应用办公生活信息教育商业
投稿投诉
商业财经
汽车智能
教育国际
房产环球
信息数码
热点科技
生活手机
晨报新闻
办公软件
科学动态
应用生物
体育时事

远程控制木马(关于远控木马你应该了解的知识点)

  远程控制木马(关于远控木马你应该了解的知识点)
  远控木马这个词说起来总觉得很有年代感,作为一枚安全行业菜鸟,最初的启蒙就是分析各类远控的被控端,从行为到流量去了解这一类恶意代码的发展变化。网上对于远控木马的分析比比皆是,因此本文从个人的角度出发,总结了一下对于远控木马的一些理解,可能有所欠缺,欢迎交流学习。
  从控制端熟悉远控木马的功能
  在最早接触到远控木马的时候,我大概使用过上百种远控软件的客户端,要了解一个远控木马的功能,最直接的方式就是使用一下,这里找了一个美化版的GH0ST来作为示例:
  控制端的界面功能十分清晰,首先要做的就是生成一个被控端程序,通常可以设置上线IP域名URL等,选择是否免杀、加壳,选择进程注入、服务启动等驻留方式,有的远控可以设置密码对传输的数据进行加密,选择不同的图标等:
  这里选择一台XP虚拟机来作为演示的被控端,在被控端运行生成的exe程序后,就能在界面看到主机。使用wireshark抓包可以看到被控端上线流量,GH0ST远控的特点就是在TCP流量中会包含Gh0st上线字符串,后面拼接Zlib压缩的主机信息数据:
  以下选取了一条snort针对Gh0st远控的规则:alerttcpHOMENETanygt;EXTERNALNETany(msg:MALWARECNCWin。Trojan。Gh0stvariantoutboundconnection;flow:toserver,established;content:Gh0st,depth5;content:000000,within3,distance1;content:0000789C,within4,distance2;metadata:impactflagred,policybalancedipsdrop,policysecurityipsdrop,rulesetcommunity;reference:url,virustotal。comenfilea4fd37b8b9eabd0bfda7293acbb1b6c9f97f8cc3042f3f78ad2b11816e1f9a59analysis1425053730;classtype:trojanactivity;sid:27964;rev:5;)
  Gh0st的流量具有非常典型的特征,很多远控其实都是通过Gh0st源码改的,所以大致的格式都差不都,一段标识码Zlib压缩的数据(怎么知道是zlib呢?zlib压缩的头部表示是x78x9c),通过这个特性,可以在流量侧对这些远控进行检测或解析流量数据,这也是目前大多数IDS态势感知产品所用到的方法之一。
  在控制端可以看到上线主机,然后进行一系列操作,基本上可以在被控端上随心所欲了:
  通过逆向了解远控木马
  如果说通过使用能够直观的了解远控木马功能,那么逆向分析就是了解这些功能如何实现(当然,源码分析也是一种方法)。下面是最近捕获到的一枚远控DLL文件,简单分析了一下正好作为例子。这枚DLL文件被发现的时候是作为服务在运行:
  ServiceMain首先注册了一个窗口类TOXHJMYLOVE,汗颜,这名字堂堂正正的告诉大家,我就是个木马:
  随后创建线程,遍历进程查找杀软:
  随后注册服务,也就是最开始排查时看到正在运行的服务程序:
  解密出Camp;C服务器的域名as3421363。vicp。cc,与该域名进行通信,其中所使用到的API都是动态获取地址的:
  网络行为通常会用到的几个API,gethostbyname、connect、recv等:
  获取主机信息,通常包括磁盘、cpu、网卡、系统版本、安装的安全软件等信息,在这个样本中,也是使用zlib压缩数据后进行发送的:
  接收控制端指令,解析指令后执行对应的操作,粗略看了一下有文件操作、远程桌面、摄像头监控、键盘记录、音频记录、进程操作、远程CMD等远控木马所支持的操作:
  如果要了解每种功能的具体实现,还可以再细致的分析,不过一般在野的样本捕获到以后,控制端已经失联了,动态调试运行不到对应的操作,如果有兴趣可以自己生成一个被控端,利用两台同网段的虚拟机来动态调试。
  为了分析一下该远控木马的上线流量,这里修改了host文件,抓取了上线包,可以看到数据段的结构跟Gh0st十分相似,只不过标识改为了Xjjhj,然后拼接压缩的主机信息,并且心跳包也是直接使用了标识字符串:
  远控木马的发展
  其实通过以上的简单分析可以看到,传统远控木马虽然功能丰富,但存在一些缺陷:
  1。协议单一,通常使用TCP协议传输数据,没有加密或加密算法容易被解密;
  2。系统驻留方式单一,自启动、服务启动等,容易被检测;
  3。木马文件特征性强,且功能多导致文件大,容易被检测。
  传统的远控木马在攻击中已经不够隐蔽了,因而现在衍生出很多新的木马技术,注入、无文件、反沙箱、强混淆、动态解密、反调试等手段层出不穷,在通信协议上也开始使用HTTPS、DNS隐蔽信道等方式传输数据,功能也趋于简单化,更有针对性,甚至可能不进行交互,数据传输频率极低等,已演变成混合型木马。
  不过,无论技术手段如何发展,只要是通过网络传输数据,就一定会留下痕迹,还有很多未知的东西等待我们去发现。

铁管多少钱(一寸铁管6米多少钱一根)铸铁管是铸铁浇铸成的管子,主要的作用是给水排水和煤气输送管线,在我国是不可缺少的运输方法。但是铸铁管价格确实又有多少人知道呢?今天小编对铸铁管价格这一问题为您详细的解析一下,让您对钢槽多少钱(槽钢一根价格)11月26日四川佳添汇工槽角最新价格行情仅供参考品名规格(mm)材质产地价格(元吨)涨跌备注角钢40404Q235B传洋5320hr过磅角钢50505Q235B安钢5620hr6m丁香多少钱(丁香酒钓鱼效果怎么样)钓鱼时向饵料中加入一点药酒增加饵料的诱鱼能力,好像很多钓友都这样做,尤其是在鱼口不好的情况下,认为加一些药酒就能起到很好的效果。不知道刚过去的双十一,钓友们有没有购买药酒。不过钓友新婚烟法(2022婚姻法新规)新婚烟法(2022婚姻法新规)婚姻,在我们许多人眼里就是这么简单,尤其是在男性朋友之间,脾气不好的时候会频繁出现打妻子的现象当然,妻子被打之后也有可能怀恨在心把婚内财产给转移了也有全国人大会议议程公布每天都有不同的新闻上热搜,热搜也是大家了解当下各种热门新闻的一个途径的,这两天全国人大会议议程公布的热度就非常高,也是受到了网友们的关注,那么小编今天自然也是到网上去收集了一些关于高档艺术品(别墅高档艺术品摆件)高档艺术品(别墅高档艺术品摆件)9月29日,由四川省文物局中共成都市委宣传部成都市文化广电旅游局(市文物局)指导,成都博物馆和纽菲尔兹印第安纳波利斯艺术博物馆主办,四川省对外文化交鳄鱼标志是什么牌子(鳄鱼向左的贵还是向右的贵)前段时间,乔丹体育玩儿了一手骚操作,起诉亚马逊等电商平台侵犯了他们的商标权,因为这些平台在售卖AirJordan的时候,使用了中文乔丹的字样。作为中国驰名傍名牌大户上半年刚败诉给A微信春节新功能(新版微信有什么新的功能)微信春节新功能(新版微信有什么新的功能)微信刚刚上线了一个迎接春节的新功能,点亮2021。你可以许下自己的新年愿望,并开启隐藏状态。闲言少叙,直接来看怎么玩。在微信搜索点亮2021企业微信有什么功能(企业微信注册步骤)说起企业,现在许多人都了解这是一款员工管理工具,但是还有一部分的人不知道怎么注册企业,今天点镜SCRM小编就和大家详细讲下具体的操作步骤及注意事项。一企业资料注册次数说明1身份证注微信有监控功能吗(微信监控有什么用)怎么知道自己微信有没有被监控?回答可以查看自己的微信有几个设备登录过,就知道是否被别人监控了。1以华为Nova5iPro手机为例,操作系统是EMUI,打开微信图标。2在出现的界面中老干妈为什么不上市(公司为什么要上市)文华商韬略吴苏还是上市公司高管来钱快啊,减持一把就能进账几个亿!网友这番评论,折射出很多人对上市圈钱的成见,但在中国企业家里,仍然有不少人打死不让企业上市,也不碰金融房地产等快钱,
环球信息新闻女警劝阻老人转账55万近日女警劝阻老人转账55万登录上了百度热搜,受到广大网友们的关注,那么关于目前的女警劝阻老人转账55万相信小伙伴们都是想要了解到最新的信息吧,小编也是在网上进行了一些整理,收集到了环球信息新闻女警教科书式劝阻老人转账55万近日女警教科书式劝阻老人转账55万登录上了百度热搜,受到广大网友们的关注,那么关于目前的女警教科书式劝阻老人转账55万相信小伙伴们都是想要了解到最新的信息吧,小编也是在网上进行了一山东男子救跳楼女子被砸成重伤关于到现在山东男子救跳楼女子被砸成重伤这个话题,相信很多小伙伴都是非常有兴趣了解的吧,因为这个话题也是近期非常火热的,那么既然现在大家都想要知道山东男子救跳楼女子被砸成重伤,小编也父亲欲接跳楼女儿被砸身亡近日有消息报道跳楼砸死父亲女生患抑郁症,之前大家就对这件事情比较关注,很多人最近都有在看父亲欲接跳楼女儿被砸身亡,这件事情对社会的影响也是很大的,本来现在对于抑郁症大家就比较想要了女子20楼遥控指挥同事停车这两天关于女子20楼遥控指挥同事停车在网上的热度是非常高的,很多网友们也都是非常关注女子20楼遥控指挥同事停车这个事情,为此小编也是在网上进行了一番搜索查阅相关的信息,那么如果说有火锅店利润(想开个火锅店,火锅店利润大吗?)火锅店利润(想开个火锅店,火锅店利润大吗?)生意都是看人做的。做火锅最最重要的是火锅底料。还有食材有新鲜。我有两个朋友,A她做火锅生意超级好火爆。因为她火锅底料选择的好,用新鲜的筒科曼奇直升机(科曼奇隐形直升机)科曼奇直升机(科曼奇隐形直升机)在冷战期间,美苏双方都在军事领域投入了大量的人力物力和财力。当然,有投入自然就有收获,冷战期间美苏双方都研制出了很多有意思的武器装备,而RAH66科迷你直升机(小直升机19万)迷你直升机(小直升机19万)最近,网络上出现了一款新型武装直升机,让很多人眼前一亮,明眼人一看就知道,这是这一款基于直11轻型民用直升机改装而成的武装型号,机身侧面可以看出代号是Z科学坐月子(如何科学地坐月子)科学坐月子(如何科学地坐月子)中国传统说法的月子期禁忌非常非常的多,不好好注意就会落下各种各样的病根,比如不能沾水,否则以后会头痛浑身痛不能下床不能受风,否则以后会全身筋骨痛这么多如何做月子(坐月子是改变体质的最佳机会)文好孕姐昨天是好友从月子里面解放出来的日子,真的是普天同庆呀,一出门就拉上我们几个好友疯狂的买买买。发泄了自己快要被憋疯的心,当然了出了月子,我们还很好奇为什么好友可以恢复的这样好2020年到2021年是暖冬还是冷冬近日2020年到2021年是暖冬还是冷冬登录上了百度热搜,受到广大网友们的关注,那么关于目前的2020年到2021年是暖冬还是冷冬相信小伙伴们都是想要了解到最新的信息吧,小编也是在
友情链接:快好找快生活快百科快传网中准网文好找聚热点快软网