PIXNET Logo登入

NO VIRUS BLOG

跳到主文

歡迎參觀NO VIRUS BLOG,希望您在這能獲得最新網路安全資訊和科技新知 hemidemi_5bbbc367c46130c46fadc6c63b854f6dde2e56e1

部落格全站分類:數位生活

  • 相簿
  • 部落格
  • 留言
  • 名片
  • 8月 29 週二 200610:46
  • [轉貼]動態嵌入式DLL木馬的發現與清除

隨著MS的操作系統從Win98過渡到Winnt系統(包括2k/xp),MS的任務管理器也一下子脫胎換骨,變得火眼金睛起來(在WINNT下傳統木馬再 也無法隱藏自己的進程),這使得以前在win98下靠將進程註冊為系統服務就能夠從任務管理器中隱形的木馬面臨前所未有的危機,所以木馬的開發者及時調整 了開發思路,所以才會有今天這篇討論如何清除動態嵌入式DLL木馬的文章。
  首先,我們來瞭解一下什麼是動態嵌入式木馬,為了在NT 系統下能夠繼續隱藏進程,木馬的開發者們開始利用DLL(Dynamic Link Library動態鏈接庫)文件,起初他們只是將自己的木馬寫成DLL形式來替換系統中負責Win Socket1.x的函數調用wsock32.dll(Win Socket2中則由WS2_32.DLL負責),這樣通過對約定函數的操作和對未知函數的轉發(DLL木馬替換wsock32.dll時會將之更名,以 便實現日後的函數轉發)來實現遠程控制的功能。但是隨著MS數字簽名技術和文件恢復功能的出台,這種DLL馬的生命力也日漸衰弱了,於是在開發者的努力下 出現了時下的主流木馬--動態嵌入式DLL木馬,將DLL木馬嵌入到正在運行的系統進程中.explorer.exe、svchost.exe、 smss.exe等無法結束的系統關鍵進程是DLL馬的最愛,這樣這樣在任務管理器裡就不會出現我們的DLL文件,而是我們DLL的載體EXE文件.當然 通過進一步的加工DLL木馬還可以實現另外的一些如端口劫持/復用(也就是所謂的無端口)、註冊為系統服務、開多線程保護、等功能。簡而言之,就是DLL 木馬達到了前所未有的隱蔽程度。
  那麼我們如何來發現並清除DLL木馬呢?
  一,從DLL木馬的DLL文件入手,我們知道system32是個捉迷藏的好地方,許多木馬都削尖了腦袋往那裡鑽,DLL馬也不例外,針對這一點我們 可以在安裝好系統和必要的應用程序後,對該目錄下的EXE和DLL文件作一個記錄:運行CMD--轉換目錄到system32--dir *.exe>exeback.txt& dir *.dll>dllback.txt,這樣所有的EXE和DLL文件的名稱都被分別記錄到exeback.txt和dllback.txt中,日後 如發現異常但用傳統的方法查不出問題時,則要考慮是不是系統中已經潛入DLL木馬了.這是我們用同樣的命令將system32下的EXE和DLL文件記錄 到另外的exeback1.txt和dllback1.txt中,然後運行CMD--fc exeback.txt exeback1.txt>diff.txt & fc dllback.txt dllback1.txt>diff.txt.(用FC命令比較前後兩次的DLL和EXE文件,並將結果輸入到diff.txt中),這樣我們就能 發現一些多出來的DLL和EXE文件,然後通過查看創建時間、版本、是否經過壓縮等就能夠比較容易地判斷出是不是已經被DLL木馬光顧了。沒有是最好,如 果有的話也不要直接DLL掉,我們可以先把它移到回收站裡,若系統沒有異常反應再將之徹底刪除或者提交給殺毒軟件公司。
  二、上文也曾提到一些系統關鍵進程是這類木馬的最愛,所以一旦我們懷疑係統已經進駐了DLL木馬,我們當然要對這些關鍵進程重點照顧了,怎麼照顧?這 裡推薦一個強大的脫殼工具工具Procedump.exe他可以幫您看出進程到底調用了那些DLL文件(如圖1)但是由於有的進程調用的DLL文件非常 多,使得靠我們自己去一個核對變的不太現實,所以我們會用到一個shotgun寫的NT進程/內存模塊查看器ps.exe,用命令ps.exe /a /m >nowdlls.txt將系統目前調用地所有DLL文件地名稱保存到nowdlls.txt,然後我們再用fc將之於事先備份 dllback.txt比較一下,這樣也能夠縮小排查範圍。
  三、還記得木馬的特徵之一端口麼?所有的木馬只要進行連接,只要它接受/ 發送數據則必然會打開端口,DLL木馬也不例外,這也為我們發現他們提供了一條線索,我們可以使用foundstone的進程端口查看工具 Fport.exe來查看與端口對應的進程,這樣可以將範圍縮小到具體的進程,然後結合Procedump來查找DLL木馬就比較容易了.當然有如上文提 到的有些木馬會通過端口劫持或者端口重用的方法來進行通信,139、80、1443、等常見端口則是木馬的最愛。因為即使即使用戶使用端口掃瞄軟件檢查自 己的端口,發現的也是類似TCP UserIP:1026 ControllerIP:80ESTABLISHED 的情況,稍微疏忽一點,您就會以為是自己在瀏覽網頁(防火牆也會這麼認為的)。所以光看端口還不夠,我們要對端口通信進行監控,這就是第四點要說的。
  四、我們可以利用嗅探器來瞭解打開的端口到底在傳輸些什麼數據。通過將網卡設為混雜模式就可以接受所有的IP報文,嗅探程序可以從中選擇值得關注的部 分進行分析,剩下的無非是按照RFC文檔對協議進行解碼。這樣就可以確定木馬使用的端口,結合Fport和Procedump我們就能夠查找到該DLL木 馬了。至於嗅探器個人推薦使用IRIS,圖形界面比較容易上手。
  五、通常說道查殺木馬我們會習慣性地到註冊表碰碰運氣,以前可能還蠻有效的,但如果碰到註冊為系統服務的木馬(原理:在NT/2K/XP這些系統中, 系統啟動時會加載指定的服務程序)這時候檢查:啟動組/註冊表 /autoexec.bat/win.ini/sysytem.ini/wininit.ini/*.inf(例如autorun.inf) /config.sys等文件就發現不了絲毫的異樣,這時候我們就應該查看一下系統服務了:右擊我的電腦--管理--服務和應用程序--服務,這時您會看 到100多個服務,(MS也真是的,其中75%對個人用戶無用,可以禁止。),慢慢找吧,看誰不順眼就把它拎出來,當然如果您以前曾經用導出列表功能對服 務備份過,則用文件比較的方法會很容易發現哪些是外來客,這時您可以記錄下服務加載的是那個文件,然後用Resource Kits裡提供的srvinstw.exe來移除該服務並清除被加載的文件。
  通過以上五步,基本能發現並清除狡猾的動態嵌入式DLL木馬了,也許您也發現如果適當地做一些備份,會對我們的查找木馬的過程有很大的幫助,當然也會減輕不少工作的壓力哦。
(繼續閱讀...)
文章標籤

NO VIRUS 發表在 痞客邦 留言(0) 人氣(454)

  • 個人分類:網路安全
▲top
  • 8月 29 週二 200610:41
  • [分享]nod32 3.0 beta界面



nod32 3.0應該快要出來了,整合了防火牆,所以才命名security suite,是一個全方面的安全軟體,而不是之前的單獨防毒軟體,其實是可以期待的,但整合性的防火牆,我對其並沒有多大看好,可能功能略顯單薄,並沒有 一般單獨性的防火牆來的強,再說其功能不知是否跟outpost購買技術或合作,還是自行研發新的防火牆,這也要等其測試版上市才能更加明朗試版上市才能更加明朗
(繼續閱讀...)
文章標籤

NO VIRUS 發表在 痞客邦 留言(0) 人氣(44)

  • 個人分類:網路安全
▲top
  • 8月 18 週五 200613:38
  • [分享]Dr.Web CureIT! 免費掃瞄器(已更新下載網址2008-12-08)




原廠網址:
http://www.drweb.com/
這是一家知名的防毒公司,其啟發示能力不錯,但在台灣的能見度比較低,因為其語言的關係,也比較少人做其中文化,而且其防盜能力非常強,導致流通性和能見度偏低,其能力是可以給予肯定的.....alic63
包含最新病毒庫,可以檢測清除病毒、木馬、後門、惡意軟件,不和已裝殺毒軟件衝突
直接下載地址:ftp://ftp.drweb.com/pub/drweb/cureit/launch.exe
(繼續閱讀...)
文章標籤

NO VIRUS 發表在 痞客邦 留言(2) 人氣(52)

  • 個人分類:網路安全
▲top
  • 8月 10 週四 200611:55
  • [遊記]谷關惠來溫泉會館之旅-Ⅰ



http://www.villa-spa.com.tw/谷關惠來溫泉

台中縣和平鄉東關路一段溫泉巷10號
在一次的偶然中,在某個網站看到介紹谷關的溫泉,突然間發覺怎麼跟想像中的不一樣,建設的幽雅漂亮,這應該是一個適合情侶堆積浪漫的好地方,所以才積極上 網找了相關的資料,最後決定了要去的會館->惠來溫泉會館,但6月中的時候又擔心天氣會不會太熱,剛好颱風過後天氣還蠻涼爽的,所以就決定於那個星 期六前往,但訂房也是星期五才確認的,這還是滿冒險,萬一訂不到就真的"泡湯"囉,因為這一切都是很臨時的決定..........待續

門口外觀-晚上的時候更有美感哦

房間-床的角落-經過實驗證明,確實是好床,很軟很舒服

房間-床的角落

廁所-霧面的玻璃其實也沒什特別的,只是....電燈打開時有點.......您知道的啊
(繼續閱讀...)
文章標籤

NO VIRUS 發表在 痞客邦 留言(2) 人氣(1,818)

  • 個人分類:旅遊記趣
▲top
  • 3月 29 週三 200619:02
  • [測試]測試你的防毒軟體是否有監控該瀏覽器(無害


瀏覽器的版本眾多,但所有防毒軟體不一定支援該瀏覽器的網頁監控,想要了解測試你的防毒,除了上到毒網頁測試以外,以下提供各位一個安全的測試方法,也了解該防毒是否有在運作
這是一個流傳已久的測試版本,但nod32直接放在網路上供使用者測試,該防毒軟體是否有支援該瀏覽器,至於公正性就先不談,只是提供給各位一個另一種測試方式罷了^^
ps.無害測試。

www.nod32.com/eicar.com

防毒軟體:avast!4.6 瀏覽器:FIREFOX 1.5.0.1
(繼續閱讀...)
文章標籤

NO VIRUS 發表在 痞客邦 留言(0) 人氣(305)

  • 個人分類:網路安全
▲top
  • 3月 29 週三 200619:00
  • [分享]ewido online scanner ewido online scanner(免安裝)



之前新聞曾報導"電腦遭病毒侵入 房事照曝光",由此可知網路雖然帶來方便但也帶來不少潛藏危機,而且如今木馬間諜的危害已不亞於病毒的系統資料的破壞, 如個人隱私、上網消費相關個人資料、遊戲帳密..等都是一種木馬間諜程式所竊取的目標,如何維護自身的上網安全,這也是上網的一門大學問,難保現在您的是 安全的嗎??
ewido是一家防範木馬間諜程式專家(非常推薦,誤判率比起他家木馬程式,少的非常多,而且更新又快),最近也於其網站推出線上掃描系統,也提供一個單 一檔案下載,可掃可解的木馬程式,免安裝,而且只要連線就會更新最新定義檔更新,方便使用,又不用常駐耗資源~by alic63


(繼續閱讀...)
文章標籤

NO VIRUS 發表在 痞客邦 留言(3) 人氣(3,741)

  • 個人分類:網路安全
▲top
  • 3月 29 週三 200618:59
  • [設定]NOD32防毒 最佳設定(未知病毒最佳防


全球獲獎無數的防毒軟件 - NOD32 NOD32在全球共獲得超過50多個獎項,包括Virus Bulletin, PC Magazine, ICSA認證, Checkmark認證等, 更加是全球唯一通過 35 次VB100%測試的防毒軟件,高據眾產品之榜首!

NOD32原本的設定似乎有點簡單,但未做到最強掃毒功能的設定,因為其智能偵測(可以在偵測未知病毒)原始設定中並未開啟,所以其最佳防毒能力並未完全 發揮,所以有見於此,特別制作相關設定教學,好讓你的NOD32能發揮最強的掃毒功能,也許您會擔心按此設定後是否會影響系統運作速度,但經實測許久並未 發現有拖慢速度之疑,請放心修改^^
ps.有問題歡迎一起討論
NOD32 防毒(版本或許有些出入,但設定基本上是差不多的)
詳情見如下:
http://www.nod32.com.hk/home/home.htm
(繼續閱讀...)
文章標籤

NO VIRUS 發表在 痞客邦 留言(0) 人氣(614)

  • 個人分類:網路安全
▲top
  • 3月 29 週三 200618:40
  • [測試]Kaspersky personal 5 VS ZLOCK 2005偵解毒能力


日期:2005-07-04 BY alic63
測試環境:
系統:windows xp sp1(漏洞全補,除了sp2)
瀏覽器:IE SP2
防毒程式:Kaspersky personal 5.0372
(繼續閱讀...)
文章標籤

NO VIRUS 發表在 痞客邦 留言(0) 人氣(163)

  • 個人分類:網路安全
▲top
«1...2526

訂閱本站全文RSS

NO VIRUS AdSense

NO VIRUS BloggerAds

NO VIRUS BlogAD

NO VIRUS 部落軌道

NO VIRUS 線上掃毒

BitDefender 60秒快速掃描

NO VIRUS 未知威脅回報

NO VIRUS 熱門文章

  • (10,664)[分享]贈送ESET Smart Security 3.0(NOD32) 100天免費試用序號2組。(索取完畢)
  • (9,544)[分享]贈送ESET Smart Security 4 and NOD32 Antivirus 4 ...90天免費序號2組(索取完畢)
  • (8,818)[分享]贈送ESET Smart Security 4 90天免費序號2組(索取完畢)
  • (1,744)[分享]Norton Internet Security 2009 LENOVO Customers OEM 90天試用版官方下載(繁體版)
  • (867)[防毒]Avira Antivir Premium 10 & Avira Premium Security Suite 10 中文版(小紅傘)
  • (670)[資訊]Adobe Flash Player version 10.1 (最新更新,修補漏洞)
  • (610)[防毒]Avira Premium Security Suite 繁體版 90天免費試用申請
  • (605)[測試]Ad-Aware v8.0.1 free 多國語言免費版簡測
  • (153)[分享]說不哭......潘嘉麗
  • (71)[分享]Google AdSense公佈 AdSense 拆賬比例

NO VIRUS 文章分類

  • 瀏覽器 (2)
  • 軟、硬體相關資訊 (15)
  • 免安裝線上掃毒 (3)
  • 軟體教學 (7)
  • 新聞分析 (28)
  • 間諜掃描程式 (1)
  • 防毒軟體測試 (26)
  • 防毒軟體免費試用 (70)
  • 防火牆 (8)
  • 旅遊記趣 (2)
  • 網路安全 (53)
  • 未分類文章 (1)

NO VIRUS 最新文章

  • [分享]AVC9月動態測試
  • [分享]說不哭......潘嘉麗
  • [防毒]Avira Premium Security Suite 繁體版 90天免費試用申請
  • [防毒]卡巴斯基2011正式版一年序號免費申請(簡體版)
  • [資訊]2010 年 10 月份 Microsoft 資訊安全更新
  • [資訊]AV-Comparatives August 2010 惡意程式手動檢測報告繁體版
  • [防毒]Avira Antivir Premium 10 & Avira Premium Security Suite 10 中文版(小紅傘)
  • [防毒]NIS 2011 & NAV2011 繁體中文版
  • [防毒]Kaspersky Internet Security 2011 & Kaspersky Anti-Virus 2011正體中文正式版
  • [新聞]英特爾76.8億美元併邁克菲

NO VIRUS 最新留言

  • [16/03/21] Maan Hashmi 於文章「[分享]最新ESET Smart Sec...」留言:
    ESET NOD32 Antivirus is the be...
  • [16/03/21] WinRAR 5.31  於文章「[分享]最新ESET Smart Sec...」留言:
    I think it was the best post I...
  • [14/10/30] cnh2w 於文章「[分享]測試您的瀏覽器對HTML5的支援...」留言:
    ﹂診﹎所﹉強姦~網♀站♂流出 goo.gl/ClgF...
  • [14/10/28] ah83k38op 於文章「[資訊]您的電腦是殭屍電腦嗎?...」留言:
    ♂膚□白﹋ 臉蛋◎迷人〇皮膚﹍白○嫩性感人☆妻...
  • [13/12/22] t42mq 於文章「[防毒]Kaspersky Intern...」留言:
    〇9sONBA讓◎你§-﹍買﹉春藥﹋品☉不用在♀.害...
  • [12/04/30] nikolu313 於文章「[教學]sitebro免費提昇你的網站流...」留言:
    最近剛加入 跟你上面的圖片一樣 只有曝光那邊有 其他都是...
  • [12/04/06] 好好玩 於文章「[防火牆]最新Matousec最新防火牆...」發表了一則私密留言
  • [11/11/06] 訪客 於文章「[分享]贈送ESET Smart Sec...」留言:
    我需要續號>"< 我需要請與我聯繫QQ ...
  • [11/10/31] 明龍 於文章「[分享]贈送ESET Smart Sec...」留言:
    安安' 我的eset-nod32以過期好久了'很需要一組序...
  • [11/09/02] ♡♥ 小咪 ♥♡ 於文章「[分享]說不哭......潘嘉麗...」留言:
    好久不見啊!!~ ...

NO VIRUS 文章精選

NO VIRUS 文章搜尋

NO VIRUS 粉絲俱樂部

NO VIRUS 誰來我家

NO VIRUS MyBlogLog

個人資訊

NO VIRUS
暱稱:
NO VIRUS
分類:
數位生活
好友:
累積中
地區:

NO VIRUS 部落格觀察

Google pageRank

Sitebro

NO VIRUS 哈部落

NO VIRUS 站長工具

參觀人氣

  • 本日人氣:
  • 累積人氣:

NO VIRUS plurk

NO VIRUS 自訂搜尋