b2科目四模拟试题多少题驾考考爆了怎么补救
b2科目四模拟试题多少题 驾考考爆了怎么补救

免杀木马_免杀木马这么办_木马免杀原理

电脑杂谈  发布时间:2017-03-06 12:00:48  来源:网络整理

当我们把Xrat木马生成的服务端程序“Server.exe”,在最新版的卡巴斯基保护环境中复制时,这个杀毒软件毫无反映,可以看到卡巴进程和“IEXPLOER.EXE”这个病毒进程共处,但系统中并无任何的报报警。

这样的技术就叫做“免杀木马”,免杀木马有很多,如ASP免杀木马、EXE免杀木马、图片免杀木马,等等。

要知道为什么木马作为一个病毒程序会被免杀,首先需要简单了解一下杀毒软件査杀病毒的原理——当前杀毒软件对病毒的査杀主要有特征代码法和行为监测法两种。前一个的方法又分为文件査杀和内存査杀,杀毒软件公司拿到病毒的样本以后,定义一段病毒特征码到病毒庠中,然后与扫描的文件比对,如果一致则认为是病毒,内存査杀则是载人内存后再比对。“行为监测”法利用的原理,是某些特定的病毒会有某些特定的行为,通过这些行为是否被执行即可监测病毒。

要想使一个木马程序免杀,首先要准备一个不加壳的木马。接着,我们要研究是文件和内存免杀,还是行为免杀。通常,我们都是实现前者免杀。实现的方法有修改人口点、使用加花指令、加壳、打乱壳的头文件、修改文件特征码,等等。免杀木马下面,xp系统之家以木马加壳为例,讲解一下具体的实现过程。

所谓加壳,其实是指利用特殊的算法,对EXE、DLL文件里的资源进行压缩的方法,这个压缩之后的文件可以独立运行,解压过程完全隐蔽,都在内存中完成。解压的原理是加壳工具在文件头里加了一段指令,告诉CPU怎么才能解压自己。现在的CPU都很快,所以这个解压过程一般看不到的就会一下子完成了。只有当计算机硬件配置非常差,才会感觉到不加壳和加壳后的软件运行速度的差别。

当为一个程序完成加壳后,最终用户执行的只是这个外壳程序。当执行这个程序的时候,这个壳就会把原来的程序在内存中解压。完成解压后的操作将交给真正的程序,最终用户很难去具体了解源程序是怎么样在内存中运行的。加壳一般有两种用途:

一是大部分的程序为了防止程序被人跟踪调试,防止算法程序不想被别人静态分析。加密代码和数据,保护程序数据的完整性,不被修改或者窥视程序的源代码。

二是将一些恶意程序包装起来,脱过杀毒软件的监视,从而实现自己的目的,如加壳后的木马程序。

听起来,加壳是个很复杂的操作,但实际上程序员并不需要自己去编写加壳程序来为源程序进行加壳。目前,成熟的、免费的第三方加壳程序已经非常多,如UPX、WWPACK等。使用这些程序,只需进行简单的设置,就可以对自己的软件进行加壳。比方说灰鸪子的服务器端就是使用UPX加壳的。

那么,是不是加了壳的木马就能够成功躲过任何杀毒软件的监控呢?事实上,在没有脱壳之前,的确能够发现壳内源代码的杀毒软件还不多,但是一旦加壳的木马被执行之后,完成了脱壳的过程,那么跟踪内存的杀毒软件会很快发现内存中正在运行中的木马,最后将之杀掉。免杀木马也就是说,国内很多杀毒软件已经掌握了检测加壳恶意程序的技术。如,在从服务器中下载加壳的木马服务器端程序时,就会弹出提示。

可以看出,Setup.exe文件中包括的加壳技术已经被检测出来了。那么,恶意程序是如何实现加壳的昵?木马加壳的技术实际上很简单,当一个服务器端的EXE程序生成好后,可以很轻松利用ASPACK、UPX,WWPACK等第三方程序进行加壳操作。下面,让我们来看看如何使用ASPack汉化版对一个程序进行加壳。

首先,登录“)/dl.plip?sirt=12285”,下载ASPack汉化版。接着,在“选项”设置界面中,在“语言”列表中选择“Chinese”项,使软件界面转为中文。

在“打开文件”界面中,将准备进行加壳的程序添加进来,这里添加的是压缩程序WinRAR。

在ghost xp sp3系统中完成软件的添加后,将立即跳转到“压缩”界面中,此时可以看到软件的加壳操作已经开始。

在完成加壳后,可以单击“压缩”界面中的“测试”按钮,测试一下加了壳后的程序能否运行。如果出现程序界面,则表示加壳成功。但是,如果是对恶意程序进行加壳后,一般就不要点击了,否则善后工作将会很繁琐。

这样,就完成了木马程序的加充。诅是,这样的加壳一般不会长时间对杀毒软件起到“障眼法”的效果,实际上,现在主流的木马免杀实现方法虽然多种多样,但其都有一定的时限性,因为杀毒软件几乎是时时都在更新,总会把最新的免杀方法破解掉的。


本文来自电脑杂谈,转载请注明本文网址:
http://www.pc-fly.com/a/jisuanjixue/article-36095-1.html

    相关阅读
      发表评论  请自觉遵守互联网相关的政策法规,严禁发布、暴力、反动的言论

      热点图片
      拼命载入中...