亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb

首頁 > 學院 > 安全知識 > 正文

如何識別驅動木馬

2020-04-09 19:45:43
字體:
來源:轉載
供稿:網友

  一提起木馬或者病毒,大家都會是一臉憎惡且避而遠之的態度。但是現實卻是殘酷的,在當今這個時代,國內用于家庭和企業的電腦,平均每十臺就有至少一臺感染過后門,染毒途徑除了移動媒介擴散以外,最常見的就是網絡途徑,如那些被植入木馬的網站、網絡中爬行的蠕蟲、即時聊天系統傳輸的文件、系統漏洞導致的入侵植馬和帶毒的電子郵件等??梢哉f,各種途徑都可能使你的計算機受到感染,即使你只是打開了幾個網站頁面看看當天的時事新聞。

  正所謂知己知彼、百戰不殆,要想遠離木馬或病毒的騷擾,當然需要我們對它們有詳細的了解,才能讓我們戰勝這些木馬、病毒以及那些惡意的入侵!下面我們就為大家介紹一種歷史悠久的木馬――驅動木馬。

  一、 隱藏技術的演變:

  要談驅動木馬的識別,就不能不介紹木馬、病毒的隱藏技術的演變過程。最初的木馬,如同惡意軟件或流氓軟件那樣,使用普通的EXE可運行文件和簡單的隱藏技術。較為強大的木馬,是直接跳過了第一代木馬形態,而采用DLL文件形態和線程注射技術。

  線程注射的全稱是“遠程線程注射”(RemoteThread Injection),通常情況下,各個進程的內存空間是不可以相互訪問的,這也是為程序能夠穩定運行打下基礎,這個訪問限制讓所有進程之間互相獨立,這樣一來,任何一個非系統關鍵進程發生崩潰時都不會影響到其他內存空間里的進程執行,從而使NT架構的穩定性遠遠高于Win9x架構。但是在一些特定的場合里,必須讓進程之間可以互相訪問和管理,這就是“遠程線程”技術的初衷,這個技術實現了進程之間的跨內存空間訪問,其核心是產生一個特殊的線程,這個線程能夠將一段執行代碼連接到另一個進程所處的內存空間里,作為另一個進程的其中一個非核心線程來運行,從而達到交換數據的目的,這個連接的過程被稱為“注射”(Injection)。遠程線程技術好比一棵寄生在大樹上的蔓藤,一旦目標進程被注射,這段新生的線程就成為目標進程的一部分代碼了,只要目標進程不被終止,原進程無論是否還在運行都不會再影響到執行結果了。

  曾經,線程注射技術成為擺在用戶面前的一道難題,因為一旦它加載運行,一般的手段就無法對其造成傷害,但是隨著時代變遷,它的“弊端”也開始暴露得越來越明顯了,例如在安全模式下,由于載體EXE的啟動項無法被調用運行,這些木馬自然也就失去了作用。而一部分木馬則利用開始瀏覽器,只要“Windows外殼”Explorer.exe程序被加載,它就隨之啟動了,雖然它使用這種方法實現了在一般的安全模式里也能保持運行,但是在更進一步的“命令提示符的安全模式”里,由于它的依賴載體Explorer.exe并不會被調用(該模式里使用CMD.EXE作為外殼),在有經驗的用戶面前,這種保護模式也就被破解了。

  二、驅動木馬的誕生:

  于是木馬開發者開始尋求一種更高級更保險的手段來確保自己的“作品”不受破壞,最終他們把眼光投向了系統底層——Ring 0,這里運行著系統核心模塊和各種驅動程序模塊,而且也只能運行這些以驅動文件為形態的代碼。為了達到目的,后門作者們把“作品”編寫成符合WDM規范(Windows Driver Model)的驅動程序模塊,把自身添加進注冊表的驅動程序加載入口,便實現了“無啟動項”運行。一般的進程查看器都只能枚舉可執行文件EXE的信息,所以通過驅動模塊和執行文件結合的后門程序便得以生存下來,由于它運行在Ring 0級別,擁有與系統核心同等級的權限,因此它可以更輕易的把自己隱藏起來,無論是進程信息還是文件體,甚至通訊的端口也能被隱藏起來,在如此強大的隱藏技術面前,無論是任務管理器還是系統配置實用程序,甚至系統自帶的注冊表工具都失去了效果,這種木馬,就是讓人聞之色變的Rootkit。

  起初,這種技術僅僅為高級的木馬所使用,然而到了后期,為了避免自身被用戶和惡意軟件清理工具卸載,越來越多的惡意軟件紛紛加入了這個陣營,到了這個階段,惡意軟件已經徹底成為流氓了,有許多惡意軟件甚至結合了多種途徑蠶食用戶的系統領域,包括驅動形態、線程注射的DLL形態和表面上的EXE——它們只比類似的木馬多了一個EXE而已。在多種技術的結合下,這些惹人討厭的東西越來越難以查殺。

  【責編:Chuan】

  三、驅動木馬的發展:

  早期的驅動木馬雖然采取了驅動形態達到隱藏自己避免查殺的目的,但是在安全模式里它仍然被發現了。因為Windows的“安全模式”不僅僅限于加載用戶界面和啟動項這些區別,它還包括各種驅動的“安全模式”,在安全模式里,為了確保Windows不會由于某個驅動文件的缺陷而崩潰——畢竟一部分人被迫進入安全模式就是因為遇到了某些設備驅動不兼容或存在問題而導致系統不能正常運行,大部分被標記為“不必要”的驅動在“硬件抽象層(HAL)”的干涉下,是不會被加載的,甚至顯卡驅動也不能例外。所以此時Windows是相對安全的基于“默認硬件”運行的界面簡陋的系統。操作系統廠商此舉其實很好理解,想象一下如果你因為安裝了某個設備的驅動程序而導致系統藍屏,然后你來到安全模式里想要修復它,卻不幸的發現安全模式也出現了藍屏——因為這個驅動被系統加載了,如果這樣,安全模式還有什么意義。于是,在這樣的設計思想下,早期的驅動木馬到了安全模式,還是很好清理的,因為那個時候,大部分開發者還處于開發Rootkit的試探階段,誰也不敢貿然繞過這種安全體系。

  硬件抽象層(Hardware Abstraction Layer,HAL)是微軟公司為了便于操作系統在不同硬件結構上進行移植而提出的將系統底層與硬件相關的部分獨立運作的思想,HAL為系統實現了“硬件無關性”,即在不同的硬件平臺上,硬件與操作系統的交互也不會有所差異,這樣一來,硬件廠商開發驅動的難度便能大大降低,HAL將硬件的接口細節隱藏起來,并為操作系統提供一個標準硬件交互接口,目前所有的硬件驅動都工作在這個層面上,當外界硬件存在指令請求時,驅動程序響應請求并將指令通過HAL轉換為系統核心層能理解的指令交給內核執行,如果未找到相應的驅動程序類型,則將其視為“默認硬件”(Default Hardware)處理,什么叫“默認硬件”呢?最簡單的例子就是進入安全模式,這時候大部分驅動程序不會被加載,此時的系統便是工作于“默認硬件”上。

  然而在經歷了一段時間的試煉以后,開發者的技術熟練了,膽子也大了,他們開始修改驅動模塊的運行級別——系統的“默認硬件”是根據驅動模塊加載入口聲明的啟動優先級判斷的,對于絕對安全的驅動程序,它的優先級被提高了,于是系統無論在什么模式下都會加載它,例如鍵盤驅動、鼠標驅動、各種基礎的系統設備驅動等,如果某個驅動文件的優先級被人為提高,系統就會將其視為必備驅動加載,而這個優先級的提高方法非常簡單,只需要改動注冊表的驅動模塊分支里的一個數據而已。至此,即使在加載模塊最少的“基于命令提示符的安全模式”下,這樣驅動木馬就可以不受阻礙的橫行霸道了,即使是專業的計算機用戶查殺也很困難了,更別說那么“菜鳥”們了。

  四、識別驅動木馬:

  大部分驅動木馬的驅動模塊并不是用來實現入侵行為或者進行瀏覽器劫持的,而是為真正負責這部分操作的位于用戶層的可執行程序本體提供保護功能,因此驅動木馬的大部分工作就是攔截相關的系統API調用工作,使得用戶無法直接查找到真正的文件本體,或者對它們屢殺不禁,甚至連相關的注冊表項目都無法刪除,這就是因為它們直接從驅動層攔截了實現這些功能的API。

  雖然驅動木馬使用的種種手段使得自己可以保全于普通的系統安全檢測工具下,但是在基于驅動層的安全檢測工具出現后,這個一方獨霸的局面被打破了,通過使用國產的幾個優秀工具如IceSword和安全巡警專業版(AST Pro),普通用戶也能具備發現驅動木馬的能力。那么,如何判斷系統是否中了木馬,以及是中了驅動木馬呢?首先用戶要具備基礎的系統啟動項知識,雖然啟動項里的東西會隨著用戶安裝的一些軟件而增加,但是實際上系統可以只存在最少的兩個甚至一個啟動項:用于同步的mobsync、輸入法指示器internat(Windows 2000)或高級文字服務ctfmon(Windows XP),默認情況下Windows XP還會出現一些MG或IME開頭的啟動項,這些都是無關緊要的。

  也許您會問,如果我一直沒有養成記錄系統啟動項的習慣,也沒有過檢測木馬的經驗,我該如何去判斷一個啟動項是否木馬呢?這個問題很難用固定的思維回答,但是用戶可以采取一個笨而實用的方法來測試,雖然它很煩瑣,但是卻比較直觀。

  首先運行“系統配置實用工具”msconfig.exe,在它的“啟動”選項卡里面把所有啟動項取消,然后重啟計算機,你會發現系統任務欄右邊的托盤區少了許多東西,這時候,再次運行msconfig,邊把當前的啟動項名稱記錄在筆記上并勾上第一個啟動項,然后確定重啟,通過觀察系統啟動后托盤區里是否多出了圖標就可以判斷出這個啟動項的大概作用了,如果托盤區出現了圖標或者直接就出現了一些窗口界面如QQ的登錄對話框,就可以確認這是個正常的啟動項,在筆記上對應的啟動項名稱前打勾。然后再次運行msconfig,取消第一個啟動項的勾,勾上第二個啟動項,再次重啟,直到所有啟動項都分別獨立開啟了一次為止,最后看看你記錄下來的筆記里有多少個項目是打了勾的,而剩下那些未被勾選的項目,有80%的幾率就是一般的木馬。

  這個方法最保險,也最煩瑣,所以用戶需要記住一條規律,如今有許多木馬的文件名和啟動項名稱都是很混亂或者很“系統”的,如看到“48ED0A5E”、“svchost”、“svohost”、“services”、“ssdt”、“ssodl”這樣的啟動項,那就不必懷疑了,它絕對是木馬。

  用戶的疑問又來了,這方法的結尾說,這只是測試“一般的木馬”而已,那我該如何判斷系統是否感染了“驅動木馬”呢?其實,如果用戶的機器已經感染了驅動木馬,那么在剛才的測試里它就已經暴露了,細心的用戶應該不難發現,他們的機器里有一個甚至多個啟動項,即使剛才在msconfig里已經取消,重啟后卻發現它仍然是選中的狀態,如果用戶是使用具備實時刷新功能的第三方工具管理啟動項,甚至會發現自己剛取消了這個啟動項就馬上被自動恢復了,而這些始終不肯放棄自啟動權利的項目,就是我們要找的驅動木馬的用戶層本體——不要高興,它并不是驅動木馬的真正危害部分,這個只是驅動木馬千方百計要保護的對象而已。這個方法正是利用驅動木馬的保護特性,讓它自我暴露。

  結束語:以上從木馬的隱藏技術一直到驅動木馬的識別,進行了詳盡的敘述,而光發現和識別驅動木馬是不夠了,如何絞殺這些討厭的家伙呢,請大家關注我們后續的文章!

發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb
国产在线观看精品一区二区三区| 欧洲成人免费aa| 精品综合久久久久久97| 国产噜噜噜噜噜久久久久久久久| 久久久久久久久久久免费| 久久久久久高潮国产精品视| 亚洲人成77777在线观看网| 久久国产加勒比精品无码| 国产综合香蕉五月婷在线| 中文字幕欧美精品日韩中文字幕| 欧美激情在线观看| 国产精品久久久久久久久久免费| 日韩极品精品视频免费观看| 国模精品视频一区二区| 亚洲成人免费网站| 91精品国产乱码久久久久久久久| 欧美激情久久久久| 日韩欧美亚洲范冰冰与中字| 国产精品欧美一区二区三区奶水| 在线看国产精品| 亚洲最大在线视频| 97人人模人人爽人人喊中文字| 一区二区av在线| 国产精品永久免费| 在线日韩中文字幕| 久久精品中文字幕电影| 国产做受69高潮| 亚洲肉体裸体xxxx137| 亚洲成av人乱码色午夜| 国产精品精品视频一区二区三区| 成人免费激情视频| 亚洲a∨日韩av高清在线观看| 欧美一区二区三区四区在线| 欧美日韩爱爱视频| 91中文在线视频| 456亚洲影院| 日韩成人激情在线| 国产精品xxx视频| 一个人www欧美| 亚洲图中文字幕| 亚洲美女福利视频网站| 中文字幕日韩精品在线观看| 91天堂在线视频| 亚洲欧美国产日韩天堂区| 欧美日韩国产页| 欧美色视频日本高清在线观看| 国产成人自拍视频在线观看| 亚洲伊人一本大道中文字幕| 国产精品欧美激情| 亚洲一区二区国产| 51午夜精品视频| 欧美日韩在线视频一区二区| 国产精品啪视频| 欧美日韩国产成人在线| 91社影院在线观看| 国产成人小视频在线观看| 91国偷自产一区二区三区的观看方式| 亚洲毛片在线免费观看| 国产一区红桃视频| 亚洲国产美女久久久久| 国产一区二区三区中文| 国产精品久久激情| 精品久久久久久久大神国产| 国产一区二区丝袜高跟鞋图片| 亚洲黄一区二区| 亚洲欧美中文字幕在线一区| 国语自产精品视频在线看| 国产极品精品在线观看| 国产美女久久精品香蕉69| 成人观看高清在线观看免费| 国产三级精品网站| 精品女同一区二区三区在线播放| 国产精品私拍pans大尺度在线| 成人女保姆的销魂服务| 亚洲欧美在线一区二区| 日韩精品日韩在线观看| 成人黄色在线免费| 97视频在线观看免费高清完整版在线观看| 国产亚洲aⅴaaaaaa毛片| 亚洲片在线资源| 欧洲精品毛片网站| 欧美精品精品精品精品免费| 亚洲综合大片69999| 精品视频在线播放色网色视频| 国产美女直播视频一区| 亚洲精品91美女久久久久久久| 国产精品video| 欧美视频裸体精品| 国产精品视频一区二区高潮| 久久最新资源网| 亚洲成av人影院在线观看| 日韩欧美aⅴ综合网站发布| 亚洲黄一区二区| 97avcom| 久久久久久久久久久免费| 美女国内精品自产拍在线播放| 久久久亚洲国产天美传媒修理工| 国产精品麻豆va在线播放| 亚洲欧洲国产伦综合| 日韩激情av在线免费观看| 日韩电影网在线| 日韩一区在线视频| 亚洲xxxx视频| 精品国内自产拍在线观看| 韩日精品中文字幕| 中文日韩电影网站| 国产欧美va欧美va香蕉在线| 美女黄色丝袜一区| 欧美高清性猛交| 亚洲国产日韩欧美综合久久| 欧美久久久精品| 亚洲美女黄色片| 久久久免费高清电视剧观看| 91久久久国产精品| 久久久久久网址| 亚洲无线码在线一区观看| 成人精品网站在线观看| 久久久久久91香蕉国产| 欧美日韩国产一区二区| 欧美激情啊啊啊| 亚洲色图美腿丝袜| 精品成人国产在线观看男人呻吟| 九九视频直播综合网| 亚洲aⅴ男人的天堂在线观看| 亚洲欧美日韩一区二区三区在线| 久久伊人色综合| 九色91av视频| 国产成人综合精品| 国产一区二区香蕉| 欧美日韩福利电影| 亚洲风情亚aⅴ在线发布| 午夜精品久久久久久久久久久久久| 精品国产欧美一区二区三区成人| 午夜伦理精品一区| 亚洲男子天堂网| 亚洲女人被黑人巨大进入| 日韩理论片久久| 欧美丰满少妇xxxxx| 成人福利在线观看| 久久韩国免费视频| 成人午夜黄色影院| 欧美裸身视频免费观看| 日韩视频免费中文字幕| 国产91精品久久久| 欧美午夜激情在线| 18性欧美xxxⅹ性满足| 中文字幕日韩精品在线| 亚洲精品资源在线| 超碰精品一区二区三区乱码| 国产亚洲精品久久久久久| 日韩中文字幕网站| 国产日韩欧美另类| 91探花福利精品国产自产在线| 日韩av第一页| 91国在线精品国内播放| 国产丝袜精品视频| 欧美肥婆姓交大片| 国产精品久久久91| 亚洲999一在线观看www| 日韩国产精品一区| 91chinesevideo永久地址| 国产成人精品免高潮在线观看| 伊人成人开心激情综合网| 性金发美女69hd大尺寸|