a毛片毛费观看-a毛片在线-a毛片在线观看-a毛片在线免费观看-国产成人综合洲欧美在线-国产成人综合高清在线观看

始創于2000年 股票代碼:831685
咨詢熱線:0371-60135900 注冊有禮 登錄
  • 掛牌上市企業
  • 60秒人工響應
  • 99.99%連通率
  • 7*24h人工
  • 故障100倍補償
您的位置: 網站首頁 > 幫助中心>文章內容

動態嵌入式DLL木馬簡便發現與清除方法

發布時間:  2012/7/4 11:57:02
首先,我們來了解一下什么是動態嵌入式木馬,為了在NT系統下能夠繼續隱藏進程,木馬的開發者們開始利用DLL(Dynamic Link Library動態鏈接庫)文件,起初他們只是將自己的木馬寫成DLL形式來替換系統中負責Win Socket1.x的函數調用wsock32.dll(Win Socket2中則由WS2_32.DLL負責),這樣通過對約定函數的操作和對未知函數的轉發(DLL木馬替換wsock32.dll時會將之更名,以便實現日后的函數轉發)來實現遠程控制的功能。但是隨著MS數字簽名技術和文件恢復功能的出臺,這種DLL馬的生命力也日漸衰弱了,于是在開發者的努力下出現了時下的主流木馬--動態嵌入式DLL木馬,將DLL木馬嵌入到正在運行的系統進程中.explorer.exe、svchost.exe、smss.exe等無法結束的系統關鍵進程是DLL馬的最愛,這樣這樣在任務管理器里就不會出現我們的DLL文件,而是我們DLL的載體EXE文件.當然通過進一步的加工DLL木馬還可以實現另外的一些如端口劫持/復用(也就是所謂的無端口)、注冊為系統服務、開多線程保護、等功能。簡而言之,就是DLL木馬達到了前所未有的隱蔽程度。
  那么我們如何來發現并清除DLL木馬呢?
  一、從DLL木馬的DLL文件入手,我們知道system32是個捉迷藏的好地方,許多木馬都削尖了腦袋往那里鉆,DLL馬也不例外,針對這一點我們可以在安裝好系統和必要的應用程序后,對該目錄下的EXE和DLL文件作一個記錄:運行CMD--轉換目錄到system32--dir *.exe>exeback.txt& dir *.dll>dllback.txt,這樣所有的EXE和DLL文件的名稱都被分別記錄到exeback.txt和dllback.txt中,日后如發現異常但用傳統的方法查不出問題時,則要考慮是不是系統中已經潛入DLL木馬了.這是我們用同樣的命令將system32下的EXE和DLL文件記錄到另外的exeback1.txt和dllback1.txt中,然后運行CMD--fc exeback.txt exeback1.txt>diff.txt & fc dllback.txt dllback1.txt>diff.txt.(用FC命令比較前后兩次的DLL和EXE文件,并將結果輸入到diff.txt中),這樣我們就能發現一些多出來的DLL和EXE文件,然后通過查看創建時間、版本、是否經過壓縮等就能夠比較容易地判斷出是不是已經被DLL木馬光顧了。沒有是最好,如果有的話也不要直接DLL掉,我們可以先把它移到回收站里,若系統沒有異常反應再將之徹底刪除或者提交給殺毒軟件公司。
  二、上文也曾提到一些系統關鍵進程是這類木馬的最愛,所以一旦我們懷疑系統已經進駐了DLL木馬,我們當然要對這些關鍵進程重點照顧了,怎么照顧?這里推薦一個強大的脫殼工具工具Procedump.exe他可以幫您看出進程到底調用了那些DLL文件,但是由于有的進程調用的DLL文件非常多,使得靠我們自己去一個核對變的不太現實,所以我們會用到一個shotgun寫的NT進程/內存模塊查看器ps.exe,用命令ps.exe /a /m >nowdlls.txt將系統目前調用地所有DLL文件地名稱保存到nowdlls.txt,然后我們再用fc將之于事先備份dllback.txt比較一下,這樣也能夠縮小排查范圍。
  三、還記得木馬的特征之一端口么?所有的木馬只要進行連接,只要它接受/發送數據則必然會打開端口,DLL木馬也不例外,這也為我們發現他們提供了一條線索,我們可以使用foundstone的進程端口查看工具Fport.exe來查看與端口對應的進程,這樣可以將范圍縮小到具體的進程,然后結合Procedump來查找DLL木馬就比較容易了.當然有如上文提到的有些木馬會通過端口劫持或者端口重用的方法來進行通信,139、80、1443、等常見端口則是木馬的最愛。因為即使即使用戶使用端口掃描軟件檢查自己的端口,發現的也是類似TCP UserIP:1026 ControllerIP:80ESTABLISHED 的情況,稍微疏忽一點,您就會以為是自己在瀏覽網頁(防火墻也會這么認為的)。所以光看端口還不夠,我們要對端口通信進行監控,這就是第四點要說的。
  四、我們可以利用嗅探器來了解打開的端口到底在傳輸些什么數據。通過將網卡設為混雜模式就可以接受所有的IP報文,嗅探程序可以從中選擇值得關注的部分進行分析,剩下的無非是按照RFC文檔對協議進行解碼。這樣就可以確定木馬使用的端口。
  五、通常說道查殺木馬我們會習慣性地到注冊表碰碰運氣,以前可能還蠻有效的,但如果碰到注冊為系統服務的木馬(原理:在NT/2K/XP這些系統中,系統啟動時會加載指定的服務程序)這時候檢查:啟動組/注冊表/autoexec.bat/win.ini/sysytem.ini/wininit.ini/*.inf(例如autorun.inf)/config.sys等文件就發現不了絲毫的異樣,這時候我們就應該查看一下系統服務了:右擊我的電腦--管理--服務和應用程序--服務,這時您會看到100多個服務,,當然如果您以前曾經用導出列表功能對服務備份過,則用文件比較的方法會很容易發現哪些是外來客,這時您可以記錄下服務加載的是那個文件,然后用Resource Kits里提供的srvinstw.exe來移除該服務并清除被加載的文件。
  通過以上五步,基本能發現并清除狡猾的動態嵌入式DLL木馬了,也許您也發現如果適當地做一些備份,會對我們的查找木馬的過程有很大的幫助,當然也會減輕不少工作的壓力。


本文出自:億恩科技【www.ibaoshan.net】

服務器租用/服務器托管中國五強!虛擬主機域名注冊頂級提供商!15年品質保障!--億恩科技[ENKJ.COM]

  • 您可能在找
  • 億恩北京公司:
  • 經營性ICP/ISP證:京B2-20150015
  • 億恩鄭州公司:
  • 經營性ICP/ISP/IDC證:豫B1.B2-20060070
  • 億恩南昌公司:
  • 經營性ICP/ISP證:贛B2-20080012
  • 服務器/云主機 24小時售后服務電話:0371-60135900
  • 虛擬主機/智能建站 24小時售后服務電話:0371-60135900
  • 專注服務器托管17年
    掃掃關注-微信公眾號
    0371-60135900
    Copyright© 1999-2019 ENKJ All Rights Reserved 億恩科技 版權所有  地址:鄭州市高新區翠竹街1號總部企業基地億恩大廈  法律顧問:河南亞太人律師事務所郝建鋒、杜慧月律師   京公網安備41019702002023號
      0
     
     
     
     

    0371-60135900
    7*24小時客服服務熱線

     
     
    夜夜嗨AV熟妇人妻涩爱AV| 美女把尿口扒开让男人桶爽| 午夜福利视频合集1000| 果冻传媒AⅤ毛片无码蜜桃| 无码人妻丰满熟妇啪啪| 精品国产AⅤ一区二区三区| 中国内地毛片免费高清| 日本护士毛茸茸XX| 国产精品无码久久综合| 亚洲日本一线产区二线产区| 男人把女人桶到爽免费应用 | 日本高清中文字幕在线观穿线视频 | 久久久久亚洲AV成人片乱码| 99热成人精品热久久6| 日日狠狠久久偷偷色综合免费| 国产精品爽爽VA在线观看无码| 中文字幕巨爆区乳爆系列| 日本丰满老妇BBB| 精品亚洲国产成人AV在线小说| 9L国产精品久久久久麻豆| 亚洲AV无码国产在丝袜线观看| 麻豆果冻传媒新剧国产短视频| 成人区人妻精品一区二区网站| 亚洲AV蜜桃永久无码精品| 乱色视频中文字幕| 国产精品美女久久久浪潮AV| 一本色道无码道在线观看 | 无码久久精品国产亚洲AV影片| 久久精品第一国产久精国产宅男6| 99热精品国产三级在线| 亚洲AV无码乱码在线观看裸奔| 日本WWW一道久久久免费榴莲| 国模GOGO无码人体啪啪| 自慰喷水高清毛片AV片| 少妇粉嫩小泬喷水视频| 精品人妻在线一区二区三区| FREEXXXPORN中国女人| 无码中文字幕加勒比一本二本 | 亚洲精品一卡2卡三卡4卡5卡| 女孩子手脚绑起来嘴用胶带封上| 国产成人精品999在线观看| 亚洲无码一区二区三区| 漂亮人妻偷人精品视频| 国产无套内射又大又猛又粗又爽| 自慰无码一区二区三区| 亚州中文字幕午夜福利电影| 免费无码的AV片在线观看| 国产JJIZZ女人多水喷水| 野花大全在线观看免费高清| 日产精品一线二线三线优势| 狠狠干2015最新版| ASS美女裸体洗澡PICS| 五十路亲子中出在线观看| 青草青草视频2免费观看| 久久久久久精品免费免费69| 厨房里的激战2李明人物介绍| 亚洲精品夜夜夜妓女网| 斯诺克直播在线观看高清直播| 久久九九久精品国产综合一千收藏| 菠萝蜜国际通道一区麻豆| 亚洲成人av无码| 国产99视频精品免费视频6| 有码中文AV无码中文AV| 人妻系列无码专区久久五月天| 国产做无码视频在线观看浪潮| 成年视频APP短视频在线观看| 亚洲日韩乱码久久久久久| 停不了的爱在线观看| 麻花豆传媒剧国产MV在线| 国自产精品手机在线观看视频| 国产AV成人一区二区三区高清 | 色嗨嗨AV一区二区三区| 精品综合久久久久久97| 国产韩国精品一区二区三区| 中国丰满熟妇XXXX性| 亚洲AV永久无码精品黑人| 全部免费A级毛片| 妓女爽爽爽爽爽妓女8888 | 女厕厕露P撒尿八个少妇| 国产人妻麻豆蜜桃色精品电影| 97精品伊人久久大香线蕉APP| 午夜福利理论片高清在线观看| 日产乱码一二三区别免费必看| 免费国产黄网站在线观看视频 | 婷婷蜜桃国产精品一区| 人妻少妇乱子伦精品无码专区电影 | 体型差糙汉乖乖女| 乱码一线二线三线新区破解欧 | 久久久老熟女一区二区三区| 国内偷窥一区二区三区视频| 国产成人A∨激情视频厨房| YSL蜜桃色成人| 亚洲乱码无人区卡1卡2卡3| 无码专区国产精品视频| 色99久久久久高潮综合影院| 欧美人妻精品一区二区在线| 饥渴人妻欲求不满在线| 超清纯白嫩大学生无码网站| 亚洲综合无码AV一区二区| 亚洲av成人网站| 人人妻人人狠人人爽| 女人18毛片A级毛片| 久久综合九色综合网站| 国产精品久久久久久麻豆一区| 波多野结衣AV一区二区三区中文| 99国产精品久久久久久久成人热| 亚洲AV无码乱码在线观看富二代| 特级AAAAAAAAA毛片免费视频| 日本乱偷人妻中文字幕在线| 欧美人与禽ZOZ0性伦交| 麻豆亚洲AV熟女国产一区二| 久久精品国产亚洲AV高清色欲| 狠狠色噜噜狠狠狠狠AV不卡| 国产无遮挡又黄又爽免费吃瓜视频| 国产成人AV免费观看| 从厨房到餐桌JOYCE| 办公室被绑奶头调教羞辱OL| 野花日本韩国大全免费观看6| 亚洲妇女无套内射精| 人妻中文字幕在线| 男人J桶进女人P无遮挡在线观看 | 女口述第一次放进去的感受| 老外和中国女人毛片免费视频| 国产热A欧美热A在线视频| 国产69精品久久久久777| 成人免费A级毛片无码片2022| YYYY1111111午夜少妇| 99精品无人区乱码在线观看| 中文字幕乱码亚洲∧V日本 | 日韩AV无码社区一区二区三区| 秋霞无码AⅤ一区二区三区| 欧美激情视频一区二区三区免费| 京东影业JD008苏小小| 国产亚洲精品拍拍拍拍拍| 成人亚洲AV日韩AV欧v| 把腿张开老子臊烂你| ZOMBIE视频SUPREME| FREEHDⅩXXXXSEX| Chinese老女人老熟妇HD| 夜夜躁狠狠躁2021| 亚洲午夜国产成人AV电影| 亚洲国产成人无码精品| 亚洲AV纯肉无码精品动漫 | 美女脱精光手不挡图片| 狠狠色婷婷久久一区二区| 国产真人无码作爱视频免费 | 人妻精品久久久久中文字幕69| 欧美人伦禁忌DVD放荡欲情| 欧美成人精品视频在线观看 | 久久久久夜色精品国产明星| 久久精品国产亚洲AV高清漫画 | 亚洲精品无码永久电影在线| 无码超级大爆乳在线播放| 十八禁无遮无拦视频免费| 欧美性猛交XXXX乱大交3| 久久人人玩人妻潮喷内射人人| 国色天香卡一卡2卡3卡4卡5| 国产小呦泬泬99精品| 国产日产欧产精品精品推荐| 国产山东熟女48嗷嗷叫| 国产熟女一区二区| 国产亚洲AV电影院之毛片| 国产小伙和50岁熟女59P| 国产亚洲美女精品久久久久| 国产在视频线精品视频| 含着她的花蒂啃咬高潮| 黑人强伦姧人妻完整版| 精品久久国产综合婷婷五月| 精品无人区卡一卡二卡三| 久久SE精品一区二区| 国产专区一线二线三线品牌| 国产真人无遮挡作爱免费视频| 韩国亚洲精品a在线无码| 国产精品美女久久久浪潮AV| 国产精品免费AⅤ片在线观看| 国产色欲AV一区二区三区| 黑巨人的又黑又大又长| 娇妻在客厅被朋友玩得呻吟动漫| 精品人妻少妇一区二区三区不卡| 国产免费无码一区二区| 公侵犯人妻一区二区三区| 国产成人高清精品亚洲| 国产精品人人做人人爽 | 五十路熟妇亲子交尾| 亚洲 精品 制服 校园 无码| 亚洲の无码国产の无码影院| 无码人妻AV一区二区三区蜜臀| 五月天国产亚洲AV麻豆 | 免费观看高清日本AⅤ| 女主被强迫侵犯H文| 欧美怡春院一区二区三区| 日本丰满熟妇XXXX色熟妇| 少妇扒开粉嫩小泬视频| 无码精品人妻一区二区| 亚洲AV成人无码网站在线| 亚洲精品国产第一综合99久久| 亚洲一线产区二线产区区别| 亚洲AV无码AV日韩AV网站不| 亚洲AV伊人久久综合密臀性色| 亚洲人精品午夜射精日韩|