前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >木马手工查杀和隐藏控制技术分析

木马手工查杀和隐藏控制技术分析

作者头像
C4rpeDime
发布2018-08-28 14:16:41
1.7K0
发布2018-08-28 14:16:41
举报
文章被收录于专栏:黑白安全

实验条件:

上兴远控、comodo防火墙、360安全卫士

step1.生成木马

木马手工查杀和隐藏控制技术分析 系统安全 第1张
木马手工查杀和隐藏控制技术分析 系统安全 第1张

step2.关闭360安全卫士、comodo防火墙。使用木马感染靶机后,靶机并无明显异常

开启windows任务管理器,并无明显中毒特征,cpu使用率和内存占用率并无明显异常。

木马手工查杀和隐藏控制技术分析 系统安全 第2张
木马手工查杀和隐藏控制技术分析 系统安全 第2张

使用netstat/an命令查看系统端口连接,无明显异常

木马手工查杀和隐藏控制技术分析 系统安全 第3张
木马手工查杀和隐藏控制技术分析 系统安全 第3张

step2.采用COMODO防火墙安全软件killswitch观察进程和网络活动发现四个未知程序

木马手工查杀和隐藏控制技术分析 系统安全 第4张
木马手工查杀和隐藏控制技术分析 系统安全 第4张

感染木马后并没有立即在服务项中发现异常

木马手工查杀和隐藏控制技术分析 系统安全 第5张
木马手工查杀和隐藏控制技术分析 系统安全 第5张

查看网络连接,测试后发现如果木马控制端不进行耗费流量的操作,木马也很难发现

木马手工查杀和隐藏控制技术分析 系统安全 第6张
木马手工查杀和隐藏控制技术分析 系统安全 第6张

运行comodo autorun analyzer分析:发现未知程序,但未知程序很多,无法准确判定程序是否是恶意程序

木马手工查杀和隐藏控制技术分析 系统安全 第7张
木马手工查杀和隐藏控制技术分析 系统安全 第7张

查看360Min.exe进程属性,也是未知标识,并无法准确判定程序的性质

木马手工查杀和隐藏控制技术分析 系统安全 第8张
木马手工查杀和隐藏控制技术分析 系统安全 第8张

打开COMODO ids入侵检测系统,发现可以检测出木马的操作。

木马手工查杀和隐藏控制技术分析 系统安全 第9张
木马手工查杀和隐藏控制技术分析 系统安全 第9张

step3.360安全卫士的检测

关闭靶机comodo防火墙,打开360安全卫士。在木马控制端开启靶机摄像头,提示如下图。

360对于系统关键部分提供了特殊的保护,在360安全卫士的设置中找到了摄像头的控制开关。

木马手工查杀和隐藏控制技术分析 系统安全 第10张
木马手工查杀和隐藏控制技术分析 系统安全 第10张

当开启靶机的屏幕实时显示时无论是360安全卫士或是comodo防火墙都无法进行拦截

一段时间后360安全卫士自动检测到桌面的木马程序并自动删除

木马手工查杀和隐藏控制技术分析 系统安全 第11张
木马手工查杀和隐藏控制技术分析 系统安全 第11张

实验总结与思考:

未知防,焉能攻

在常用的手段如查看网络连接或是查看进程只能实现收紧搜索范围而非精确定位恶意软件,推测comodo对于软件的安全性判断是基于软件厂商的信任列表。而ids则时基于软件的行为监测。而360对于敏感的部位由特殊的防护,后来也自动删除了程序,表明360的监控是实时的。

上兴远控生成的木马程序具备多种自启动和隐藏能力,甚至有加壳功能来免杀。我想如果改变加壳方式或是添加花指令当木马静止时应该可以躲避安全软件的行为查杀,如果采用进程注入方式将自身注入到一个受信的进程中应该可以部分躲避行为查杀。

在此感想,制作一个合格的木马对黑客的综合技术要求非常高,无论是注册表/服务/网路通信/行为免杀/加壳等等技术都要求精通,如果一方面做的不好则木马就会暴露。

本文参与 腾讯云自媒体同步曝光计划,分享自作者个人站点/博客。
原始发表:2018-06-082,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 作者个人站点/博客 前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
相关产品与服务
主机安全
主机安全(Cloud Workload Protection,CWP)基于腾讯安全积累的海量威胁数据,利用机器学习为用户提供资产管理、木马文件查杀、黑客入侵防御、漏洞风险预警及安全基线等安全防护服务,帮助企业构建服务器安全防护体系。现支持用户非腾讯云服务器统一进行安全防护,轻松共享腾讯云端安全情报,让私有数据中心拥有云上同等级别的安全体验。
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档