设为首页  
联系我们  
加入收藏  
网页制作 冲浪宝典 图形图像 操作系统 软件教学 编程开发 认证考试 安全技术 站长专区 文学驿站 娱乐天地 游戏天地 办公软件
文章搜索
您的位置: 首页 >> 文章首页 >> 安全技术 >> 安全分析 >> 火眼金精 从技术角度浅析流氓软件
精品推荐
安全分析点击TOP10
·IEXPLORE.EXE大量占用内存的解决方法
·电子商务安全技术分析
·全面解开能上QQ但网页无法打开之谜
·面对用户滥用网络执法官等网管软件的破解方法
·网上银行的安全性分析
·病毒感染文件后图标模糊的原因
·无线安全:无线局域网的安全性研究
·学会如何巧妙从进程中判断出病毒和木马
·带着疑问学习 “DLL技术”木马进程内幕大揭密
·电子邮件炸弹攻击原理及预防方法介绍
安全技术点击TOP10
·计算机启动过程详解
·主板芯片级维修技术资料
·主板点不亮(不显示)的BIOS修复两法
·在WindowsXP/2003下查看端口对应的进程
·主板开机原理
·贴片元件标记对应型号资料
·端口大全及端口关闭方法
·阻止通电自动开机
·突飞猛进的发展 中国计算机病毒发展史
·Symantec AntiVirus防病毒服务器安装配置使用指南
精选专题

火眼金精 从技术角度浅析流氓软件

作者: 来源:http://www.xgdown.com/ 时间:2007-9-13 11:10:30

火眼金精 从技术角度浅析流氓软件(1)

早期,流氓软件在没有被正式定性为恶意程序时,流氓软件使用的技术比较简单,往往是修改主页,使用户只要一登陆浏览器,就自动跳转到流氓软件提供的广告网址,或者安装到系统中后,私下收集用户的信息发送出去。而后来,随着利益的驱动和流氓软件正式作为恶意程序被反病毒厂商绞杀,流氓软件采用的技术也越来越先进,如今已经形成了与杀毒软件对抗的态势,魔道之争真正进入白热化。

了解了它们使用的技术,会对它们有一个更加清晰的认识,以下便是流氓软件使用的经典技术。

秘密潜入-流氓软件的隐藏技术

隐藏是流氓软件的天性,也是病毒的一个特征,任何流氓软件都希望在用户的电脑中隐藏起来不被发现,由于隐藏的目的,衍生出隐藏的技术。

首先是隐藏窗口。我们知道,在Windows操作系统下,所有的程序执行时都是以窗口的形式出现的,每个窗口都有不同的属性,流氓软件的目的就是不想为人所知,因此它们在运行的过程会将自己的程序窗口的属性设为“不可见”,这样用户就看不到程序的窗口了。

但是,我们知道,每个程序运行时虽然用户看到的是窗口,但是对于系统来说,其实是执行了一个进程,对于稍微专业的用户来说,虽然窗口不能看见,但是程序产生的进程却是很容易通过系统的任务管理器看到,从而使流氓软件暴露。因此便出现了隐藏进程技术。

隐藏进程其实是调用了微软的一个未公开函数,将流氓软件本身注册为服务,这样系统的任务管理器就无法显示这类程序的进程了,从而达到了隐藏自己的目的。

于一些细心的用户来说,电脑出现了新的文件会引起他们的怀疑,因此流氓软件作者又采用了隐藏文件技术。它们在安装时会将自身拷贝到系统目录,然后将文件的属性设置为隐藏,这样,用户如果采用的是默认系统设置,则就无法看到他们。

但是,这些都是初级的隐藏技术,对电脑熟悉的用户,只要利用系统提供的工具就可以找到这些流氓软件的蛛丝马迹,或者安装一个防火墙软件,只要有程序访问网络,立刻就会报警,从而能够暴露流氓软件的行踪。

我中有你-流氓软件的线程插入技术

为了更好地隐藏自己,流氓软件开始大量采用线程插入技术。

上面讲到,一个程序进入系统中,会首先产生文件,该文件运行时,会产生窗口,在内存中产生进程。进程说白了就是一个被激活了的程序文件。而进程又会产生许多线程。

线程是Windows系统为程序提供的并行处理机制,它允许一个程序在同一时间建立不同的线程,完成不同的操作。另外,由于Windows操作系统为了提高软件的复用性,减少重复开发的开销,采用了动态链接库机制,即将一些公用的程序放在DLL文件中,程序不用包括这些代码,只要在运行时对这些DLL文件直接进行调用就可以完成各种功能,因此每一个可执行程序除了自身的程序体外,还包括许多外部的模块。如果我们用一些内存查看工具的话,能看到每一个应用程序都包含了大量的DLL动态链接库文件。

而流氓软件正是利用了这一点。他们的可执行程序并不是EXE形式的,而是DLL形式,这类文件一般是存在于系统中,

而流氓则是将DLL文件载入内存,然后通过“线程插入”的方式,插入到某个进程的地址空间。一般地,如果流氓软件想控制浏览器,则它们往往会将自己注入到浏览器(eXPlorer.exe)的进程空间,只要浏览器运行,就会自动调用该流氓软件。

由于浏览器程序本身会调用大量的DLL文件,因此即使用户用第三方进程查看工具,也分辨不清哪个DLL是流氓软件。面且,采用线程注入技术的流氓软件由于已经并入了正常程序的内存空间,即使是防火墙程序也不会拦截,从而可以在用户电脑自由出入。

销声匿迹-流氓软件的RootKit技术

线程插入对于普通用户来说,或者对于用户的手工清除来说,是很难处理的,

共2页 9 7 [1] [28 :>

火眼金精 从技术角度浅析流氓软件 相关文章:
火眼金精 从技术角度浅析流氓软件 相关软件:
特别声明:本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作者。文章版权归文章原始作者所有。对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转载的文章有版权问题请联系编辑人员,我们尽快予以更正。
转载请注明来源:http://www.xgdown.com