木马基于木马植入的网络远程探测新方案

远程木马  时间:2021-04-13  阅读:()

基于木马植入的网络远程探测新方案. txt*一篇一篇的翻着以前的的签名,那时候的签名有多幼稚就有多么的幼稚。你连让我报复的资格都没有-〞好想某天来电显示是你的号码。好想某天你的状态是为我而写。 有些人我们明知道是爱的也要去放弃 因为没结局 本文由yangzhen2204贡献pdf文档可能在WAP端浏览体验不佳。建议您优先选择TXT或下载源文件到本机查看。

信息安全

周建亮等:基于木马植入的网络远程探测新方案

基于木马植入的网络远程探测新方案

周建亮,朱畅华,裴昌幸

(西安电子科技大学综合业务网国家重点实验室摘陕西西安710071)

要:为了填补系统安全漏洞和制定正确的网络安全策略,分析和研究了黑客典型的攻击过程和常用的特洛伊木马

技术,并提出了基于木马植入的计算机网络远程探测新方案,此套方案隐蔽性很好,具有很强的扩展性,并在实验网络中通过了模拟测试。关键词: 网络安全;远程探针;黑客;特洛伊木马中图分类号: T P309文献标识码: B文章编号: 1004373X (2007) 21 062

03

New Scheme for Remote Probe of Computer Networks Based on the Injection of TrojanHorse

ZH O U Jianliang, ZH U Changhua, P EI Changx ing

( Stat e Key Lab o f Int egrated Services Net w orks, Xidian Universit y, Xi an,710071, C hina)

Abstract: A typical pro cedure o f attack from hacker and the commo nly used Trojan horse are analyzed to amend the securi t y leaks and customize the r ight security policy. M eanw hile a new scheme fo r r ea lizing r emote pr obe of co mputernetw or ks based on the inject ion of T rojan H o rse is proposed. It has go od characteristic of concealment, and strong expansibilityaswell byadopt ing this scheme,then succeeds in implementing the scheme in t heLANt est bedt o simulate anattack.Keywords: netw o rk security; remote pr obe; hacker ; tr ojan hor se

1引

目前木马入侵的主要途径是先通过一定的方法把木马执行文件植入被攻击者的电脑系统里,利用的途径有邮件附件、 捆绑在下载软件中等,然后通过一定的提示,故意误导被攻击者打开执行文件,从而实现木马的种植。

远程窥探是黑客常用的一种手段, 以获取目标机器或网站的私人信息或系统信息,然后找出其中的一些漏洞, 以便进行下一步攻击。 对于传统的远程S MT P服务器探测,一旦远程主机更改软件的标志信息,探测回的信息就不可靠;对于A SP探测, 只要远端主机不浏览网页,信息也就无从获得。因而这两种方法都存在局限。该文引入的基于木马植入的计算机网络远程探针克服了以上缺点, 能可靠有效地探测出远端主机信息。

木马的自动恢复和启动作为一个优秀的木马, 自启动功能是必不可少的,这样可以保证木马不会因为一次关机操作而彻底失去作用。 2. 2

通过调用CopyFile( )等函数,将木马复制为Win dow s系统文件,使木马具有自动恢复功能;再通过修改注册表,实现木马的开机自启动和文件关联功能。

2黑客及其攻击技术解析

一次成功的黑客攻击,可以归纳成5个步骤:隐藏IP;踩点扫描;获得系统或管理员权限;种植后门;在网络中隐身。

2. 1

木马的攻击原理作为黑客常用的攻击工具,木马包括客户端和服务端

木马的隐藏传统的隐藏方法是将木马进程注册为系统服务, 这样就能够从进程查看器中隐形。但是在W indows NT中,无论木马从端口、 动文件上如何巧妙地隐藏自己,始终都启不能欺骗W indows NT的任务管理器。 本文采用DLL(动态链接库)技术,将木马程序编译成DLL文件,通过系统中正常运行的explore. exe进程加载2. 3

运行木马程序,从而无论是入侵检测软件还是在进程列表中,都不能检测到木马程序在运行,实现了木马的隐藏。

两个程序,其中客户端程序用于攻击者远程控制植入木马的机器,服务器端程序即是木马程序。

收稿日期: 2007 06 22基金项目: 国家自然科学基金重点项目( 60132030, 60572147) ;西安市工业科技攻关项目( GG 04018)

3 3. 1

远程探测的设计方案

总体设计思路设计分为客户端程序、代理端程序和服务端程序3部分。为了实现客户端(即控制端)信息的隐藏,特地使用代

62

现代电子技术#2007年第21期总第260期

理来对服务端进行远程探测和远程操作;此外, 为了避开防火墙,还设计成反弹端口型木马,代理端和服务端(被控制端)主动与客户端(控制端)建立连接。客户端程序利用M FC应用程序向导编写,生成一个用户界面;代理端和服务端程序为了实现在运行时不留痕迹,编写成Win32应用程序。客户端程序只有1个, 即网络探针. exe! ;代理端程序有4个, S etu p. ex e! , U pdat e. exe! , Client. dll! , Listen. dll! ;服务端程序也有4个, Set up. exe! , Up dat e. ex e! , Server. dll! ,Listen. dll! 。 Setup. exe实现将其他3个程序添加到系统文件和修改注册表的功能; Updat e. ex e将Client. dll (或S erver. dll)和Listen. dll注入到explorer.exe中; Client . dll实现代理端与客户端和服务端进行三方通信; S erver. d ll实现服务端与客户端(或代理端)通信;而L ist en. dll则保护Updat e. exe不被删除。这4个程序放在同一个文件夹下,上传到互联网上,等待用户下载。为了诱使用户下载,还可以将此文件夹捆绑在其他待下载软件中。用户下载了以后,如果被误导双击运行了S et up. exe,这时不会有任何不良后果,但其实电脑的系统文件和注册表已经被修改,在电脑下一次启动的时候, U pdat e. exe也会自启动,这样这台电脑的一些信息就被窃取了,还被远程控制重新启动。如果远程主机的用户安全意识比较高,他在系统配置实用程序! 的启动项目! 中去掉了U pdate! ,则Updat e. exe开机不会自启动。不过,木马还与文本文件关联起来了,这是另一个后门, 只要用户双击文本文件, U pdat e. exe就会将自己加载到内存中, 自行启动。 总体流程图如图1所示。

图3

通信与信息技术

现将dll文件注入到exp lorer. ex e中的功能。 L ist en. dll保护U pdate. exe不被删除,实现保护后门的功能。

植入木马流程图

3. 2. 3三方通信模块三方(客户端、 代理端和服务端)通信模块是设计的重点部分,客户端通过代理来对远程服务端进行探测和远程操作。当然,客户端也可以直接对远程服务端进行这种操

作,但是, 为了安全和隐藏起见,建议使用代理端。实现三方通信的流程图详见图4。

3. 2

模块化设计

3. 2. 1安装后门模块Set up. ex e完成安装后门的任务,其流程图如图2所示。

图1总体流程图

图2

安装后门流程图

3. 2. 2植入木马模块U pdat e. exe开机自启动,并与其他的文件关联,通过调用子函数Import Dll ( )将Client. dll (或Server. dll)和Listen. dll注入到远程进程explorer. exe中,实现种植木马的功能,其流程图如图3所示。子函数ImportDll ( )实

图4客户端、 代理端和服务端三方通信流程图

63

信息安全

周建亮等:基于木马植入的网络远程探测新方案

实现此套软件时,采用了远程线程技术将木马DLL植入目标进程,使得木马运行不需要创建独立的进程,从而能够很好地满足木马隐蔽性和低开销的要求。

4探测实例

在客户端(控制端)运行网络探针. exe! ,采用正确的用户名和密码进行登录后,探针处于侦听状态; 当在远程代理端和服务端种植了木马,则客户端可以探测出他们的信息,并可以通过代理端向服务端发送指令(如图5所示) 。

图6成功探测参考文献

[ 1]董玉格,金海.攻击与防护网络安全与实用防护技术[ M ] . 图5探测并操纵代理端北京:人民邮电出版社, 2002. [ 2]石志国,薛为民,江俐.计算机网络安全教程[ M ] .北京:清华大学出版社, 2004. [ 3]朱畅华. IP网络测量和业务性能研究[ D] .西安:西安电子科技大学, 2004. [ 4] Radcliff D. Hack Back. N etwor kW or ld, 2000. [ 5] Vikas Jay awal William Y urcik Dav id Doss. Int ernet H ackBack: Counter A ttacks as Self Defense or V igilantism?. the IEEE Inter nationalSymposium on T echno log y and So ciety ( IST A S) , Raleigh N C. U SA , 2002.

单击确定! ,客户端通过代理向远程服务端发送命令,本次探测完成(如图 6所示) ,可选择下一次! ,进行下一次探测;也可选择退出! ,关闭 网络探针.exe! 。

5结

该文比较分析了黑客及其使用的攻击技术,并编写了一套基于木马植入方案的计算机网络远程探针软件,在实验室进行了模拟,说明了他的有效性和实用性。在设计并

作者简介周建亮

男, 1983年出生,西安电子科技大学硕士研究生。研究方向为IP网络性能测量与网络安全。

(上接第49页)

具体计算方法如下:每个握手过程所需检测的信号都有一个必须持续的时间,而这个信号到达接收机被检测器检测到要有一个延迟,用该信号的持续时间减去延迟时间, 然后再用该信号的抽样频率乘以该数值, 抽样频率应大于或等于被检测信号的数据率。上述程序设置是通过P89 C58在系统上电复位后,对K224进行初始化的。 图2是系统工作的流程图。

5

本系统经过星研St ar51PH单片机仿真器仿真,并通过TOP2005编程器编程后,结果证明系统是可行的,调制解调器接收在1 200 b/ s可以完全稳定接收发送, 当工作在速率较大时,长时间工作数据会不能稳定接收,需要进一步实验验证。该系统设计结构简单,性能稳定可靠。

参考文献

[ 1]何立民. M CS 51系列单片机应用系统配置与接口技术[M] .北京:北京航空航天大学出版社, 1990. [ 2]徐建军. M CS 51系列单片机应用及接口技术[ M ] .北京:人民邮电出版社, 2003. [ 3]王晖,薛永存.基于M CS 51单片机的复位电路抗干扰分析与设计[ J] .现代电子技术, 2006, 29( 8) : 113 114. [ 4]杜建勇,徐明龙.模拟信号的数字化无线调制解调[ J] .现代图2软件工作流程图电子技术, 2004. 27( 13) : 79 81.

64

1

tmhhost(100元/季)自带windows系统,香港(三网)cn2 gia、日本cn2、韩国cn2、美国(三网)cn2 gia、美国cn2gia200G高防

tmhhost可谓是相当熟悉国内网络情况(资质方面:ISP\ICP\工商齐备),专业售卖海外高端优质线路的云服务器和独立服务器,包括了:香港的三网cn2 gia、日本 cn2、日本软银云服务器、韩国CN2、美国三网cn2 gia 云服务器、美国 cn2 gia +200G高防的。另外还有国内云服务器:镇江BGP 大连BGP数据盘和系统盘分开,自带windows系统,支持支付宝付款和微信,简直就是专...

华为云(69元)828促销活动 2G1M云服务器

华为云818上云活动活动截止到8月31日。1、秒杀限时区优惠仅限一单!云服务器秒杀价低至0.59折,每日9点开抢秒杀抢购活动仅限早上9点开始,有限量库存的。2G1M云服务器低至首年69元。2、新用户折扣区优惠仅限一单!购云服务器享3折起加购主机安全及数据库。企业和个人的优惠力度和方案是不同的。比如还有.CN域名首年8元。华为云服务器CPU资源正常没有扣量。3、抽奖活动在8.4-8.31日期间注册并...

快快云:香港沙田CN2/美国Cera大宽带/日本CN2,三网直连CN2 GIA云服务器和独立服务器

快快云怎么样?快快云是一家成立于2021年的主机服务商,致力于为用户提供高性价比稳定快速的主机托管服务,快快云目前提供有香港云服务器、美国云服务器、日本云服务器、香港独立服务器、美国独立服务器,日本独立服务器。快快云专注为个人开发者用户,中小型,大型企业用户提供一站式核心网络云端服务部署,促使用户云端部署化简为零,轻松快捷运用云计算!多年云计算领域服务经验,遍布亚太地区的海量节点为业务推进提供强大...

远程木马为你推荐
检索网易yeah360与搜狗腾讯搜搜为什么比不上360比不上搜狗比不上百度 ?asp.net空间谁知道免费的ASP空间yixingjia通配符的使用方法加多宝和王老吉王老吉和加多宝是什么关系piaonimai这位主播叫什么小型汽车网上自主编号申请请问各位大虾,如何在网上选车牌号?网站方案设计求一篇校园网络设计的方案可信网站可信网站认证艾泰科技艾泰路由器设置!!!
域名注册网 双线虚拟主机 网易域名邮箱 堪萨斯服务器 westhost 香港托管 表格样式 监控宝 网站监控 网站木马检测工具 带宽租赁 vul 114dns 国外免费云空间 网站加速 ssl加速 卡巴斯基官网下载 广州主机托管 万网服务器 小夜博客 更多