教育房产时事环球科技商业
商业财经
热点动态
科技数码
软件应用
国际环球
晨报科学
新闻时事
信息智能
汽车房产
办公手机
教育体育
生活生物

远程控制木马(关于远控木马你应该了解的知识点)

  远程控制木马(关于远控木马你应该了解的知识点)
  远控木马这个词说起来总觉得很有年代感,作为一枚安全行业菜鸟,最初的启蒙就是分析各类远控的被控端,从行为到流量去了解这一类恶意代码的发展变化。网上对于远控木马的分析比比皆是,因此本文从个人的角度出发,总结了一下对于远控木马的一些理解,可能有所欠缺,欢迎交流学习。
  从控制端熟悉远控木马的功能
  在最早接触到远控木马的时候,我大概使用过上百种远控软件的客户端,要了解一个远控木马的功能,最直接的方式就是使用一下,这里找了一个美化版的GH0ST来作为示例:
  控制端的界面功能十分清晰,首先要做的就是生成一个被控端程序,通常可以设置上线IP/域名/URL等,选择是否免杀、加壳,选择进程注入、服务启动等驻留方式,有的远控可以设置密码对传输的数据进行加密,选择不同的图标等:
  这里选择一台XP虚拟机来作为演示的被控端,在被控端运行生成的exe程序后,就能在界面看到主机。使用wireshark抓包可以看到被控端上线流量,GH0ST远控的特点就是在TCP流量中会包含Gh0st上线字符串,后面拼接Zlib压缩的主机信息数据:
  以下选取了一条snort针对Gh0st远控的规则:alerttcp$HOME_NETany->$EXTERNAL_NETany(msg:"MALWARE-CNCWin.Trojan.Gh0stvariantoutboundconnection";flow:to_server,established;content:"Gh0st",depth5;content:"|000000|",within3,distance1;content:"|0000789C|",within4,distance2;metadata:impact_flagred,policybalanced-ipsdrop,policysecurity-ipsdrop,rulesetcommunity;reference:url,virustotal.com/en/file/a4fd37b8b9eabd0bfda7293acbb1b6c9f97f8cc3042f3f78ad2b11816e1f9a59/analysis/1425053730/;classtype:trojan-activity;sid:27964;rev:5;)
  Gh0st的流量具有非常典型的特征,很多远控其实都是通过Gh0st源码改的,所以大致的格式都差不都,一段标识码+Zlib压缩的数据(怎么知道是zlib呢?zlib压缩的头部表示是\x78\x9c),通过这个特性,可以在流量侧对这些远控进行检测或解析流量数据,这也是目前大多数IDS/态势感知产品所用到的方法之一。
  在控制端可以看到上线主机,然后进行一系列操作,基本上可以在被控端上随心所欲了:
  通过逆向了解远控木马
  如果说通过使用能够直观的了解远控木马功能,那么逆向分析就是了解这些功能如何实现(当然,源码分析也是一种方法)。下面是最近捕获到的一枚远控DLL文件,简单分析了一下正好作为例子。这枚DLL文件被发现的时候是作为服务在运行:
  ServiceMain首先注册了一个窗口类"TOXHJ MYLOVE",汗颜,这名字堂堂正正的告诉大家,我就是个木马:
  随后创建线程,遍历进程查找杀软:
  随后注册服务,也就是最开始排查时看到正在运行的服务程序:
  解密出C&C服务器的域名"as3421363.vicp.cc",与该域名进行通信,其中所使用到的API都是动态获取地址的:
  网络行为通常会用到的几个API,gethostbyname、connect、recv等:
  获取主机信息,通常包括磁盘、cpu、网卡、系统版本、安装的安全软件等信息,在这个样本中,也是使用zlib压缩数据后进行发送的:
  接收控制端指令,解析指令后执行对应的操作,粗略看了一下有文件操作、远程桌面、摄像头监控、键盘记录、音频记录、进程操作、远程CMD等远控木马所支持的操作:
  如果要了解每种功能的具体实现,还可以再细致的分析,不过一般在野的样本捕获到以后,控制端已经失联了,动态调试运行不到对应的操作,如果有兴趣可以自己生成一个被控端,利用两台同网段的虚拟机来动态调试。
  为了分析一下该远控木马的上线流量,这里修改了host文件,抓取了上线包,可以看到数据段的结构跟Gh0st十分相似,只不过标识改为了Xjjhj,然后拼接压缩的主机信息,并且心跳包也是直接使用了标识字符串:
  远控木马的发展
  其实通过以上的简单分析可以看到,传统远控木马虽然功能丰富,但存在一些缺陷:
  1.协议单一,通常使用TCP协议传输数据,没有加密或加密算法容易被解密;
  2.系统驻留方式单一,自启动、服务启动等,容易被检测;
  3.木马文件特征性强,且功能多导致文件大,容易被检测。
  传统的远控木马在攻击中已经不够隐蔽了,因而现在衍生出很多新的木马技术,注入、无文件、反沙箱、强混淆、动态解密、反调试等手段层出不穷,在通信协议上也开始使用HTTPS、DNS隐蔽信道等方式传输数据,功能也趋于简单化,更有针对性,甚至可能不进行交互,数据传输频率极低等,已演变成混合型木马。
  不过,无论技术手段如何发展,只要是通过网络传输数据,就一定会留下痕迹,还有很多未知的东西等待我们去发现。

漂的多音字组词(漂四声怎么组3个词)漂的多音字组词(漂四声怎么组3个词)一年级落lu落叶lo落枕l落下的de好的d的确降jing下降xing投降什sh什锦shn什么少sho多少sho少年好ho好人ho爱好重zhng重蔚怎么读(蔚几个读音)国学日课三字经百家姓千字文蔚(y)郡望琅邪郡。起源周宣王时,郑国公子翩受封于蔚,其后人以封地名为姓。名人宋朝保静军节度使蔚昭敏,明朝礼部右侍郎蔚能,兵部给事中蔚春,礼部尚书蔚绶。名颔怎么读(骊怎么读)高中部分1hr劝学(节选)荀子君子曰学不可以已。青,取之于蓝,而青于蓝冰,水为之,而寒于水。木直中绳,輮以为轮,其曲中规,虽有槁暴,不复挺者,輮使之然也。故木受绳则直,金就砺则利,为什么要骑行(热爱骑行金句)之家骑行游记骑车不仅能强体健身,而且还有还有。。1更快且节省时间雪铁龙公司的一项研究表明,在英国的大城市里,骑车比坐车省一半时间。实际上,你若再Cardiff的高峰时间开车,你的平为什么要回经(回经正常吗)回向对学佛修道的人非常重要,华严经普贤菩萨有十大行愿,最后第十行愿就是普皆回向,什么是回向呢?回者回转也,向者趣向也,回转自己所修之功德而趣向于所期,谓之回向。大乘义章九曰言回向者徐翔为什么被抓(中国最厉害的散户股神)基金投资,本是将钱委托给专业人士去管理,以期获得超额收益。市场中总有那么几个股神级别的大牛,不论市场风云变幻,总能立于不败之地,引得人们迷信追随。但越是这种魔幻的大神,越是把普通老耳褶心征(耳垂上的皱纹能消除吗)耳褶心征(耳垂上的皱纹能消除吗)天气寒冷,心血管疾病多发。不久前,一名年轻女演员因心梗猝死,引发大家关注。随后有人提出一个发现,很多因心梗猝死的明星都符合耳褶征。所谓耳褶征,就是耳骊怎么读(翟趺炊选择题1下列词语字形和加点字的读音,完全正确的一项是()A自诩(x)忖度(d)撕守(s)面面相觑(q)B倨傲(j)楔子(xi)脑髓(su)长弘化碧(hng)C罪愆(qin)驽钝(n手淫为什么不好(海绵体受损能自愈吗)男性的性发育特点单一,在性生理的成熟期,阴茎的变化会很明显。同时阴茎也会变得越来的敏感,还可以通过手淫,来满足自己的性需要。不过男性的阴茎不会那么简单的,一定还有很多需要我们注意和为什么选择毕马威(毕马威面试需要英文吗)高分简历面试技巧求职规划渣叔废话不多说,直接上毕马威面试题目,本篇以如下岗位为例审计咨询审计审计咨询顾问风险咨询。。(备注以下题目来源于网络收集)一面YummyFoods企业之前能为什么我头痛(我头疼)头痛已经成为许多人这些天的口头禅。各种工作压力,生活压力似乎总是在最后累积起来,让人难以应付。在这里我们中医专家殷世荣提醒,工作紧张,压力大,饮食不当,都可能让头痛缠身,日常生活中
秦王赢政(第一个皇帝秦始皇羸政简介)秦王赢政(第一个皇帝秦始皇羸政简介)秦始皇秦始皇嬴政(公元前259年公元前210年),嬴姓赵氏,故又称赵政,汉族(当时称华夏),生于赵国首都邯郸。中国历史上著名的政治家改革家战略家南宋皇帝列表(南宋10位皇帝)南宋皇帝列表(南宋10位皇帝)根据我们平时对宋朝的了解,大都认为两宋共有十八个皇帝,即北宋九帝,南宋九帝。北宋九帝并无异议,但说南宋也只有九帝,虽然不完全算错误,但也有值得商榷的地方腊是谁?(历史上真实的方腊是一个什么样的人)方腊是谁?(历史上真实的方腊是一个什么样的人)我们知道的方腊,是水浒传里的人物,其实正史中还真有个方腊,那么,正史中的方腊是个什么样的人,其结局又是怎样的呢?(方腊剧照)方腊又叫方唐高宗李治(史上最牛的男人唐高宗李治)唐高宗李治(史上最牛的男人唐高宗李治)熟悉唐史的人都知道,唐高宗李治是大唐第三位皇帝,有说他能力一般还很窝囊,也有说他其实是一代雄主,也有耀眼的光芒有说他有违纲常抢了父亲的才人,也刘邦老婆是谁(刘邦的几个女人)刘邦老婆是谁(刘邦的几个女人)刘邦好酒色,他一生中的这几个女人有必要与读者分享。吕后影视照吕后沛县县令的朋友吕公为躲避仇人移居到沛县,凡是县里官吏都要上贺礼。管事宣布,贺礼不满千钱单刀赴会的主人公(真实的历史中单刀赴会的主人公到底是谁?)单刀赴会的主人公(真实的历史中单刀赴会的主人公到底是谁?)季我努学社整理出版中国近代史料,传播历史知识本文作者为季我努学社青年会会员任虎。看过三国演义经典著作或者电视剧的人,应该都贾琏为什么是二爷(秦可卿真实身份到底是谁)可能不少读者对红楼梦里的一些称呼会犯迷糊,比如贾赦有两个儿子,贾琏和贾琮,很明显贾琏是老大,但为什么大家都叫他琏二爷呢?不应该是琏大爷吗?对于这个问题,有好几种解释。有一种解释认为弘历是谁的儿子(揭秘弘历皇帝身世之谜)弘历是谁的儿子(揭秘弘历皇帝身世之谜)关于乾隆皇帝的身世之谜一直都众说纷纭,下面,小编就把这些说法好好梳理一遍给你听。爱新觉罗弘历于二十五岁登基,登基后带来了中国历史上著名的康乾盛岳飞被害的地方(岳飞惨死什么地方)岳飞被害的地方(岳飞惨死什么地方)宋朝是中国历史上一个经济文化较发达的时期。宋朝经历金人南侵而分为北宋与南宋。公元960年,宋太祖赵匡胤建立北宋,标志着中国分裂局面的结束。南宋是赵晋朝历代皇帝(晋朝皇帝顺序及在位时间表)晋朝历代皇帝(晋朝皇帝顺序及在位时间表)晋朝,分为西晋和东晋两个时期。两晋上承三国下启南北朝。公元266年司马炎篡魏建立晋朝,定都洛阳,史称西晋,后经历八王之乱。晋愍帝迁都长安,公大汉皇帝列表(汉朝一共24位皇帝)大汉皇帝列表(汉朝一共24位皇帝)秦末时期,天下大乱。此时的秦朝是出现了接连不断的起义军,在这时候,曾经的六国纷纷起兵,此时的秦朝走向了灭亡。在当时来说,经过起义军不断的变化,先是