设为首页  
联系我们  
加入收藏  
网页制作 冲浪宝典 图形图像 操作系统 软件教学 编程开发 认证考试 安全技术 站长专区 文学驿站 娱乐天地 游戏天地 办公软件
文章搜索
您的位置: 首页 >> 文章首页 >> 安全技术 >> 病毒防治 >> 黑客教你如何利用Excel剿灭DLL木马
精品推荐
病毒防治点击TOP10
·解析U盘病毒Autorun文件和RavMonE.exe病毒
·ARP病毒反复发作 专家支招如何彻底防范
·防病毒必务宝典—计算机病毒专杀进程列表
·局域网ARP病毒快速诊断及解决方案
·cmdbcs.exe变种木马病毒手工解决方案
·简简单单小方法 帮你防止U盘中毒
·掌握如何手工检测电脑病毒
·怎样用木马取得远程电脑上QQ聊天纪录
·针对插入式木马的清除方法
·为系统穿上防弹衣 十五款免费安全软件
安全技术点击TOP10
·主板芯片级维修技术资料
·计算机启动过程详解
·主板点不亮(不显示)的BIOS修复两法
·Symantec AntiVirus防病毒服务器安装配置使用指南
·主板芯片组详解
·端口大全及端口关闭方法
·贴片元件标记对应型号资料
·二手大屏珑管显示器购买使用手册
·主板开机原理
·面对用户滥用网络执法官等网管软件的破解方法
精选专题

黑客教你如何利用Excel剿灭DLL木马

作者: 来源:http://www.xgdown.com/ 时间:2007-8-14 13:36:00

黑客教你如何利用Excel剿灭DLL木马(1)

  DLL木马是依靠DLL文件来作恶的,木马运行时不会在进程列表出现新的进程,而且很多DLL木马还插入到系统关键进程中(无法终止),即使能被杀毒软件检测出来也无法查杀,这给系统安全带来极大的威胁。如果你的手头没有趁手的杀马兵器,抄起办公的Excel我们也可以肉搏一番。下面就看看我们是如何用Excel对付这种插入lsass.exe进程的木马吧!

  第一步:查找被感染的进程

  近日开机上网一段时间后就觉得网速特别的慢,于是便运行“netstat -a -n -o”查看开放的端口和连接,其中进程PID为580发起的连接极为可疑:状态为ESTABLISHED,表示两台机器正在通信(见图1)。通过任务管理器可以知道这个进程为lsass.exe,根据进程的解释,lsass.exe是用于微软Windows系统的安全机制,它用于本地安全和登陆策略,显然这个进程是不需要开放端口和外部连接的,据此判断该进程极可能插入DLL木马。如果牧马者当前没有进行连接,还可以通过端口状态判断是否中招,如TIME_WAIT的意思是结束了这次连接,说明端口曾经有过访问,但访问结束了,表明已经有黑客入侵过本机。LISTENING表示处于侦听状态,等待连接,但还没有被连接,不过只有TCP协议的服务端口才能处于LISTENING状态。

  小提示:判断是否中招的前提是要找出被感染的进程,按被插入进程的类别分,DLL木马大致可以分为:

  1.插入常用进程,如Notepad.exe、IeXPlorer.exe(此类木马的判断很简单,开机后不启动任何程序,打开任务管理器如果发现上述进程,那就可以判断中招了)。

  2.插入系统进程,如Explorer.exe、lsass.exe(由于每台电脑开机后都有上述的进程,具体可以通过查看端口和进程本身特性加以判断,比如本机的lsass.exe、winlogon.exe、explorer.exe就不会开放端口连接)。

  3.对于插入本身就开放端口进程如alg.exe、svchost.exe,需要通过连接状况、连接IP、调用DLL综合加以判断。

  第二步:追查木马真凶

  知道被插入DLL木马的进程,我们就可以通过比较进程调用的DLL模块来甑别。

  1.到其它正常电脑上启动命令提示符运行“tasklist /m /fo list >G:\dll1.txt”,将当前进程加载所有DLL文件以列表形式输出,然后打开dll.txt并复制lsass.exe加载的DLL文件列表(见图2)。

  2..打开Excel,将正常电脑和中招电脑lsass.exe加载的DLL文件复制到A、B列,由于Excel有序号,通过序号就可以轻易发现两个lsass.exe加载的DLL文件数量不同(64和68)。现在将B列字体设置为红色,剪切B列内容并粘贴到A列,单击Excel的“数据/排序”,将数据重新排序后,木马文件就在连续红色但和上格不相同的DLL文件中,分别是mswsock.dll、PSAPI.DLL、wshtcpip.dll、share.dll(见图3)。

  小提示:

  如果无法确定哪个进程被插入木马,可以先输出所有DLL文件,然后在Excel中排序和正常状态DLL文件比较,依次找出新增的DLL文件一一排查。

  第三步:删除木马文件

共2页 9 7 [1] [28 :>

黑客教你如何利用Excel剿灭DLL木马 相关文章:
黑客教你如何利用Excel剿灭DLL木马 相关软件:
特别声明:本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作者。文章版权归文章原始作者所有。对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转载的文章有版权问题请联系编辑人员,我们尽快予以更正。
转载请注明来源:http://www.xgdown.com