青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品

S.l.e!ep.¢%

像打了激速一樣,以四倍的速度運轉,開心的工作
簡單、開放、平等的公司文化;尊重個性、自由與個人價值;
posts - 1098, comments - 335, trackbacks - 0, articles - 1
  C++博客 :: 首頁 :: 新隨筆 :: 聯系 :: 聚合  :: 管理

深入淺出dll插入型木馬病毒的原理,查殺與防范

寫在前面:很多人的系統經常出現莫名其妙的問題,上網也經常彈出各類奇怪的窗口,各類木馬病毒呈爆炸式的增長,大多是中了木馬或病毒所致,一直想寫一篇比較深入的關于dll插入型木馬病毒的原理,查殺與防范的文章,可惜囿于時間所限,一直也只是打腹稿,未能成型,五一回家終于有了時間,于是就有了這篇文章

? ?? ?? ?? ???? ?深入淺出dll插入型木馬病毒的原理,查殺與防范
? ?? ?? ?
? ?? ? 在文章開始前,我覺得有必要說明一些名詞,先列表如下

Rootkit:可能你對這個名詞并不太陌生,rising的卡卡上網助手的宣傳里就提到過采用很多Anti-rootkit技術,那說明Rootkit肯定不是什么好東西,呵呵,其實這最早是個linux下的名詞,一般是指用來隱藏直接可獲得管理員權限的后門的技術工具,后來衍生到了win下。

dll:簡單說DLL 是一個包含可由多個程序同時使用的代碼和數據的庫,所以dll也叫動態鏈接程序庫,當exe程序運行時,會同時調用很多dll文件來實現擴展功能。

dll插入:把一個實現了后門功能的代碼寫成一個DLL文件,然后插入到一個EXE文件當中,使其可以執行,這樣就不需要占用進程,也就沒有相對應的PID號,也就可以在任務管理器中隱藏。我們可以這樣理解,dll好比一個寄生蟲,而exe則是宿主,把dll注入到exe程序運行的空間中,我們的dll才能活下來,一旦exe程序被終止,dll也隨之死去。



? ? 相信看了上面的列表,大家應該對dll插入有了一個大概的影象,其實dll插入技術也叫“遠程線程注入技術”,并不是什么很新鮮的玩意,屬于rootkit技術中的一種,而rootkit技術大致可分為ring0(內核級別)和ring3(用戶級別)兩類,ring3下有很多技術如:遠程線程注入技術,hook api 技術,端口復用技術等等,而要達到ring0級別的話,就要涉及到驅動開發了,如果你想深入了解rootkit,可以去www.rootkit.com上去看看。

? ? 假設我們已經編好了dll中的相關代碼,那么如何讓它運行呢,從開始我已經提過,我們要找一個宿主,也就是一個exe進程來加載我們的dll,而加載dll又可以分為以下幾種方式:

?? 一:利用系統中的rundll32.exe加載

經常會有人在注冊表的啟動項中會發現類似鍵值
rundll32.exe c:\temp\XXX.dll dllmain
那么是什么意思呢?,其實rundll32.exe這個程序顧名思義,運行32位的dll程序,功能就是以命令行的方式調用動態鏈接程序庫,其命令行下的使用方法為:
Rundll32.exe??dll的名字 調用的函數名
如果我們的dll中編寫了test()這個函數,那么調用方式就是:Rundll32.exe??C:\dlltest.dll??test
這樣dll中的函數就得到運行了。



二:替換系統中的DLL文件
這可以說是上面的升級版了,它把實現了后門功能的代碼做成一個和系統匹配的DLL文件,并把原來的DLL文件改名。遇到應用程序請求原來的DLL文件時, DLL后門就啟一個轉發的作用,把"參數"傳遞給原來的DLL文件;如果遇到特殊的請求時(比如客戶端),DLL后門就開始,啟動并運行了,但是實現卻不太容易,所以沒有流行開來。


三:就是我們要說的dll注入技術了
? ?? ?其意義是將DLL文件嵌入到正在運行的系統進程當中。在Windows系統中,每個進程都有自己的私有內存空間,但還是有種種方法來進入其進程的私有內存空間,來實現動態嵌入式。
? ?? ? 有什么好處呢,首先是實現了隱藏,任務管理器中看不見我們的dll后門,其次windows和linux 不同,不能刪除正在運行的程序,這就是為什么經常刪東西時候會提示“xxx正在運行,無法刪除。可能最重要的是可以穿透絕大多數防火墻了,設想防火墻肯定不會阻攔ie,那我們把dll插入ie進程,不就穿透防火墻了嗎。
? ?
? ? 那么我們如何實現把dll注入到exe中呢?dll自己又沒長腿,呵呵,我們需要一個dlllorder.exe,再哪弄?自己寫唄,把代碼寫到dlllorder.exe中,只要運行dlllorder.exe,相應的dll文件就可以注入到任何程序中了。有了dlllorder就好辦了,只要能讓系統每次自動啟動dlllorder,后門的生存期就大大增長了,至于如何自啟動,有注冊表,服務,BHO,activex,計劃任務等等,太多了,就不介紹了。


dll木馬的防范與清除

對于第一類dll文件
下次看到進程中有rundll32.exe,則只要找到它調用的dll就可以kill掉隱藏的程序了
??

對于第三類dll文件

第一招:??對于dll的隱藏地,temp,system32,windows這三個文件夾是最常見的,如果你哪天發現temp里某個dll文件無法刪除,那么幾乎可以肯定這個文件有問題了,
? ???安裝好系統和所有的應用程序之后,備份system32目錄下的EXE和DLL文件:打開CMD,來到WINNT\system32目錄下,執行:
復制內容到剪貼板
代碼:
dir *.exe >exefirst.txt? ?dir *.dll? ?>dllfirst.txt
這樣,就會把所有的EXE和DLL文件備份到exe.txt和dll.txt文件中,日后,如發現異常,可以使用相同的命令再次備份EXE和DLL文件
復制內容到剪貼板
代碼:
??dir *.exe >exeSecond.txt? ?? ? dir *.dll? ?>dllSecond.txt
并使用:
復制內容到剪貼板
代碼:
fc exefirst.txt exeSecond.txt >dllresult.txt? ? fc dllfirst.txt dllSecond.txt? ?>exeresult.txt
其意思為使用FC命令比較兩次的EXE文件和DLL文件,并將比較結果保存到exedll.txt文件中。通過這種方法,我們就可以發現多出來的EXE和DLL文件,并通過文件大小,創建時間來判斷是否是DLL后門。


第二招
運用相關工具如,icesword ,ring防火墻,重點檢測ie,exeplorer桌面進程中是否有未知的dll加載文件,其實我更喜歡用ring防火墻,里面有未知dll都以紅色顯示,很方便看


第三招

通過創建時間來查找,利用win中的搜索文件功能,設定時間,查找可以文件


第四招

定期檢查系統自動加載的地方,如注冊表啟動項,服務列表,win.ini,system.ini。。。。,可以去網上搜索更多啟動的地方


第五招

用相關工具查看端口列表,如果你不想用cmd的話,注意下每個tcp連接后的應用程序路徑,也可以發現可以文件


第六招

? ?? ?? ?當我們運用前面幾招找出了可疑文件,如何刪除呢?如何殺“寄生蟲”? 最簡單的辦法就是讓“宿主”死去? ?,結束被插入了的exe進程,類似ie,桌面這類進程可以直接用任務管理器kill,這里提一下,kill桌面exeplorer進程時,會發現任務欄消失了,那么怎么刪dll呢,按ctrl+alt+del調出任務管理器,依次點菜單欄的 文件--新建任務,這時候會出現一個“創建新任務”的窗口,點下方的“瀏覽”找到插入桌面的dll文件,也就是“寄生蟲”了,呵呵,右鍵刪之,刪了后在“創建新任務”的窗口運行欄中輸入“exeplorer"確定后,我們的宿主就復活了,哈哈,體內的寄生蟲也沒了。

? ?如果插入的是crss.exe等系統核心進程呢?無法殺死宿主咋辦?沒關系,我們還有安全模式啊,開機按f8進入安全模式,找到你確定的可疑文件,刪之,這個世界終于清凈了。。。。




??寫在后面:現實中分析,查殺可疑文件當然沒有這么簡單,但只要核心抓住了就可以了,不管它72變,照樣現出原形,最后祝所有人遠離木馬,病毒!打字打的可真累啊,雖然很泛泛,希望對那些對系統不太熟悉的網友能有所幫助~


參考了部分網絡文章和書籍,一并感謝


? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?by willy
? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ?? ? 2007.5.2
青青草原综合久久大伊人导航_色综合久久天天综合_日日噜噜夜夜狠狠久久丁香五月_热久久这里只有精品
  • <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>
            老巨人导航500精品| 亚洲大片av| 悠悠资源网亚洲青| 国产一区二区三区久久久| 国产精品视频免费在线观看| 国产精品麻豆成人av电影艾秋| 欧美日韩国产美| 欧美sm视频| 欧美高清成人| 亚洲理伦电影| 亚洲一区二区三区乱码aⅴ| 午夜精品影院在线观看| 久久精品国产清高在天天线| 美女视频黄a大片欧美| 欧美日本韩国| 国产亚洲欧美一区二区三区| 亚洲国产精品欧美一二99| 日韩一级不卡| 久久精品日产第一区二区| 麻豆freexxxx性91精品| 亚洲精品乱码久久久久| 欧美一区二区啪啪| 欧美国产精品久久| 国产亚洲精品久久飘花| 日韩一区二区精品| 久久久999精品| 国产精品美女久久久免费| 国内精品久久久| 亚洲视频一区在线| 卡通动漫国产精品| 亚洲午夜视频| 欧美美女日韩| 伊人蜜桃色噜噜激情综合| 一区二区三区精密机械公司| 久久久久久国产精品mv| 日韩午夜av| 欧美福利一区| 在线欧美日韩| 久久精品在线播放| 亚洲免费视频中文字幕| 欧美人与禽猛交乱配视频| 在线免费观看欧美| 久久青青草原一区二区| 亚洲一区二区动漫| 欧美视频网站| 国产精品99久久久久久久久| 欧美韩日一区二区三区| 久久av资源网站| 国产亚洲欧美日韩一区二区| 亚洲欧美网站| 亚洲一区二区少妇| 欧美午夜无遮挡| 一本色道久久综合亚洲精品高清 | 国产欧美精品在线播放| 亚洲美女中文字幕| 欧美激情亚洲视频| 麻豆av一区二区三区久久| 国内成+人亚洲| 久久视频一区| 久久久蜜桃精品| 女女同性女同一区二区三区91| 亚洲欧美日韩在线综合| 欧美午夜精品理论片a级大开眼界 欧美午夜精品理论片a级按摩 | 欧美一区二区三区的| 在线一区二区三区四区| 欧美视频不卡中文| 亚洲一区二区三区在线看| 日韩视频在线播放| 欧美视频中文在线看| 亚洲一区图片| 亚洲欧美清纯在线制服| 国产午夜精品视频| 另类av导航| 欧美高清视频在线播放| 一区二区冒白浆视频| 亚洲一区二区三区在线| 国产视频欧美| 欧美激情亚洲一区| 欧美午夜精品久久久久久超碰| 欧美亚洲日本网站| 欧美一区二区视频在线观看| 精久久久久久久久久久| 欧美国产免费| 欧美三级在线视频| 久久久之久亚州精品露出| 免费观看在线综合色| 亚洲素人在线| 久久久久久尹人网香蕉| 日韩一级在线| 欧美一区二区性| 亚洲精选一区| 欧美一区二视频| 亚洲精品无人区| 亚洲欧美在线看| 99re热精品| 久久精品日产第一区二区| 亚洲乱码日产精品bd| 亚洲女人av| av成人天堂| 久久先锋影音| 久久超碰97中文字幕| 欧美激情2020午夜免费观看| 欧美一级视频| 欧美日韩精品二区| 久久综合久久久久88| 欧美人体xx| 欧美mv日韩mv国产网站| 国产农村妇女毛片精品久久麻豆| 欧美国产日韩一区二区| 国产日韩成人精品| 99视频有精品| 亚洲精品久久久久中文字幕欢迎你| 亚洲午夜精品国产| 亚洲狼人精品一区二区三区| 欧美与黑人午夜性猛交久久久| 亚洲天堂av综合网| 欧美激情麻豆| 亚洲二区在线视频| 亚洲第一久久影院| 久久久久99精品国产片| 国产精品一区二区三区久久| 一区二区动漫| 欧美高清自拍一区| 欧美成人综合在线| 国语自产在线不卡| 国产精品99久久久久久宅男| 99视频在线观看一区三区| 老鸭窝亚洲一区二区三区| 久久婷婷亚洲| 韩日成人av| 久久精品视频va| 久久久精品tv| 国产一区二区三区高清在线观看| 亚洲午夜小视频| 欧美一区二区三区免费视| 国产精品视频一区二区高潮| 日韩一区二区精品视频| 国产精品99久久久久久久久| 欧美日韩一本到| 亚洲一区二区三区三| 亚洲综合电影| 国产女人水真多18毛片18精品视频| 亚洲一区二区动漫| 欧美一区二区免费观在线| 国产欧美精品在线播放| 欧美一级久久久| 免费一级欧美片在线播放| 亚洲高清久久网| 欧美人交a欧美精品| 在线亚洲一区二区| 久久久亚洲高清| 亚洲黄色免费电影| 欧美日韩在线观看视频| 亚洲在线视频观看| 老司机免费视频久久| 亚洲人成人一区二区三区| 欧美日韩国产小视频在线观看| 亚洲手机成人高清视频| 久久国产视频网| 亚洲精品一区二区在线| 国产精品爱啪在线线免费观看 | 免费成人黄色片| 亚洲精品国产精品国自产观看浪潮 | 欧美成人中文字幕在线| 亚洲精品永久免费精品| 国产精品成人午夜| 久久久久久久久一区二区| 亚洲国产经典视频| 亚洲欧美激情视频| 在线观看亚洲精品| 欧美日韩在线一区| 欧美中文字幕视频在线观看| 欧美黄色片免费观看| 亚洲伊人伊色伊影伊综合网| 国产在线精品一区二区中文| 欧美激情第1页| 欧美在线播放一区| 日韩亚洲视频| 理论片一区二区在线| 亚洲一区二区三区影院| 在线看片成人| 国产美女高潮久久白浆| 欧美mv日韩mv国产网站| 午夜免费在线观看精品视频| 美女视频黄 久久| 久久三级福利| 一本一本久久a久久精品牛牛影视| 欧美影视一区| 亚洲精品永久免费精品| 国产精品自拍视频| 欧美日本一道本在线视频| 久久精品夜色噜噜亚洲a∨| av成人激情| 亚洲电影一级黄| 久久香蕉国产线看观看av| 亚洲欧美视频在线观看| 在线一区二区日韩| 亚洲美女黄色| 亚洲日本视频| 在线播放日韩欧美|