精品日韩在线,日韩精品福利一区二区三区,日韩午夜黄色,国产日韩欧美高清免费

始創于2000年 股票代碼:831685
咨詢熱線:0371-60135900 注冊有禮 登錄
  • 掛牌上市企業
  • 60秒人工響應
  • 99.99%連通率
  • 7*24h人工
  • 故障100倍補償
您的位置: 網站首頁 > 幫助中心>文章內容

動態嵌入式DLL木馬簡便發現與清除方法

發布時間:  2012/7/4 11:57:02
首先,我們來了解一下什么是動態嵌入式木馬,為了在NT系統下能夠繼續隱藏進程,木馬的開發者們開始利用DLL(Dynamic Link Library動態鏈接庫)文件,起初他們只是將自己的木馬寫成DLL形式來替換系統中負責Win Socket1.x的函數調用wsock32.dll(Win Socket2中則由WS2_32.DLL負責),這樣通過對約定函數的操作和對未知函數的轉發(DLL木馬替換wsock32.dll時會將之更名,以便實現日后的函數轉發)來實現遠程控制的功能。但是隨著MS數字簽名技術和文件恢復功能的出臺,這種DLL馬的生命力也日漸衰弱了,于是在開發者的努力下出現了時下的主流木馬--動態嵌入式DLL木馬,將DLL木馬嵌入到正在運行的系統進程中.explorer.exe、svchost.exe、smss.exe等無法結束的系統關鍵進程是DLL馬的最愛,這樣這樣在任務管理器里就不會出現我們的DLL文件,而是我們DLL的載體EXE文件.當然通過進一步的加工DLL木馬還可以實現另外的一些如端口劫持/復用(也就是所謂的無端口)、注冊為系統服務、開多線程保護、等功能。簡而言之,就是DLL木馬達到了前所未有的隱蔽程度。
  那么我們如何來發現并清除DLL木馬呢?
  一、從DLL木馬的DLL文件入手,我們知道system32是個捉迷藏的好地方,許多木馬都削尖了腦袋往那里鉆,DLL馬也不例外,針對這一點我們可以在安裝好系統和必要的應用程序后,對該目錄下的EXE和DLL文件作一個記錄:運行CMD--轉換目錄到system32--dir *.exe>exeback.txt& dir *.dll>dllback.txt,這樣所有的EXE和DLL文件的名稱都被分別記錄到exeback.txt和dllback.txt中,日后如發現異常但用傳統的方法查不出問題時,則要考慮是不是系統中已經潛入DLL木馬了.這是我們用同樣的命令將system32下的EXE和DLL文件記錄到另外的exeback1.txt和dllback1.txt中,然后運行CMD--fc exeback.txt exeback1.txt>diff.txt & fc dllback.txt dllback1.txt>diff.txt.(用FC命令比較前后兩次的DLL和EXE文件,并將結果輸入到diff.txt中),這樣我們就能發現一些多出來的DLL和EXE文件,然后通過查看創建時間、版本、是否經過壓縮等就能夠比較容易地判斷出是不是已經被DLL木馬光顧了。沒有是最好,如果有的話也不要直接DLL掉,我們可以先把它移到回收站里,若系統沒有異常反應再將之徹底刪除或者提交給殺毒軟件公司。
  二、上文也曾提到一些系統關鍵進程是這類木馬的最愛,所以一旦我們懷疑系統已經進駐了DLL木馬,我們當然要對這些關鍵進程重點照顧了,怎么照顧?這里推薦一個強大的脫殼工具工具Procedump.exe他可以幫您看出進程到底調用了那些DLL文件,但是由于有的進程調用的DLL文件非常多,使得靠我們自己去一個核對變的不太現實,所以我們會用到一個shotgun寫的NT進程/內存模塊查看器ps.exe,用命令ps.exe /a /m >nowdlls.txt將系統目前調用地所有DLL文件地名稱保存到nowdlls.txt,然后我們再用fc將之于事先備份dllback.txt比較一下,這樣也能夠縮小排查范圍。
  三、還記得木馬的特征之一端口么?所有的木馬只要進行連接,只要它接受/發送數據則必然會打開端口,DLL木馬也不例外,這也為我們發現他們提供了一條線索,我們可以使用foundstone的進程端口查看工具Fport.exe來查看與端口對應的進程,這樣可以將范圍縮小到具體的進程,然后結合Procedump來查找DLL木馬就比較容易了.當然有如上文提到的有些木馬會通過端口劫持或者端口重用的方法來進行通信,139、80、1443、等常見端口則是木馬的最愛。因為即使即使用戶使用端口掃描軟件檢查自己的端口,發現的也是類似TCP UserIP:1026 ControllerIP:80ESTABLISHED 的情況,稍微疏忽一點,您就會以為是自己在瀏覽網頁(防火墻也會這么認為的)。所以光看端口還不夠,我們要對端口通信進行監控,這就是第四點要說的。
  四、我們可以利用嗅探器來了解打開的端口到底在傳輸些什么數據。通過將網卡設為混雜模式就可以接受所有的IP報文,嗅探程序可以從中選擇值得關注的部分進行分析,剩下的無非是按照RFC文檔對協議進行解碼。這樣就可以確定木馬使用的端口。
  五、通常說道查殺木馬我們會習慣性地到注冊表碰碰運氣,以前可能還蠻有效的,但如果碰到注冊為系統服務的木馬(原理:在NT/2K/XP這些系統中,系統啟動時會加載指定的服務程序)這時候檢查:啟動組/注冊表/autoexec.bat/win.ini/sysytem.ini/wininit.ini/*.inf(例如autorun.inf)/config.sys等文件就發現不了絲毫的異樣,這時候我們就應該查看一下系統服務了:右擊我的電腦--管理--服務和應用程序--服務,這時您會看到100多個服務,,當然如果您以前曾經用導出列表功能對服務備份過,則用文件比較的方法會很容易發現哪些是外來客,這時您可以記錄下服務加載的是那個文件,然后用Resource Kits里提供的srvinstw.exe來移除該服務并清除被加載的文件。
  通過以上五步,基本能發現并清除狡猾的動態嵌入式DLL木馬了,也許您也發現如果適當地做一些備份,會對我們的查找木馬的過程有很大的幫助,當然也會減輕不少工作的壓力。


本文出自:億恩科技【www.zuiquanben.com】

服務器租用/服務器托管中國五強!虛擬主機域名注冊頂級提供商!15年品質保障!--億恩科技[ENKJ.COM]

  • 您可能在找
  • 億恩北京公司:
  • 經營性ICP/ISP證:京B2-20150015
  • 億恩鄭州公司:
  • 經營性ICP/ISP/IDC證:豫B1-20183354
  • 億恩南昌公司:
  • 經營性ICP/ISP證:贛B2-20080012
  • 服務器/云主機 24小時售后服務電話:0371-60135900
  • 虛擬主機/智能建站 24小時售后服務電話:0371-60135900
  • 網絡版權侵權舉報電話:0371-60135995
  • 警情提示:注意防范電信網絡詐騙
  • 專注服務器托管17年
    掃掃關注-微信公眾號
    0371-60135900
    Copyright© 1999-2026 ENKJ All Rights Reserved 地址:鄭州市高新區翠竹街1號總部企業基地億恩大廈  法律顧問:河南亞太人律師事務所郝建鋒、杜慧月律師  B1-20183354   京公網安備41019702002023號 
      0
     
     
     
     

    0371-60135900
    7*24小時客服服務熱線

     
     
    精品日韩在线,日韩精品福利一区二区三区,日韩午夜黄色,国产日韩欧美高清免费
    在线看片日韩| 国际精品欧美精品| 卡一卡二国产精品| 国产中文字幕一区二区三区| 精品美女视频| 涩涩av在线| 97精品国产福利一区二区三区| 日韩av在线播放网址| 性感美女一区二区在线观看| 欧美久久精品一级c片| 亚洲一区亚洲| 日韩高清在线不卡| 嫩草伊人久久精品少妇av杨幂 | 欧美一区久久久| 国产激情一区| 久久精品欧洲| 免费视频最近日韩| 精品国产精品久久一区免费式 | 久久精品国产免费| 水野朝阳av一区二区三区| 伊人成人网在线看| 丝袜美腿亚洲一区二区图片| 亚洲深夜福利在线观看| 午夜一级在线看亚洲| 亚洲毛片在线| 国产精品久久国产愉拍| 你懂的国产精品| 欧美一级鲁丝片| 中文在线一区| 国产欧美二区| 久久精品亚洲人成影院| 三级亚洲高清视频| 国产精品一区二区中文字幕| 麻豆网站免费在线观看| 精品一区在线| 日韩国产欧美在线播放| 成人在线视频区| 国产精品毛片一区二区三区| 日韩av一级片| 一本大道色婷婷在线| 欧美精品一区二区三区精品| 青青草精品视频| 成人福利av| 亚洲精品动态| 日韩精品电影| 日本aⅴ免费视频一区二区三区| 国产va免费精品观看精品视频| 9色精品在线| 国产一区观看| 日韩视频精品在线观看| 男女男精品视频网| 久久不卡日韩美女| 日本不卡一区二区三区| 亚洲一区二区三区四区电影| 悠悠资源网久久精品| 精品在线网站观看| 免费黄色成人| 久久久成人网| 婷婷精品久久久久久久久久不卡| 精品网站999| 亚洲综合中文| 欧美日韩视频免费观看| 欧美日韩中出| 红桃视频欧美| 久久久久久色| 不卡一区2区| 国产精品分类| 亚洲欧美日韩国产一区二区| 精品在线网站观看| 亚洲精品字幕| 在线看片福利| 国产剧情在线观看一区| 亚洲欧美日本日韩| 久久精品二区三区| 九九久久国产| 综合激情五月婷婷| 久久久国产亚洲精品| 欧美国产免费| 在线日韩成人| 国精品一区二区| 日本激情一区| 国产精品白浆| 日韩精选在线| 视频一区国产视频| 亚州av乱码久久精品蜜桃| 精品国产欧美日韩| 国产私拍福利精品视频二区| 美日韩精品视频| 亚洲手机视频| 五月激情久久| 成人福利视频| 91亚洲国产成人久久精品| 国产欧美69| 欧美一区二区三区免费看| 成人午夜精品| 日韩在线黄色| 日韩精品三区四区| 亚洲成人三区| 成人一二三区| 水蜜桃久久夜色精品一区的特点| 蜜臀久久99精品久久久画质超高清 | 国产精品视频一区视频二区| 欧美精品黄色| 中文另类视频| 超碰超碰人人人人精品| 久久久久久亚洲精品美女| 久久精品99国产精品日本| 日韩有吗在线观看| 亚洲精品美女91| 天使萌一区二区三区免费观看| 欧美影院三区| 久久视频国产| 精品三区视频| 久久久久久久欧美精品| 久久视频精品| 欧美不卡在线| 欧美久久精品一级c片| 亚洲h色精品| 日韩久久电影| 三级小说欧洲区亚洲区| 久久久夜夜夜| 亚洲精品一区二区妖精| 九一精品国产| 宅男在线一区| 国产精品日本欧美一区二区三区| 亚洲深夜av| 亚洲另类黄色| 欧美一级二区| 国产黄色精品| 色偷偷色偷偷色偷偷在线视频| 亚洲伦乱视频| 午夜欧美精品| 蜜臀久久久久久久| 日韩av一区二区三区四区| 亚洲精品欧美| 日韩福利视频导航| 日本亚洲不卡| 极品日韩av| 在线国产一区| 欧美激情另类| 丝袜美腿亚洲色图| 中文字幕av一区二区三区四区| 亚洲欧美日本日韩| 首页亚洲欧美制服丝腿| 蜜桃久久久久久| 日韩精品亚洲aⅴ在线影院| 97久久精品| 精品视频一二| 日韩电影免费网站| 亚洲美洲欧洲综合国产一区| 鲁大师成人一区二区三区| 日韩精品电影一区亚洲| 久久精品国产福利| 粉嫩av一区二区三区四区五区| 欧美不卡高清一区二区三区| 波多野结衣一区| 视频国产精品| 国产a久久精品一区二区三区| 成人羞羞在线观看网站| 久色成人在线| 国产精品成人**免费视频| 美女网站视频一区| 深夜日韩欧美| 精品日本视频| 在线亚洲欧美| 国产精品久久久久久久久免费高清| 日本а中文在线天堂| 中文日韩在线| 91欧美精品| 日韩天堂在线| 日韩精品三级| 日韩一区二区三区免费| 亚洲乱码一区| 深夜福利视频一区二区| 欧美专区在线| 精品伊人久久| 男女精品网站| 国产一区二区三区久久| 黄色亚洲精品| 国产日产一区| 日韩精品欧美激情一区二区| 亚洲69av| 日韩欧美1区| 亚洲精品美女| 日韩一区自拍| 国产成人精品一区二区三区在线| 中文字幕亚洲在线观看| 在线日韩成人| 免费一区二区视频| 亚洲精品伦理| 激情婷婷亚洲| 中文字幕系列一区| 激情久久99| 精品国产欧美日韩一区二区三区| 免费日韩av| 亚洲免费观看高清完整版在线观| 日韩一区精品视频| 夜久久久久久| 日本韩国欧美超级黄在线观看| 国产中文在线播放|