木马基于木马植入的网络远程探测新方案

远程木马  时间:2021-04-13  阅读:()

基于木马植入的网络远程探测新方案. txt*一篇一篇的翻着以前的的签名,那时候的签名有多幼稚就有多么的幼稚。你连让我报复的资格都没有-〞好想某天来电显示是你的号码。好想某天你的状态是为我而写。 有些人我们明知道是爱的也要去放弃 因为没结局 本文由yangzhen2204贡献pdf文档可能在WAP端浏览体验不佳。建议您优先选择TXT或下载源文件到本机查看。

信息安全

周建亮等:基于木马植入的网络远程探测新方案

基于木马植入的网络远程探测新方案

周建亮,朱畅华,裴昌幸

(西安电子科技大学综合业务网国家重点实验室摘陕西西安710071)

要:为了填补系统安全漏洞和制定正确的网络安全策略,分析和研究了黑客典型的攻击过程和常用的特洛伊木马

技术,并提出了基于木马植入的计算机网络远程探测新方案,此套方案隐蔽性很好,具有很强的扩展性,并在实验网络中通过了模拟测试。关键词: 网络安全;远程探针;黑客;特洛伊木马中图分类号: T P309文献标识码: B文章编号: 1004373X (2007) 21 062

03

New Scheme for Remote Probe of Computer Networks Based on the Injection of TrojanHorse

ZH O U Jianliang, ZH U Changhua, P EI Changx ing

( Stat e Key Lab o f Int egrated Services Net w orks, Xidian Universit y, Xi an,710071, C hina)

Abstract: A typical pro cedure o f attack from hacker and the commo nly used Trojan horse are analyzed to amend the securi t y leaks and customize the r ight security policy. M eanw hile a new scheme fo r r ea lizing r emote pr obe of co mputernetw or ks based on the inject ion of T rojan H o rse is proposed. It has go od characteristic of concealment, and strong expansibilityaswell byadopt ing this scheme,then succeeds in implementing the scheme in t heLANt est bedt o simulate anattack.Keywords: netw o rk security; remote pr obe; hacker ; tr ojan hor se

1引

目前木马入侵的主要途径是先通过一定的方法把木马执行文件植入被攻击者的电脑系统里,利用的途径有邮件附件、 捆绑在下载软件中等,然后通过一定的提示,故意误导被攻击者打开执行文件,从而实现木马的种植。

远程窥探是黑客常用的一种手段, 以获取目标机器或网站的私人信息或系统信息,然后找出其中的一些漏洞, 以便进行下一步攻击。 对于传统的远程S MT P服务器探测,一旦远程主机更改软件的标志信息,探测回的信息就不可靠;对于A SP探测, 只要远端主机不浏览网页,信息也就无从获得。因而这两种方法都存在局限。该文引入的基于木马植入的计算机网络远程探针克服了以上缺点, 能可靠有效地探测出远端主机信息。

木马的自动恢复和启动作为一个优秀的木马, 自启动功能是必不可少的,这样可以保证木马不会因为一次关机操作而彻底失去作用。 2. 2

通过调用CopyFile( )等函数,将木马复制为Win dow s系统文件,使木马具有自动恢复功能;再通过修改注册表,实现木马的开机自启动和文件关联功能。

2黑客及其攻击技术解析

一次成功的黑客攻击,可以归纳成5个步骤:隐藏IP;踩点扫描;获得系统或管理员权限;种植后门;在网络中隐身。

2. 1

木马的攻击原理作为黑客常用的攻击工具,木马包括客户端和服务端

木马的隐藏传统的隐藏方法是将木马进程注册为系统服务, 这样就能够从进程查看器中隐形。但是在W indows NT中,无论木马从端口、 动文件上如何巧妙地隐藏自己,始终都启不能欺骗W indows NT的任务管理器。 本文采用DLL(动态链接库)技术,将木马程序编译成DLL文件,通过系统中正常运行的explore. exe进程加载2. 3

运行木马程序,从而无论是入侵检测软件还是在进程列表中,都不能检测到木马程序在运行,实现了木马的隐藏。

两个程序,其中客户端程序用于攻击者远程控制植入木马的机器,服务器端程序即是木马程序。

收稿日期: 2007 06 22基金项目: 国家自然科学基金重点项目( 60132030, 60572147) ;西安市工业科技攻关项目( GG 04018)

3 3. 1

远程探测的设计方案

总体设计思路设计分为客户端程序、代理端程序和服务端程序3部分。为了实现客户端(即控制端)信息的隐藏,特地使用代

62

现代电子技术#2007年第21期总第260期

理来对服务端进行远程探测和远程操作;此外, 为了避开防火墙,还设计成反弹端口型木马,代理端和服务端(被控制端)主动与客户端(控制端)建立连接。客户端程序利用M FC应用程序向导编写,生成一个用户界面;代理端和服务端程序为了实现在运行时不留痕迹,编写成Win32应用程序。客户端程序只有1个, 即网络探针. exe! ;代理端程序有4个, S etu p. ex e! , U pdat e. exe! , Client. dll! , Listen. dll! ;服务端程序也有4个, Set up. exe! , Up dat e. ex e! , Server. dll! ,Listen. dll! 。 Setup. exe实现将其他3个程序添加到系统文件和修改注册表的功能; Updat e. ex e将Client. dll (或S erver. dll)和Listen. dll注入到explorer.exe中; Client . dll实现代理端与客户端和服务端进行三方通信; S erver. d ll实现服务端与客户端(或代理端)通信;而L ist en. dll则保护Updat e. exe不被删除。这4个程序放在同一个文件夹下,上传到互联网上,等待用户下载。为了诱使用户下载,还可以将此文件夹捆绑在其他待下载软件中。用户下载了以后,如果被误导双击运行了S et up. exe,这时不会有任何不良后果,但其实电脑的系统文件和注册表已经被修改,在电脑下一次启动的时候, U pdat e. exe也会自启动,这样这台电脑的一些信息就被窃取了,还被远程控制重新启动。如果远程主机的用户安全意识比较高,他在系统配置实用程序! 的启动项目! 中去掉了U pdate! ,则Updat e. exe开机不会自启动。不过,木马还与文本文件关联起来了,这是另一个后门, 只要用户双击文本文件, U pdat e. exe就会将自己加载到内存中, 自行启动。 总体流程图如图1所示。

图3

通信与信息技术

现将dll文件注入到exp lorer. ex e中的功能。 L ist en. dll保护U pdate. exe不被删除,实现保护后门的功能。

植入木马流程图

3. 2. 3三方通信模块三方(客户端、 代理端和服务端)通信模块是设计的重点部分,客户端通过代理来对远程服务端进行探测和远程操作。当然,客户端也可以直接对远程服务端进行这种操

作,但是, 为了安全和隐藏起见,建议使用代理端。实现三方通信的流程图详见图4。

3. 2

模块化设计

3. 2. 1安装后门模块Set up. ex e完成安装后门的任务,其流程图如图2所示。

图1总体流程图

图2

安装后门流程图

3. 2. 2植入木马模块U pdat e. exe开机自启动,并与其他的文件关联,通过调用子函数Import Dll ( )将Client. dll (或Server. dll)和Listen. dll注入到远程进程explorer. exe中,实现种植木马的功能,其流程图如图3所示。子函数ImportDll ( )实

图4客户端、 代理端和服务端三方通信流程图

63

信息安全

周建亮等:基于木马植入的网络远程探测新方案

实现此套软件时,采用了远程线程技术将木马DLL植入目标进程,使得木马运行不需要创建独立的进程,从而能够很好地满足木马隐蔽性和低开销的要求。

4探测实例

在客户端(控制端)运行网络探针. exe! ,采用正确的用户名和密码进行登录后,探针处于侦听状态; 当在远程代理端和服务端种植了木马,则客户端可以探测出他们的信息,并可以通过代理端向服务端发送指令(如图5所示) 。

图6成功探测参考文献

[ 1]董玉格,金海.攻击与防护网络安全与实用防护技术[ M ] . 图5探测并操纵代理端北京:人民邮电出版社, 2002. [ 2]石志国,薛为民,江俐.计算机网络安全教程[ M ] .北京:清华大学出版社, 2004. [ 3]朱畅华. IP网络测量和业务性能研究[ D] .西安:西安电子科技大学, 2004. [ 4] Radcliff D. Hack Back. N etwor kW or ld, 2000. [ 5] Vikas Jay awal William Y urcik Dav id Doss. Int ernet H ackBack: Counter A ttacks as Self Defense or V igilantism?. the IEEE Inter nationalSymposium on T echno log y and So ciety ( IST A S) , Raleigh N C. U SA , 2002.

单击确定! ,客户端通过代理向远程服务端发送命令,本次探测完成(如图 6所示) ,可选择下一次! ,进行下一次探测;也可选择退出! ,关闭 网络探针.exe! 。

5结

该文比较分析了黑客及其使用的攻击技术,并编写了一套基于木马植入方案的计算机网络远程探针软件,在实验室进行了模拟,说明了他的有效性和实用性。在设计并

作者简介周建亮

男, 1983年出生,西安电子科技大学硕士研究生。研究方向为IP网络性能测量与网络安全。

(上接第49页)

具体计算方法如下:每个握手过程所需检测的信号都有一个必须持续的时间,而这个信号到达接收机被检测器检测到要有一个延迟,用该信号的持续时间减去延迟时间, 然后再用该信号的抽样频率乘以该数值, 抽样频率应大于或等于被检测信号的数据率。上述程序设置是通过P89 C58在系统上电复位后,对K224进行初始化的。 图2是系统工作的流程图。

5

本系统经过星研St ar51PH单片机仿真器仿真,并通过TOP2005编程器编程后,结果证明系统是可行的,调制解调器接收在1 200 b/ s可以完全稳定接收发送, 当工作在速率较大时,长时间工作数据会不能稳定接收,需要进一步实验验证。该系统设计结构简单,性能稳定可靠。

参考文献

[ 1]何立民. M CS 51系列单片机应用系统配置与接口技术[M] .北京:北京航空航天大学出版社, 1990. [ 2]徐建军. M CS 51系列单片机应用及接口技术[ M ] .北京:人民邮电出版社, 2003. [ 3]王晖,薛永存.基于M CS 51单片机的复位电路抗干扰分析与设计[ J] .现代电子技术, 2006, 29( 8) : 113 114. [ 4]杜建勇,徐明龙.模拟信号的数字化无线调制解调[ J] .现代图2软件工作流程图电子技术, 2004. 27( 13) : 79 81.

64

1

HostKvm(4.25美)香港和俄罗斯高防机房云服务器

HostKvm 商家我们算是比较熟悉的国内商家,商家主要还是提供以亚洲数据中心,以及直连海外线路的服务商。这次商家有新增香港和俄罗斯两个机房的高防服务器方案。默认提供30GB防御,且目前半价优惠至4.25美元起步,其他方案的VPS主机还是正常的八折优惠。我们看看优惠活动。香港和俄罗斯半价优惠:2021fall,限购100台。通用优惠码:2021 ,八折优惠全部VPS。我们看看具体的套餐。1、香港高...

易探云香港云服务器价格多少钱1个月/1年?

易探云怎么样?易探云是目前国内少数优质的香港云服务器服务商家,目前推出多个香港机房的香港云服务器,有新界、九龙、沙田、葵湾等机房,还提供CN2、BGP及CN2三网直连香港云服务器。近年来,许多企业外贸出海会选择香港云服务器来部署自己的外贸网站,使得越来越多的用户会选择易探云作为网站服务提供平台。今天,云服务器网(yuntue.com)小编来谈谈易探云和易探云服务器怎么样?具体香港云服务器多少钱1个...

2022年腾讯云新春采购季代金券提前领 领取满减优惠券和域名优惠

2022年春节假期陆续结束,根据惯例在春节之后各大云服务商会继续开始一年的促销活动。今年二月中旬会开启新春采购季的活动,我们已经看到腾讯云商家在春节期间已经有预告活动。当时已经看到有抢先优惠促销活动,目前我们企业和个人可以领取腾讯云代金券满减活动,以及企业用户可以领取域名优惠低至.COM域名1元。 直达链接 - 腾讯云新春采购活动抢先看活动时间:2022年1月20日至2022年2月15日我们可以在...

远程木马为你推荐
新iphone也将禁售现在2017年iPhone6s还有多久会被淘汰全国企业信息查询有没有可以查全国企业信息的工商查询网站支付宝调整还款日蚂蚁借呗还款日能改吗ldapserver怎样打开DWA文件?请说详细点?重庆电信dns重庆电信的DNS是什么360免费建站搭建卡盟分站(卡乐购系统,免费360网站收录)只要29元,想建的找2208647548!瑞东集团海澜集团有限公司怎么样?网站制作套餐做一个网站要多少钱灌水机什么是论坛灌水机?在哪里可以下载到呢?无忧代理网无忧考网怎么样
成都虚拟主机 cn域名 qq域名邮箱 韩国服务器租用 南通服务器租用 香港机房 rak机房 国外私服 免费网站监控 seovip ibrs howfile 泉州移动 怎么建立邮箱 starry 英国伦敦 php服务器 免费网络 防cc攻击 asp简介 更多