [% y9 W8 w+ u' |
               木馬的主人在網(wǎng)頁上放置惡意代碼,引誘用戶點擊,用戶點擊的結果不言而喻:開門揖盜;奉勸:不要隨便點擊網(wǎng)頁上的鏈接,除非你了解它,信任它,為它死了也愿意...(什么亂七八糟呀)  
            ; ~( X9 L9 g) l) @
            0 ^2 W1 Y9 O% z$ _2. 幾點注意(一些陳詞濫調(diào))) l8 h/ \7 j) Z* p. D
              a.不要隨便從網(wǎng)站上下載軟件,要下也要到比較有名、比較有信譽的站點,這些站點一般都有專人殺馬殺毒;3 X; M7 d" Q7 N2 k& x1 V8 q2 k$ z
              b.不要過于相信別人,不能隨便運行別人給的軟件;( p; E( b: d6 @9 }& `- v
            (特別是認識的,不要以為認識了就安全了,就是認識的人才會給你裝木馬,哈哈,挑撥離間......)
            5 Y0 ^, s& I2 k" s& ^) a  c.經(jīng)常檢查自己的系統(tǒng)文件、注冊表、端口什么的,經(jīng)常去安全站點查看最新的木馬公告;; I* d' E8 n8 d3 [7 r2 E
              d.改掉windows關于隱藏文件后綴名的默認設置(我是只有看見文件的后綴名才會放心地點它的)
            - g, Z4 j; G" E9 f, b  e.如果上網(wǎng)時發(fā)現(xiàn)莫名奇妙地硬盤亂響或貓上的數(shù)據(jù)燈亂閃,要小心;1 ]6 Q) U: I" ?/ Z' t. C
            ?。ㄎ页3蝗魂P掉所有連接,然后盯著我的貓,你也可以試試,要是這時數(shù)據(jù)傳送燈還在拼命閃,恭喜,你中木馬了,快逃吧?。?br /> 2 l) P8 ], _: w; h7 \) k- S
            1 i& g% l* m4 w5 i                         六、后     記
            5 R, K9 q; U: s. o8 u( J1 z) }
            ' |; |& G0 d" L7 Q& Z  這篇文章的問世首先要感謝冰河的作者-黃鑫,我對他說:“我要寫篇關于冰河的文章”,他說:“寫唄”,然后就有了這篇文章的初稿(黃鑫:“不是吧,你答應要用稿費請我吃飯的,不要賴哦”),隨后,黃鑫給我提了很多建議并提供了不少資料,謝謝冰河。' S/ _& p& k1 z! o; y/ p1 H
              其次是西祠的yagami,他是公認的木馬專家,在我寫作期間,他不僅在木馬的檢測、殺除方面提出了不少自己的看法,還給我找來了幾個木馬的源代碼作為參考,不過這個家伙實在太忙,所以想看《特洛伊木馬看過來》的朋友就只有耐心地等待了。
            3 t- K, C% \! M# Q, G  第三個值得一提的家伙是武漢人,我的初稿一出來,他就忙不迭地貼出去了,當時我很狼狽,只能加緊寫,爭取早日完成,趕快把漏洞百出的初稿換下來,要不然,嘿嘿,估計大家也要等個一年半載的才能看到這篇文章了。
            6 ~2 {4 ~5 @) V6 j, S4 Y  這篇文章的初稿出來以后,有很多朋友問:為什么不用C++,而要用VB來寫木馬的源碼說明呢?呵呵,其一是我很懶,VB比 VC要容易多了,還不會把windows搞死機(我用VC寫程序曾經(jīng)把系統(tǒng)搞崩潰過的:P);其二,本文中能用API的,我基本上都用了,VB只是很小的一塊, WINAPI嘛,移植起來是很容易的;其三,正如我前面強調(diào)的,本文只是對木馬的結構和原理進行一番討論,并非教人如何編寫木馬程序,要知道,公安部已經(jīng)正式下文:在他人計算機內(nèi)下毒的要處以刑事處分。相比而言,VB代碼的危害性要小很多的(如果完全用VB做一個冰河,大概要一兆多,還不連那些控件和動態(tài)鏈接庫文件,呵呵,這么龐大的程序,能 悄 悄 地在別人的機子里搗鬼嗎?)
            8 h% Q3 z  M( k1 Q* V




            歡迎光臨 汶上信息港 (http://m.junkejituan.com/) Powered by Discuz! X3.5