


下載本文檔
版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡介
1、談?wù)劀\析木馬捆綁偽裝的多種方式本科論文 空間,將后門木馬植入縫隙(理論上講可以藏匿在任意的可執(zhí)行程序文件中)自然就不額外增加代碼塊,從而使被植入文件大小不發(fā)生變化。當(dāng)然,考慮到木馬體積大小問題,同時又不希望增加被植入文件的大小,那么,根據(jù)“計(jì)算空間”的大小,可以考慮“整體植入”(將木馬文件全部植入一個.exe文件之中);或“分體植入”(將一個文件拆解植摘要:介紹了木馬捆綁偽裝的幾種方式,并分析了各種方式的原理及其優(yōu)劣。關(guān)鍵詞:文件捆綁;常規(guī)捆綁;壓縮捆綁;插入捆綁;克隆捆綁1009-3044(2012)30-7214-02木馬之所以狡猾,是因?yàn)樗?/p>
2、了能躲避殺毒軟件的查殺外,還能誘騙用戶運(yùn)行。木馬偽裝,以捆綁方式最為常見,將惡意程序和正常的文件進(jìn)行捆綁,是黑客最常用、最可行、最簡單的方式,當(dāng)受害者運(yùn)行這些捆綁了惡意程序的文件后,電腦就在不知不覺中中招了!而且,幾乎所有格式的文件,都能捆綁上木馬,包括很多人認(rèn)為不會帶病毒的文件,比如:電影文件.rm、圖片格式文件.jpg、等,都無一幸免!其中電影文件.rmvb一般是捆綁了彈窗廣告,而大多數(shù)廣告鏈接網(wǎng)站都有毒!所以去除廣告鏈接,就安全了。如果我們能對木馬的捆綁偽裝方式有充分地了解,知己知彼,那么就可以更好地保護(hù)我們的計(jì)算機(jī)系統(tǒng)不受侵害。1 文件捆綁文件捆綁,當(dāng)然需要捆綁器軟件,捆綁器的使用一般
3、分為以下幾個步驟:1) 添加捆綁文件,包括要捆綁的惡意程序和被捆綁的正常文件,比如:各種圖片、迷你小游戲、FLASH動畫文件,等;2)設(shè)置捆綁的屬性并選擇捆綁后的文件圖標(biāo);3)合并生成相應(yīng)的文件。讀者可以上網(wǎng)隨意下個捆綁機(jī)軟件,比如“EXE捆綁機(jī)”軟件,可以將兩個可執(zhí)行文件(.exe文件)捆綁成一個文件,運(yùn)行捆綁后的文件等于同時運(yùn)行了兩個文件;它會自動更改圖標(biāo),使捆綁后的文件與捆綁前的文件圖標(biāo)一樣。文件捆綁,具體來講,又分為常規(guī)捆綁、壓縮捆綁、插入捆綁、克隆捆綁,等多種方式。下面,本文將分析目前常見的幾種木馬捆綁偽裝方式,從而讓大家更好地了解木馬運(yùn)行的整個流程。2 常規(guī)捆綁常規(guī)捆綁比較簡單,比
4、如,“南城劍盟捆綁器”,功能非常專業(yè)強(qiáng)大,具有對捆綁文件修改屬性、日期時間,圖標(biāo)提取、修改圖標(biāo)、釋放路徑配置等功源于:標(biāo)準(zhǔn)論文格式范文能。該軟件使用中應(yīng)注意文件添加順序,一般先添加被捆綁的正常文件,最后添加要捆綁的惡意程序,這樣才能使之具有更好的迷惑性和隱秘性。3 壓縮捆綁壓縮捆綁是非常簡單易行的木馬偽裝方式,很多菜鳥級黑客首次制作的惡意軟件包就是采取該種方式偽裝;壓縮捆綁機(jī)軟件有:1)“WINRAR”軟件!大名鼎鼎,簡單,好用;2)WINDOWS系統(tǒng)自帶的IExpress軟件;3)其他,比如:“永不查殺的捆綁器”、“萬能文件捆綁器”,等。注:WINRAR一般壓縮成自解壓文件包,為了在用戶打開
5、自解壓包時能自動運(yùn)行其中的惡意程序,一般還需修改注釋、用宏匯編工具“C32Asm”等,對自解壓包進(jìn)行修改;Iexpress的優(yōu)勢:因?yàn)槭荳indows系統(tǒng)自帶的專用于制作各種 CAB 壓縮與自解壓縮包的工具,那么用Iexpress偽裝免殺的木馬一般的殺毒軟件都不會報(bào)警!“永不查殺的捆綁器”、“萬能文件捆綁器”,這2款都是灰鴿子工作室推出的捆綁機(jī)。4 插入捆綁前面2種捆綁,對于有病毒防護(hù)知識的用戶來講,較容易被識破;因?yàn)殡m然木馬捆綁是一種常見的木馬植入手段,也給木馬提供了較好的偽裝,但是宿主文件的大小在捆綁木馬后會發(fā)生變化,尤其是一些體積較大的木馬,會使捆綁后的文件體積發(fā)生明顯變化,用戶只需稍微
6、細(xì)心些就能識破。于是插入捆綁出現(xiàn)了!其原理是:考慮到每個應(yīng)用程序內(nèi)部都有一定的空間可以被利用,這樣就可以保證被插入的程序“原封不動”,顯然更具有迷惑性和欺騙性。這類插入捆綁器軟件的代表有:Ek Chuah、RobinPE,等。4.1 Ek Chuah比如Ek Chuah,對應(yīng)于插入的不同位置,它提供了三種捆綁方式:1)“搜索多余空字節(jié)”;2)“擴(kuò)展最后一節(jié)表”;3)“加入新節(jié)表”。另外,Ek Chuah采取的一些技術(shù),比如:“入口點(diǎn)模糊EPO”,能很好地防止被殺毒軟件在入口點(diǎn)提取特征碼,從而不被殺毒軟件查殺;“文件體加密”則能把隨機(jī)取得的種子和待捆綁的文件進(jìn)行加密處理;“文件頭多態(tài)”通過增加多
7、態(tài)模塊來防止殺毒軟件,即在文件頭入口以及異或部分,增加了多態(tài)模塊,如果你在設(shè)置中選擇了多態(tài),會在這2個部分增加隨機(jī)的代碼(每次捆綁都不同),以達(dá)到防止一定程度的特征碼定位的目的。4.2 RobinPE使用RobinPE在正常程序中植入木馬前,首先要計(jì)算程序文件可利用的空間,將后門木馬植入縫隙(理論上講可以藏匿在任意的可執(zhí)行程序文件中)自然就不額外增加代碼塊,從而使被植入文件大小不發(fā)生變化。當(dāng)然,考慮到木馬體積大小問題,同時又不希望增加被植入文件的大小,那么,根據(jù)“計(jì)算空間”的大小,可以考慮“整體植入”(將木馬文件全部植入一個.exe文件之中);或“分體植入”(將一個文件拆解植入到多個宿主文件里
8、,以保證木馬文件有足夠的存放空間),分體植入法,由于不僅不改變被植入文件的大小,而且木馬文件分散,特征碼更加隱蔽,幾乎完全可以躲過殺毒軟件的查殺!比如將木馬植入Windows的重要系統(tǒng)文件explorer.exe,同時對服務(wù)端程序“Server.exe”進(jìn)行加殼處理,可躲過殺毒軟件的查殺,然后運(yùn)行工具RobinPE。5 克隆捆綁大名鼎鼎的GHOST,很多人喜歡用它來裝系統(tǒng),網(wǎng)上也因此提供了多種版本的OS,比如:DeepIn、雨林木風(fēng)、蘿卜家園,等;樹大招風(fēng)吧,在這類.gho、.iso文件中,如果增加后門木馬,那么,只要下載了這個.gho文件的用戶,都將不幸成為黑客的又一只“肉雞”!比如官方推出的Ghost Explorer,就是一款不錯的克隆捆綁機(jī),只要事先準(zhǔn)備好木馬,之后就只需要將木馬服務(wù)端程序和Windows系統(tǒng)自帶的筆記本、注冊表、計(jì)算器等其中的任意一個系統(tǒng)程序文件進(jìn)行捆綁,然后用捆綁生成的文件替換掉.gho中原有的程序文件即可。此方法木馬隱藏很深,很難引起用戶的懷疑。6 結(jié)束語木馬偽裝方式多種,本文只歷數(shù)若干捆綁方式。所謂“道高一尺魔高一丈”,殺毒軟件技術(shù)在
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- GB/T 23367.1-2024鈷酸鋰化學(xué)分析方法第1部分:鈷含量的測定EDTA滴定法和電位滴定法
- 鎢鉬礦選礦廠的設(shè)備管理維護(hù)策略考核試卷
- 起重機(jī)操作安全培訓(xùn)課程開發(fā)與實(shí)踐評估考核試卷
- 嵌入式物聯(lián)網(wǎng)開發(fā)試題及答案
- 綠色供應(yīng)鏈管理與企業(yè)競爭優(yōu)勢考核試卷
- 行政管理理論的多樣性試題及答案
- 金屬制品在智能停車場系統(tǒng)中的自動化管理考核試卷
- 網(wǎng)絡(luò)技術(shù)考場策略與試題及答案
- 理論聯(lián)系實(shí)踐的公路工程試題及答案
- 交通安全預(yù)警系統(tǒng)試題及答案
- 《勒俄特依 彝族古典長詩 中華大國學(xué)經(jīng)典文庫 》讀書筆記思維導(dǎo)圖
- 銑床操作作業(yè)指導(dǎo)書
- 醫(yī)護(hù)人員行為規(guī)范與職業(yè)禮儀培訓(xùn)課件
- GA/T 830-2021尸體解剖檢驗(yàn)室建設(shè)規(guī)范
- GB/T 15823-1995氦泄漏檢驗(yàn)
- 軍用飛機(jī)課件
- 特種設(shè)備安全管理培訓(xùn)(培訓(xùn)材料)課件
- TFCC損傷的診斷及治療(干貨)課件
- 中藥的合理應(yīng)用課件
- 血?dú)庑亟虒W(xué)講解課件
- 超星爾雅學(xué)習(xí)通《中醫(yī)健康理念》章節(jié)測試含答案
評論
0/150
提交評論