焦点 | 要闻 | 运营商 | 制造商 | 特稿 | 市场分析 | 产品 | 技术 | 案例 | 交换技术 | 解决方案 | 网络安全 | SP | 专题 | 展会

常见木马实现技术分析及防范措施

(2004-11-30 10:48) () (CC新疆分中心)
导读--远程控制工具是一种用于正常的网络管理的工具,远程控制工具的存在及使用通常是为人所知的,而木马除了具有远程控制工具的功能外,通常还具有隐蔽性、秘密性、破坏性等特点。

  木马和远程控制工具的区别:

  远程控制工具是一种用于正常的网络管理的工具,远程控制工具的存在及使用通常是为人所知的,而木马除了具有远程控制工具的功能外,通常还具有隐蔽性、秘密性、破坏性等特点。有些远程控制工具通过一些相应的配置可以作为木马使用,而木马也可以作为正当用途的远程控制工具使用。

  木马的实现技术:

  1.木马的常用启动方式

  对于一般的应用程序来说通常有下面的几种自启动方式:

  a.把程序放入系统的启动目录中,注意在windows中有两个自启动目录;

  b.把程序的自启动设置到系统配置文件中,如win.ini、system.ini等中;

  c.在注册表中进行配置实现程序的自动启动;

  d.把程序注册为系统服务;

  c.替换系统文件;(该方法在目前的Windows2000及以后的操作系统中已经基本失效);

  木马为了达到隐藏自己的目标,通常在设置注册表启动项时具有很强的迷惑性,有些木马还可以随机更改有关的启动项。

  2.木马的隐蔽性

  木马的隐蔽性是木马能否长期存活的关键,这主要包括几方面的内容:

  a.木马程序本身的隐蔽性、迷惑性;

  在文件名的命名上采用和系统文件的文件名相似的文件名,设置文件的属性为系统文件、隐藏、只读属性等,文件的存放地点是不常用或难以发现的系统文件目录中;

  b.木马程序在运行时的隐蔽性;

  通常采用了远程线程技术或HOOK技术注入其他进程的运行空间,采用API HOOK技术拦截有关系统函数的调用实现运行时的隐藏,替换系统服务等方法导致无法发现木马的运行痕迹;

  c.木马在通信上的隐蔽性;

  可以采用端口复用技术不打开新的通信端口实现通信、采用ICMP协议等无端口的协议进行通信,还有些木马平时只有收到特定的数据包才开始活动,平时处于休眠状态。

  d.不安全的木马技术;

  具资料显示有些木马在运行时能够删除自身启动运行及存在的痕迹,当检测到操作系统重新启动时再重新在系统中设置需要启动自身的参数,这类木马存在的问题:不安全,当系统失效时(如断电、死机时)无法再次恢复运行。

  木马的发现及清除:

  1.木马的发现

  可以查看系统端口开放情况,查看系统服务情况,查看系统运行任务是否有可疑之处,注意网卡的工作情况,注意系统日志及运行速度有无异常。

  2.木马的清除

  通常可以使用杀毒软件进行清除木马,也可以采用手工的方法来进行清除,但是对有些木马采用手工清除的方法可能会存在一些困难,主要时因为:

  a.有些木马采用了多进程相互监视技术来启动被关闭的进程,很多关键性应用中使用了该技术,比如InterBase数据库等;

  b.有些木马使用任务管理器无法停止运行,导致无法删除;

  c.有些木马运行在其他的进程空间中无法在任务管理器中发现及停止。

  对于上述几种情况在一定程度上可以采用修改注册表,使用第三方的一些任务管理器来停止任务,重新启动进入命令行模式来手工清除木马,使用一些专杀工具来清除木马。

阅读关于木马的全部文章
责编:崔 丽
订阅新闻邮件) (推荐) (打印) (关闭页面) (至顶) (我对此感兴趣
 相关文章 阅读排行榜
  • 近期木马病毒肆虐横行 专门盗窃各类密码
  • 木马客户端与服务端隐蔽通讯解析
  • 安全专家发现盗窃网络银行用户信息的木马程序
  • 亚马逊业务密度创新高 股价水涨船高8.5%
  • 韩国产手机在新西兰市场占有率再次居首位
  • CERNET加盟PlanetLab 25所中国大学首批试点
  • DoCoMo将投资数家公司 涉足中国手机产业
  • 天极外电综述:美国在线垃圾邮件减少75%
  • 创维解读国产手机之败因 欲做中国的“三星”
  • 要 闻
    ·三星正式启动对第二条七代液晶生产线的投资
    ·评论:长虹被骗40亿 国际化冒进的惩罚
    ·阿里巴巴CEO马云笑谈创业:我是公司守门员
    ·华为等提交手机生产立项申请 牌照制终结在望
    ·上网玩网络游戏 高陵小伙八个月玩掉三十万
    天极社区邀请您:写博客日记  上传相片   论坛聊天  订阅电子杂志  推荐网摘   免费图铃工具
    笔名:   请您注意:

     遵守国家有关法律、法规,尊重网上道德,承担一切因您的行为而直接或间接引起的法律责任。

     天极网拥有管理笔名和留言的一切权利。
    评论:
     
    pic
    Copyright (C) 2005 Chinabyte.com, All Rights Reserved 版权所有 天极网络
    渝ICP证B2-20030003号 如有意见请与我们联系 Powered by 天极内容管理平台CMS4i