77范文网 - 专业文章范例文档资料分享平台

应急响应技术指南(6)

来源:网络收集 时间:2020-02-21 下载这篇文档 手机版
说明:文章内容仅供预览,部分内容可能不全,需要完整文档或者需要复制内容,请下载word后使用。下载word有问题请添加微信号:或QQ: 处理(尽可能给您提供完整文档),感谢您的支持与谅解。点击这里给我发消息

2.1.2.3 线程注入木马检测

线程注入隐藏技术是木马采用的最流行的技术之一。线程技术指的是通过在另一个进程中创建远程线程的方法进入那个进程的内存地址空间。采用线程插入技术,实际上就是以非进程的方式执行目标代码,逃避进程查看器的检查,从而达到“进程隐藏”的目的。在宿主进程中,以线程的方式执行木马代码。这样,使用查看进程的方法很难发现木马线程的运行。

线程注入的技术是一种“性价比”比较高的技术,在很多恶意代码中都能看到这种技术的身影。比如插入线程到系统进程或者在后台开启一个ie进程,然后再插入线程。本技术门槛相对比较低,而且在隐藏和穿透防火墙方面有非常好的表现,再配合一些rootkit技术,能够让恶意代码隐藏的更深。

下面介绍两种简单的线程注入木马的检测方法。

2.1.2.3.1 Process explorer检测线程注入

如下图所示,检测可疑进程空间下加载的未通过数字签名验证的dll文件。

- 23 - 2.1.2.3.2 IceSword检测线程注入

在icesword的工具包中有个叫Cooperator压缩包,用rar解压缩。其中有一个叫IsHelp.exe的小工具。要利用这个小工具,首先要运行icesword.exe。选中可疑进程,单击右键,在弹出下拉菜单中选中线程分析。

在IsHelp.exe线程分析的结果中,我们看到了它会标注了可疑的线程。

2.1.2.4 Spi木马检测

Winsock 2 SPI是一个新特性,是为书写服务提供者的人员提供的。Winsock 2不仅提供了一个供应用程序访问网络服务的Windows socket应用程序编程接口(API),还包含了由传输服务提供者和名字解析服务提供者实现的Winsock服务提供者接口(SPI)和ws2_32.dll。

- 24 - 在此以传输服务提供者为例来实现进程的隐藏。如下是应用程序,Ws2_32.dll和传输服务提供者接口之间的层次关系:

|Windows socket 2 应用程序|

----------------------------Windows socket 2 API | WS2_32.DLL |

----------------------------Windows socket 2 传输SPI | 传输服务提供者(DLL) | ----------------------------

基于这个原理,SPI木马的穿透防火墙的性能比较好,只要有程序能上网,它就能回连到控制端。正是这个原因,SPI木马曾今风靡一时,比如说早期比较典型的blueangle。

下面以blueangle为例来介绍spi木马的使用、检测方法。 在win2003(192.168.10.246)上打开木马程序所在文件夹。

生成采用端口反弹方式工作的木马程序。

将木马程序通过飞秋(局域网共享程序)传到一台XP(192.168.10.236)主主机上。

- 25 -

在XP上将传输过来的木马程序点击运行,木马程序运行后无法在任务管理器中看到,我们可以通过autoruns(微软自带的SysinternalsSuite工具包来完成,打开autoruns.exe,找到如图所示。

在win2003(192.168.10.246)主机上用nc去连接被挂马的主机xp(192.168.10.236),连接成功,如图所示,可以通过help查看具体的操作命令。

- 26 -

2.1.2.5 ActiveX自启动木马检测

早期,这种自启动方式在国内的木马中出现的并不是很多,主要是一些国外的木马对这种自启动方式比较偏爱。比如非常著名的木马Poison Ivy就采用了这种自启动方式。

- 27 -

百度搜索“77cn”或“免费范文网”即可找到本站免费阅读全部范文。收藏本站方便下次阅读,免费范文网,提供经典小说教育文库应急响应技术指南(6)在线全文阅读。

应急响应技术指南(6).doc 将本文的Word文档下载到电脑,方便复制、编辑、收藏和打印 下载失败或者文档不完整,请联系客服人员解决!
本文链接:https://www.77cn.com.cn/wenku/jiaoyu/773061.html(转载请注明文章来源)
Copyright © 2008-2022 免费范文网 版权所有
声明 :本网站尊重并保护知识产权,根据《信息网络传播权保护条例》,如果我们转载的作品侵犯了您的权利,请在一个月内通知我们,我们会及时删除。
客服QQ: 邮箱:tiandhx2@hotmail.com
苏ICP备16052595号-18
× 注册会员免费下载(下载后可以自由复制和排版)
注册会员下载
全站内容免费自由复制
注册会员下载
全站内容免费自由复制
注:下载文档有可能“只有目录或者内容不全”等情况,请下载之前注意辨别,如果您已付费且无法下载或内容有问题,请联系我们协助你处理。
微信: QQ: