search 登录 注册
arrow_back返回列表
ID:38972
light_modedark_modestarstarstar
Lv.5 甘首五朝臣
edit_note帖子 414
stars积分 156,791
event加入 2011-05-09
电脑网络

木马病毒各种隐藏技术教程

schedule发表于 2013-11-30 21:34:00 visibility查看 1,808 chat_bubble回复 41
#1 楼主
  虽然没有绝对的安全,但如果能知已知彼,了解木马的隐藏手段,对于木马即使不能百战百胜,也能做到及时发现,使损失最小化。那么,木马究竟是如何躲在我们的系统中的呢?
  最基本的隐藏:不可见窗体+隐藏文件
  木马程序无论如何神秘,但归根究底,仍是Win32平台下的一种程序。Windows下常见的程序有两种:
  1.Win32应用程序(Win32 Application),比如qq、Office等都属于此行列。
  2.Win32控制台程序(Win32 Console),比如硬盘引导修复程序FixMBR。
  其中,Win32应用程序通常会有应用程序界面,比如系统中自带的“计算器”就有提供各种数字按钮的应用程序界面。木马虽然属于Win32应用程序,但其一般不包含窗体或隐藏了窗体(但也有某些特殊情况,如木马使用者与被害者聊天的窗口),并且将木马文件属性设置为“隐藏”,这就是最基本的隐藏手段,稍有经验的用户只需打开“任务管理器”,并且将“文件夹选项”中的“显示所有文件”勾选即可轻松找出木马,于是便出现了下面要介绍的“进程隐藏”技术。
  第一代进程隐藏技术:Windows 98的后门
  在Windows 98中,微软提供了一种能将进程注册为服务进程的方法。尽管微软没有公开提供这种方法的技术实现细节(因为Windows的后续版本中没有提供这个机制),但仍有高手发现了这个秘密,这种技术称为RegisterServiceProcess。只要利用此方法,任何程序的进程都能将自己注册为服务进程,而服务进程在Windows 98中的任务管理器中恰巧又是不显示的,所以便被木马程序钻了空子。
  要对付这种隐藏的木马还算简单,只需使用其他第三方进程管理工具即可找到其所在,并且采用此技术进行隐藏的木马在Windows 2000/XP(因为不支持这种隐藏方法)中就得现形!中止该进程后将木马文件删除即可。可是接下来的第二代进程隐藏技术,就没有这么简单对付了。
  第二代进程隐藏技术:进程插入
  在Windows中,每个进程都有自己的私有内存地址空间,当使用指针(一种访问内存的机制)访问内存时,一个进程无法访问另一个进程的内存地址空间,就好比在未经邻居同意的情况下,你无法进入邻居家吃饭一样。比如qq在内存中存放了一张图片的数据,而MSN则无法通过直接读取内存的方式来获得该图片的数据。这样做同时也保证了程序的稳定性,如果你的进程存在一个错误,改写了一个随机地址上的内存,这个错误不会影响另一个进程使用的内存。

全部回复 (41)

ID:142737
light_modedark_modestar
Lv.2 独赏二月雪
2013-11-30 22:16:00 沙发
!??
ID:81425
light_modestarstar
Lv.5 甘首五朝臣
2013-11-30 23:43:00 板凳
999
ID:130723
light_modestarstar
Lv.1 韶华一笑间
2013-12-01 01:27:00 地板
奀饿
ID:99489
light_modestarstar
Lv.1 韶华一笑间
2013-12-01 03:49:00 #5
方法
ID:30088
light_modedark_modedark_modestar
Lv.10 拔剑十里寒
2013-12-01 06:21:00 #6
ggggg
ID:43575
light_modedark_modestarstar
Lv.1 韶华一笑间
2013-12-01 07:48:00 #7
聊几句
ID:98154
light_modestarstarstar
Lv.3 畅意三江水
2013-12-01 08:04:00 #8
!!!
ID:122379
light_modedark_mode
Lv.1 韶华一笑间
2013-12-01 08:46:00 #9
gghhjjj
ID:110071
light_modestar
Lv.1 韶华一笑间
2013-12-10 08:20:00 #10
感冒了啊
ID:17696
dark_modedark_modedark_modestar
Lv.1 韶华一笑间
2013-12-12 00:16:00 #11
回来了
ID:92181
light_modestar
Lv.1 韶华一笑间
2013-12-12 09:54:00 #12
同时间接受
ID:122473
dark_modedark_modedark_modestarstar
Lv.1 韶华一笑间
2014-03-13 23:04:00 #13
呃呃呃呃呃
ID:162010
dark_modedark_modedark_modestar
Lv.1 韶华一笑间
2014-04-05 22:11:00 #14
00
ID:162240
dark_modedark_modedark_modestarstar
Lv.1 韶华一笑间
2014-04-08 10:54:00 #15
苹果u发的, 有u发
ID:162026
dark_modedark_modedark_modestarstar
Lv.1 韶华一笑间
2014-05-25 21:14:00 #16
ID:87909
light_modestarstarstar
Lv.1 韶华一笑间
2014-05-27 13:04:00 #17
hhjkkk
ID:163589
dark_modedark_modedark_modestar
Lv.1 韶华一笑间
2014-06-07 13:20:00 #18
uh
ID:161037
dark_modedark_modestarstar
Lv.1 韶华一笑间
2014-06-21 23:42:00 #19
。。。。。。。。。。
ID:160865
dark_modedark_modedark_modestarstarstar
Lv.1 韶华一笑间
2014-07-05 16:45:00 #20
rr
ID:122587
dark_modedark_modedark_modestarstarstar
Lv.1 韶华一笑间
2015-01-04 20:56:00 #21
反弹的长方体的反对法国与付出过一个月工业厂房供、
登录 后才能回复