青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品

S.l.e!ep.¢%

像打了激速一樣,以四倍的速度運轉,開心的工作
簡單、開放、平等的公司文化;尊重個性、自由與個人價值;
posts - 1098, comments - 335, trackbacks - 0, articles - 1
  C++博客 :: 首頁 :: 新隨筆 :: 聯系 :: 聚合  :: 管理

深入淺出dll插入型木馬病毒的原理,查殺與防范

寫在前面:很多人的系統經常出現莫名其妙的問題,上網也經常彈出各類奇怪的窗口,各類木馬病毒呈爆炸式的增長,大多是中了木馬或病毒所致,一直想寫一篇比較深入的關于dll插入型木馬病毒的原理,查殺與防范的文章,可惜囿于時間所限,一直也只是打腹稿,未能成型,五一回家終于有了時間,于是就有了這篇文章

? ?? ?? ?? ???? ?深入淺出dll插入型木馬病毒的原理,查殺與防范
? ?? ?? ?
? ?? ? 在文章開始前,我覺得有必要說明一些名詞,先列表如下

Rootkit:可能你對這個名詞并不太陌生,rising的卡卡上網助手的宣傳里就提到過采用很多Anti-rootkit技術,那說明Rootkit肯定不是什么好東西,呵呵,其實這最早是個linux下的名詞,一般是指用來隱藏直接可獲得管理員權限的后門的技術工具,后來衍生到了win下。

dll:簡單說DLL 是一個包含可由多個程序同時使用的代碼和數據的庫,所以dll也叫動態鏈接程序庫,當exe程序運行時,會同時調用很多dll文件來實現擴展功能。

dll插入:把一個實現了后門功能的代碼寫成一個DLL文件,然后插入到一個EXE文件當中,使其可以執行,這樣就不需要占用進程,也就沒有相對應的PID號,也就可以在任務管理器中隱藏。我們可以這樣理解,dll好比一個寄生蟲,而exe則是宿主,把dll注入到exe程序運行的空間中,我們的dll才能活下來,一旦exe程序被終止,dll也隨之死去。



? ? 相信看了上面的列表,大家應該對dll插入有了一個大概的影象,其實dll插入技術也叫“遠程線程注入技術”,并不是什么很新鮮的玩意,屬于rootkit技術中的一種,而rootkit技術大致可分為ring0(內核級別)和ring3(用戶級別)兩類,ring3下有很多技術如:遠程線程注入技術,hook api 技術,端口復用技術等等,而要達到ring0級別的話,就要涉及到驅動開發了,如果你想深入了解rootkit,可以去www.rootkit.com上去看看。

? ? 假設我們已經編好了dll中的相關代碼,那么如何讓它運行呢,從開始我已經提過,我們要找一個宿主,也就是一個exe進程來加載我們的dll,而加載dll又可以分為以下幾種方式:

?? 一:利用系統中的rundll32.exe加載

經常會有人在注冊表的啟動項中會發現類似鍵值
rundll32.exe c:\temp\XXX.dll dllmain
那么是什么意思呢?,其實rundll32.exe這個程序顧名思義,運行32位的dll程序,功能就是以命令行的方式調用動態鏈接程序庫,其命令行下的使用方法為:
Rundll32.exe??dll的名字 調用的函數名
如果我們的dll中編寫了test()這個函數,那么調用方式就是:Rundll32.exe??C:\dlltest.dll??test
這樣dll中的函數就得到運行了。



二:替換系統中的DLL文件
這可以說是上面的升級版了,它把實現了后門功能的代碼做成一個和系統匹配的DLL文件,并把原來的DLL文件改名。遇到應用程序請求原來的DLL文件時, DLL后門就啟一個轉發的作用,把"參數"傳遞給原來的DLL文件;如果遇到特殊的請求時(比如客戶端),DLL后門就開始,啟動并運行了,但是實現卻不太容易,所以沒有流行開來。


三:就是我們要說的dll注入技術了
? ?? ?其意義是將DLL文件嵌入到正在運行的系統進程當中。在Windows系統中,每個進程都有自己的私有內存空間,但還是有種種方法來進入其進程的私有內存空間,來實現動態嵌入式。
? ?? ? 有什么好處呢,首先是實現了隱藏,任務管理器中看不見我們的dll后門,其次windows和linux 不同,不能刪除正在運行的程序,這就是為什么經常刪東西時候會提示“xxx正在運行,無法刪除。可能最重要的是可以穿透絕大多數防火墻了,設想防火墻肯定不會阻攔ie,那我們把dll插入ie進程,不就穿透防火墻了嗎。
? ?
? ? 那么我們如何實現把dll注入到exe中呢?dll自己又沒長腿,呵呵,我們需要一個dlllorder.exe,再哪弄?自己寫唄,把代碼寫到dlllorder.exe中,只要運行dlllorder.exe,相應的dll文件就可以注入到任何程序中了。有了dlllorder就好辦了,只要能讓系統每次自動啟動dlllorder,后門的生存期就大大增長了,至于如何自啟動,有注冊表,服務,BHO,activex,計劃任務等等,太多了,就不介紹了。


dll木馬的防范與清除

對于第一類dll文件
下次看到進程中有rundll32.exe,則只要找到它調用的dll就可以kill掉隱藏的程序了
??

對于第三類dll文件

第一招:??對于dll的隱藏地,temp,system32,windows這三個文件夾是最常見的,如果你哪天發現temp里某個dll文件無法刪除,那么幾乎可以肯定這個文件有問題了,
? ???安裝好系統和所有的應用程序之后,備份system32目錄下的EXE和DLL文件:打開CMD,來到WINNT\system32目錄下,執行:
復制內容到剪貼板
代碼:
dir *.exe >exefirst.txt? ?dir *.dll? ?>dllfirst.txt
這樣,就會把所有的EXE和DLL文件備份到exe.txt和dll.txt文件中,日后,如發現異常,可以使用相同的命令再次備份EXE和DLL文件
復制內容到剪貼板
代碼:
??dir *.exe >exeSecond.txt? ?? ? dir *.dll? ?>dllSecond.txt
并使用:
復制內容到剪貼板
代碼:
fc exefirst.txt exeSecond.txt >dllresult.txt? ? fc dllfirst.txt dllSecond.txt? ?>exeresult.txt
其意思為使用FC命令比較兩次的EXE文件和DLL文件,并將比較結果保存到exedll.txt文件中。通過這種方法,我們就可以發現多出來的EXE和DLL文件,并通過文件大小,創建時間來判斷是否是DLL后門。


第二招
運用相關工具如,icesword ,ring防火墻,重點檢測ie,exeplorer桌面進程中是否有未知的dll加載文件,其實我更喜歡用ring防火墻,里面有未知dll都以紅色顯示,很方便看


第三招

通過創建時間來查找,利用win中的搜索文件功能,設定時間,查找可以文件


第四招

定期檢查系統自動加載的地方,如注冊表啟動項,服務列表,win.ini,system.ini。。。。,可以去網上搜索更多啟動的地方


第五招

用相關工具查看端口列表,如果你不想用cmd的話,注意下每個tcp連接后的應用程序路徑,也可以發現可以文件


第六招

? ?? ?? ?當我們運用前面幾招找出了可疑文件,如何刪除呢?如何殺“寄生蟲”? 最簡單的辦法就是讓“宿主”死去? ?,結束被插入了的exe進程,類似ie,桌面這類進程可以直接用任務管理器kill,這里提一下,kill桌面exeplorer進程時,會發現任務欄消失了,那么怎么刪dll呢,按ctrl+alt+del調出任務管理器,依次點菜單欄的 文件--新建任務,這時候會出現一個“創建新任務”的窗口,點下方的“瀏覽”找到插入桌面的dll文件,也就是“寄生蟲”了,呵呵,右鍵刪之,刪了后在“創建新任務”的窗口運行欄中輸入“exeplorer"確定后,我們的宿主就復活了,哈哈,體內的寄生蟲也沒了。

? ?如果插入的是crss.exe等系統核心進程呢?無法殺死宿主咋辦?沒關系,我們還有安全模式啊,開機按f8進入安全模式,找到你確定的可疑文件,刪之,這個世界終于清凈了。。。。




??寫在后面:現實中分析,查殺可疑文件當然沒有這么簡單,但只要核心抓住了就可以了,不管它72變,照樣現出原形,最后祝所有人遠離木馬,病毒!打字打的可真累啊,雖然很泛泛,希望對那些對系統不太熟悉的網友能有所幫助~


參考了部分網絡文章和書籍,一并感謝


? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?by willy
? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ? 2007.5.2
青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品
  • <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>
            欧美精品在线观看| 欧美一区二区性| 久久天天狠狠| 久久亚洲一区二区| 欧美成人精品不卡视频在线观看 | 久久视频这里只有精品| 午夜精品美女自拍福到在线| 欧美一区免费视频| 美女久久网站| 亚洲另类春色国产| 亚洲欧美国产精品桃花| 久久久www免费人成黑人精品 | 亚洲欧洲日韩综合二区| 亚洲视频播放| 久久尤物视频| 亚洲精品在线视频| 久久精品欧美日韩| 欧美日韩福利视频| 黄色精品一区| 亚洲调教视频在线观看| 久久国产精品亚洲77777| 欧美激情女人20p| 中文亚洲字幕| 美国十次了思思久久精品导航| 欧美日韩精品欧美日韩精品一| 狠狠色狠狠色综合日日小说| 亚洲午夜一级| 亚洲观看高清完整版在线观看| 99在线热播精品免费| 久久精品亚洲精品| 国产精品毛片a∨一区二区三区|国 | 国产精品久久激情| 1204国产成人精品视频| 亚洲综合清纯丝袜自拍| 欧美风情在线| 久久精品免费电影| 欧美精品日韩| 在线播放不卡| 欧美一区日本一区韩国一区| 亚洲国产精品一区| 久久久久国产精品www| 国产精品一区三区| 亚洲午夜精品视频| 亚洲精品国产欧美| 美女国产一区| 激情文学一区| 久久久伊人欧美| 亚洲一区三区电影在线观看| 欧美日韩国产精品一区| 亚洲人线精品午夜| 欧美国产在线电影| 麻豆精品在线视频| 在线欧美日韩精品| 欧美国产日韩a欧美在线观看| 久久精品国产亚洲高清剧情介绍 | 嫩模写真一区二区三区三州| 国产一区二区视频在线观看 | 欧美a一区二区| 亚洲第一福利社区| 欧美成人第一页| 免费亚洲网站| 日韩视频免费观看高清在线视频 | 欧美制服第一页| 欧美一区二区三区婷婷月色| 国产日韩欧美在线一区| 欧美一区二区三区喷汁尤物| 亚洲欧美日韩精品一区二区 | 亚洲狼人精品一区二区三区| 欧美日韩18| 亚洲香蕉网站| 午夜一级久久| 在线观看三级视频欧美| 欧美凹凸一区二区三区视频| 欧美顶级少妇做爰| 亚洲一区二区三区欧美| 亚洲欧美变态国产另类| 激情欧美一区二区三区在线观看| 最新国产精品拍自在线播放| 亚洲福利视频一区| 欧美区一区二| 久久精品国产综合精品| 久久只精品国产| 一区二区欧美在线| 亚洲免费影院| 亚洲激情综合| 亚洲一区二区三区视频播放| 国产午夜精品一区理论片飘花| 久久一区二区三区四区五区| 欧美成人免费小视频| 亚洲专区一二三| 久久久久久久一区二区| 亚洲每日在线| 亚洲免费视频一区二区| 亚洲国产欧美一区二区三区丁香婷| 亚洲精品美女久久7777777| 国产亚洲精品成人av久久ww| 亚洲国内在线| 国产亚洲欧美一区在线观看| 亚洲精品国产品国语在线app| 国产精品中文字幕在线观看| 亚洲国产精品久久久久| 国产日韩欧美一区在线| 亚洲精品一区中文| 狠狠做深爱婷婷久久综合一区 | 国产一区二区三区高清播放| 亚洲高清av| 国产一区二区三区直播精品电影| 亚洲精品免费在线| 在线观看av不卡| 亚洲永久网站| 亚洲视频一区二区在线观看| 久久免费观看视频| 欧美中在线观看| 欧美日韩国产二区| 亚洲福利一区| 尤物网精品视频| 小黄鸭精品密入口导航| 亚洲女女女同性video| 欧美大片第1页| 欧美成人精品不卡视频在线观看 | 欧美日韩视频在线第一区| 美女精品国产| 在线观看日韩av电影| 欧美在线中文字幕| 欧美一区二区| 国产精品萝li| 亚洲性视频网站| 亚洲专区一区二区三区| 欧美天天影院| 99re6这里只有精品| 一本色道久久综合亚洲精品不| 美女精品一区| 亚洲二区在线视频| 日韩视频在线一区| 欧美激情一区二区三区高清视频| 欧美大片专区| 亚洲美女淫视频| 一本久久a久久精品亚洲| 亚洲狼人精品一区二区三区| 欧美成人午夜影院| 亚洲精品国产精品国产自| 9久re热视频在线精品| 欧美精品国产精品| 一本久久精品一区二区| 亚洲欧美日韩国产综合| 国产精品丝袜白浆摸在线| 午夜亚洲福利在线老司机| 久久久综合精品| 亚洲国产精品第一区二区三区| 麻豆乱码国产一区二区三区| 91久久夜色精品国产九色| 亚洲天堂av在线免费| 国产精品视频第一区| 午夜久久久久| 欧美高清视频在线播放| 日韩午夜激情av| 国产精品夜夜夜一区二区三区尤| 午夜国产精品影院在线观看| 久久一区二区三区国产精品| 亚洲日本中文字幕| 国产精品久久久久久久7电影 | 91久久国产综合久久蜜月精品 | 亚洲大胆视频| 在线综合欧美| 国产在线精品二区| 欧美极品在线观看| 亚洲一区二区三区久久| 麻豆久久婷婷| 亚洲一卡久久| 136国产福利精品导航网址应用| 欧美激情亚洲国产| 亚洲欧美国产另类| 亚洲欧洲一区二区天堂久久 | 亚洲高清不卡一区| 欧美在现视频| 亚洲美女在线观看| 激情五月综合色婷婷一区二区| 欧美精品成人91久久久久久久| 销魂美女一区二区三区视频在线| 亚洲国产日韩欧美在线动漫| 性欧美激情精品| 亚洲精品国产精品国自产在线 | 日韩视频久久| 伊大人香蕉综合8在线视| 欧美午夜激情在线| 欧美成人免费va影院高清| 午夜精品免费在线| 日韩一级精品| 最新热久久免费视频| 久久一区免费| 久久国产高清| 香蕉久久夜色| 亚洲视频一二三| 99re66热这里只有精品3直播| 一区二区三区自拍| 欧美日韩精品是欧美日韩精品| 久久久午夜精品| 香蕉成人啪国产精品视频综合网| 一区二区动漫| 欧美国产91|