用友软件首页

木马隐藏自身秘密解析之文件注入与反弹连接

2019-4-10 8:0:0 wondial

木马隐藏自身秘密解析之文件注入与反弹连接

木马隐藏自身秘密解析之文件注入与反弹连接

木马的编写和保护技术在发展的同时,平安技术也在不时的发展,只要能找到存在弱点,防范和清除它也是完全可以做到

一、进程及DLL文件注入

进程注入,就是指木马将自己注入到某个正常的进程当中,然后,就可以以此正常进程的子线程的方式运行。此时,进程名就不会在任务管理器中的进程列表框中出现。这样一来,用户将不能通过任务管理器来发现它而且,杀毒软件即使能够发现它但要将它从正常的进程当中清除它也不会很容易的

由于防火墙对于系统中正常的网络相关进程(例如Services.exSvchost.ex等)默认都是放行的因此,木马一般都是注入到这些系统进程当中,并以此来穿透防火墙。但是木马顺序只有在获得了与这些系统进程相同的系统权限,才干够有可能注入胜利的不过,就目前来说,已经有许多木马具有了这种功能来实现远程进程注入。

至于DLL文件注入的目的一般都是用来躲过防火墙的拦截。主要是利用了防火墙在信任某个软件后,会对它所加载的所有DLL文件也全部信任。因此,只要木马将自己注入到这些DLL文件当中,就可以躲过防火墙的监控,然后就可以与攻击者进行网络通信,或者下载其它木马、键盘记录顺序和后门顺序等等。Window系统中,DLL注入利用最多的就是IE浏览器。

对于DLL文件注入的木马,可以通过验证系统文件的数字签名,来发现系统的DLL文件是否已经被修改过,这可以通过Window系统中的系统信息”中的数字签名验证顺序来完成。对于进程注入,可以通过使用IceSword软件来检查进行所加载的模块,只要发现不是Window系统自身的就说明已经有木马注入。然后,就可以通过IceSword来强行终止这个非法模块,再在相应位置完全删除它现在还有一些杀毒软件已经可以查杀注入型的木马,例如瑞星杀毒软件。至于防火墙,现在开始有一种新的技术,就是当防火墙检测到某个应用顺序所加载的文件被修改后,就会对它网络连接进行阻止。只是现在这种技术还没有加入到家用防火墙中来。

二、TCP/IP堆栈旁通

对于一些个人防火墙来说,一般只会对由Window系统自身所产生的TCP/IP堆栈进行过滤,而对其它方式所产生的网络数据堆栈却不会进行任何检查就会放行。因此,木马也就利用防火墙的这个漏洞,其运行后,同时装置某个网络驱动,然后通过它来与系统中的网络接口卡进行通信,这样就能够躲过防火墙的检测。

要想阻止这种方式的木马攻击,只要在防火墙中设置一条规则,禁止所有非标准Window系统所产生的TCP/IP堆栈通过。现在一些个人防火墙的最新版本,都已经具有了这些功能。因此,计算机网络用户最好不时升级自己的防火墙软件,以此来防止这种木马穿墙术。

三、反弹连接技术

现在计算机网络用户,一般都是使用PPPOE拔号方式,或通过代理服务器及NA T方式连接互联网的这就给攻击者通过木马的客户端主动连接其服务器器端的设置了一道不小的阻碍。因此,攻击者为了消除这道阻碍,就编写了一些具有反弹技术的木马。

使用反弹技术,只要木马监测到系统已经有一个活动的网络连接,其服务器端就会主动地按攻击者设置的方式连接攻击者所在客户端。而防火墙一般对系统内部发出的网络连接请求是不会拦截的因此,木马就这样轻而容易举地穿过了系统防火墙的拦截。

但是仅仅使用反弹技术,木马有时是过得了系统防火墙这关,而过不了硬件式网络防火墙这关的因此,为了能穿透硬件式网络防火墙,木马又打上了隧道技术的主意。将要发送到内容封装到其它网络防火墙允许通过的网络协议当中,例如HTTPDNS和SMTP等,然后就可以借助这些协议包将这些内容发送到攻击者指定的位置(例如一个Email地址)这些内容当中可能包括了用户登录系统的账号、密码、公网IP地址、打开了端口和运行了服务等等。然后,攻击都会以同样的方式来连接木马的服务器端了

要防范反弹式木马。第一就是使用具有应用顺序过滤功能的个人防火墙,一般对请求网络连接的应用顺序都进行拦截并提示用户是否通过。现在大部份最新版本的个人防火墙都已经具有了这种功能。例如ZA 瑞星等。第二就是使用具有免重组深度检测技术的硬件式网络防火墙,就有可能防范利用隧道方式进行攻击的木马。

从本次介绍木马病毒隐身穿墙术系列文章中可以发现,每一种方法不论有多好,都有其弱点存在也就说明能够有方法防范和清除它但是现在所有的木马,肯定不会只使用一种躲避方法。往往是几种方法同时使用,例如,同时对使用加壳、加密和注入技术,这样就能大大提高杀毒软件和防火墙体测到难度。但不管怎么说,木马的编写和保护技术在发展的同时,平安技术也在不时的发展,只要能找到存在弱点,防范和清除它也是完全可以做到其实,最终解决问题的关键还在于用户本身,约束自己的网络操作行为,解一定的平安防范技术,这样就能大大减少木马的侵扰。 


如果您的问题还没有解决,可以到 T+搜索>>上找一下答案

分享到:

微博关注

bj用友软件

最新信息

客户端库存录入期初数量时为灰色

客户端库存录入期初数量时为灰色 客户端库存录入期初数量时为灰色

U8知识库
问题号:1236
解决状态:最终解决方案
软件版本:8.51
软件模块:库存管理
行业:通用
关键字:期初数量
适用产品:U851
问题名称:客户端库存录入期初数量时为灰色
问题现象:客户端库存录入期初数量时为灰色,但服务端可以录入期初数量.
问题原因:原来客户端安装的是U850版本,但服务端安装的却是U851的版本.因此造成客户端期初数量为灰色
解决方案:在客户端安装U.851版本
补丁编号:
录入日期:2016-03-16 15:23:45
最后更新时间:2006-5-12

大家好,我是学习的农学专业,现在想转行做ERP,怎样让自己快点进入一个从事ERP软件的公司呢?

大家好,我是学习的农学专业,现在想转行做ERP,怎样让自己快点进入一个从事ERP软件的公司呢? 大家好,我是学习的农学专业,现在想转行做ERP,怎样让自己快点进入一个从事ERP软件的公司呢?学习ERP那些书比较实用呢。我是女生。

热点文章

新闻资讯

  • 【新年首签】天津用友&通广集团签署战略协议

    【新年首签】天津用友&通广集团签署战略协议

    天津用友软件技术有限公司(以下简称天津用友)和天津通信广播集团有限公司(以下简称通广集团)就企业信息化建设事宜进行战略签约。

    参加此次会议有天津用友总经理赵永春,天津用友副总经理王成岩、通广集团副总经理马严、通广集团科技质量部部长尹刚、七一二公司技术质量部部长门国梁、七一二公司技术中心主任黄建尧等。

    image

  • 会计职场堪比宫斗剧

    会计职场堪比宫斗剧

     近几年,各种宫斗剧火爆,《甄嬛传》《芈月传》等等都脍炙人口,许多人经常打趣自己像某个人物,若是在古代能活到第几集。让人不禁想起,会计职场又何尝不是一场宫斗,每天要察言观色,明了领导的内心,就像后宫谁也不敢惹皇后一样。但当你坐上领导位置的时候,盯着你的眼睛就会很多,稍有不慎就会被取代。就像后宫的嫔妃一样,就算坐上了皇后的位置也要时刻担心有没有人觊觎。

    image

知 识 库

  • 用友t3账套每月备份

    用友t3账套每月备份

    用友t3账套每月备份

    用友软件提供两种备份方式:手工备份和自动备份,下面我们讲解这两种方式的备份账套数据操作步骤(T6和U8与T3备份恢复方法相同,此处以T3为例):

    ㈠、手工备份

    1、先在硬盘上建立一个空文件夹

    打开我的电脑(双击)D(或E、F)盘,(空白处右击右键)新建文件夹,把这个新建的文件夹,改名为如用友数据手工备份。(双击)打开用友数据手工备份,(右击)出现新建文件夹,把所新建的文件夹改名为当天的备份日期如2016-12-16后退出

  • 用友t3账套自动备份

    用友t3账套自动备份

    用友t3账套自动备份

    用友软件提供两种备份方式:手工备份和自动备份,下面我们讲解这两种方式的备份账套数据操作步骤(T6和U8与T3备份恢复方法相同,此处以T3为例):

    ㈠、手工备份

    1、先在硬盘上建立一个空文件夹

    打开我的电脑(双击)D(或E、F)盘,(空白处右击右键)新建文件夹,把这个新建的文件夹,改名为如用友数据手工备份。(双击)打开用友数据手工备份,(右击)出现新建文件夹,把所新建的文件夹改名为当天的备份日期如2016-12-16后退出

  • 最新文章排行
  • 热门文章排行

管理软件

  • T3卸载就会跳到安装界面去,用360工具也卸载不了。请问这种情况哪位老师遇见过,我们应该如何处理。谢谢、在线等。

    T3卸载就会跳到安装界面去,用360工具也卸载不了。请问这种情况哪位老师遇见过,我们应该如何处理。谢谢、在线等。

    T3卸载就会跳到安装界面去,用360工具也卸载不了。请问这种情况哪位老师遇见过,我们应该如何处理。谢谢、在线等。 T3卸载就会跳到安装界面去,用360工具也卸载不了。请问这种情况哪位老师遇见过,我们应该如何处理。谢谢、在线等。[]

    备份好账套,这种情况只能强制删除了,请备份好账套之后,停止数据库服务和T3产品服务,自动备份服务;然后删除T3安装路径以及C盘下ufcomsql文件夹,然后使用360清除无用注册表,最后重启电脑即可;

  • 用友T3-用友通标准版采购入库单时,参照不到存货

    用友T3-用友通标准版采购入库单时,参照不到存货

    用友T3-用友通标准版采购入库单时,参照不到存货 用友T3-用友通标准版采购入库单时,参照不到存货

    用友T3-用友通增加存货档案后,填制采购订单和采购入库单都参照不到该存货。存货档案的属性没有选择,或勾选了劳务费用和是否折扣的属性。

    在存货档案中,需要勾选存货的外购属性(“基础设置”-“存货”-“存货档案”)。注意:如果已经勾选了外购属性,请查看是否勾选了“劳务费用”或“是否折扣”的属性。如果勾选了,请取消“劳务费用”或“是否折扣”前面的勾。
    如有其它问题,请在下面回复。也可以联系用友畅捷通专业服务商-用友天龙瑞德。
    用友天龙瑞德专业销售用友软件,用友财务软件,维护用友T3用友T6用友U8畅捷通T+。我们将竭诚为您服务。
    联系电话:010-59798025。网址:http://www.kuaiji66.com

关于我们 | 公司动态 | 获奖记录 | 联系我们 | 招聘信息 | 用友产品中心 | 用友云基地
Copyright ©  www.kuaiji66.com  All Rights Reserved 天龙瑞德
京ICP备11046295号-1 技术支持 北京天龙瑞德信息技术有限责任公司   北京海淀上地十街辉煌国际大厦3号楼6层 总机:010-59798025   售后:4009908488
北京天龙瑞德信息技术有限责任公司