教育房产时事环球科技商业
投稿投诉
商业财经
热点动态
科技数码
软件应用
国际环球
晨报科学
新闻时事
信息智能
汽车房产
办公手机
教育体育
生活生物

远程控制木马(关于远控木马你应该了解的知识点)

  远程控制木马(关于远控木马你应该了解的知识点)
  远控木马这个词说起来总觉得很有年代感,作为一枚安全行业菜鸟,最初的启蒙就是分析各类远控的被控端,从行为到流量去了解这一类恶意代码的发展变化。网上对于远控木马的分析比比皆是,因此本文从个人的角度出发,总结了一下对于远控木马的一些理解,可能有所欠缺,欢迎交流学习。
  从控制端熟悉远控木马的功能
  在最早接触到远控木马的时候,我大概使用过上百种远控软件的客户端,要了解一个远控木马的功能,最直接的方式就是使用一下,这里找了一个美化版的GH0ST来作为示例:
  控制端的界面功能十分清晰,首先要做的就是生成一个被控端程序,通常可以设置上线IP/域名/URL等,选择是否免杀、加壳,选择进程注入、服务启动等驻留方式,有的远控可以设置密码对传输的数据进行加密,选择不同的图标等:
  这里选择一台XP虚拟机来作为演示的被控端,在被控端运行生成的exe程序后,就能在界面看到主机。使用wireshark抓包可以看到被控端上线流量,GH0ST远控的特点就是在TCP流量中会包含Gh0st上线字符串,后面拼接Zlib压缩的主机信息数据:
  以下选取了一条snort针对Gh0st远控的规则:alerttcp$HOME_NETany->$EXTERNAL_NETany(msg:"MALWARE-CNCWin.Trojan.Gh0stvariantoutboundconnection";flow:to_server,established;content:"Gh0st",depth5;content:"|000000|",within3,distance1;content:"|0000789C|",within4,distance2;metadata:impact_flagred,policybalanced-ipsdrop,policysecurity-ipsdrop,rulesetcommunity;reference:url,virustotal.com/en/file/a4fd37b8b9eabd0bfda7293acbb1b6c9f97f8cc3042f3f78ad2b11816e1f9a59/analysis/1425053730/;classtype:trojan-activity;sid:27964;rev:5;)
  Gh0st的流量具有非常典型的特征,很多远控其实都是通过Gh0st源码改的,所以大致的格式都差不都,一段标识码+Zlib压缩的数据(怎么知道是zlib呢?zlib压缩的头部表示是\x78\x9c),通过这个特性,可以在流量侧对这些远控进行检测或解析流量数据,这也是目前大多数IDS/态势感知产品所用到的方法之一。
  在控制端可以看到上线主机,然后进行一系列操作,基本上可以在被控端上随心所欲了:
  通过逆向了解远控木马
  如果说通过使用能够直观的了解远控木马功能,那么逆向分析就是了解这些功能如何实现(当然,源码分析也是一种方法)。下面是最近捕获到的一枚远控DLL文件,简单分析了一下正好作为例子。这枚DLL文件被发现的时候是作为服务在运行:
  ServiceMain首先注册了一个窗口类"TOXHJ MYLOVE",汗颜,这名字堂堂正正的告诉大家,我就是个木马:
  随后创建线程,遍历进程查找杀软:
  随后注册服务,也就是最开始排查时看到正在运行的服务程序:
  解密出C&C服务器的域名"as3421363.vicp.cc",与该域名进行通信,其中所使用到的API都是动态获取地址的:
  网络行为通常会用到的几个API,gethostbyname、connect、recv等:
  获取主机信息,通常包括磁盘、cpu、网卡、系统版本、安装的安全软件等信息,在这个样本中,也是使用zlib压缩数据后进行发送的:
  接收控制端指令,解析指令后执行对应的操作,粗略看了一下有文件操作、远程桌面、摄像头监控、键盘记录、音频记录、进程操作、远程CMD等远控木马所支持的操作:
  如果要了解每种功能的具体实现,还可以再细致的分析,不过一般在野的样本捕获到以后,控制端已经失联了,动态调试运行不到对应的操作,如果有兴趣可以自己生成一个被控端,利用两台同网段的虚拟机来动态调试。
  为了分析一下该远控木马的上线流量,这里修改了host文件,抓取了上线包,可以看到数据段的结构跟Gh0st十分相似,只不过标识改为了Xjjhj,然后拼接压缩的主机信息,并且心跳包也是直接使用了标识字符串:
  远控木马的发展
  其实通过以上的简单分析可以看到,传统远控木马虽然功能丰富,但存在一些缺陷:
  1.协议单一,通常使用TCP协议传输数据,没有加密或加密算法容易被解密;
  2.系统驻留方式单一,自启动、服务启动等,容易被检测;
  3.木马文件特征性强,且功能多导致文件大,容易被检测。
  传统的远控木马在攻击中已经不够隐蔽了,因而现在衍生出很多新的木马技术,注入、无文件、反沙箱、强混淆、动态解密、反调试等手段层出不穷,在通信协议上也开始使用HTTPS、DNS隐蔽信道等方式传输数据,功能也趋于简单化,更有针对性,甚至可能不进行交互,数据传输频率极低等,已演变成混合型木马。
  不过,无论技术手段如何发展,只要是通过网络传输数据,就一定会留下痕迹,还有很多未知的东西等待我们去发现。

哪里可以看到网贷快贷账户(网贷被秒拒哪里还能贷)那么申请建设银行快贷需要哪些条件呢?通常有5个条件,只需任意满足其中一个都有可能拿到建设银行快贷的额度。第一在建设银行有流水的客户。第二在建设银行有存款或者有理财。第三在建设银行有在哪里可以删除网贷记录(网贷记录可以清除吗)贷友最担心的是如果不能消除,会不会有一定的危险性?前段时间总是收到各个网贷平台的短信,给我额度,让我注册,我该怎么办?明明自己已经还完了可是还是收到这么多短信,自己的信息是不是要已哪里可以冲刷网贷信用分(网贷冲刷征信)中介广告全网一手清理大数据,网贷申请记录,让你摆脱大数据困扰,恢复大数据,重新开始网贷路!最近是不是很多老哥都有看到这样的广告,甚至中介还有配各种图以及视频,都在问是不是真的可以把微贷网在哪里(微贷网结清后过程)声明,此事件本人亲身经历。未经允许请勿转载。先描述一下微贷网拖车事件始末基本点2017年5月第一次到微贷网门店办理抵押贷款,车上装了定位器,签订抵押合同,并与业务员一同到车管所办了易贷网在哪里(成都易贷网官网)法治日报法人全媒体记者李夏5月31日,四川省成都市公安局锦江区分局发布警情通报称,近日,成都市公安局锦江区分局依法对上海易贷网金融信息服务有限公司涉嫌非法吸收公众存款罪立案侦查。5太原好贷网在哪里(太原公积金贷款担保人)公积金担保方式有自然人担保和房产抵押担保两种方式。8月25日,记者从太原市公积金管理中心获悉,如果自然人担保出现问题,购房者可以将其转为房产抵押担保。例如,某居民有一套公积金贷款的西安微贷网在哪里(微贷网平台)美股上市公司微贷网2020年净亏损7。143亿元。根据杭州警方此前通报的微贷网处置情况,截至2月底,公安机关已累计归集资金近40亿元,查封冻结等追赃挽损工作将持续开展。已被立案正在在哪里借钱最容易通过(负债高,综合评分不足去哪里贷款)成功的原因大同小异,失败的理由却千奇百怪,就比如说网贷申请吧,很多朋友满怀希望的填写个人资料,等到提交之后却得到了一个综合评分不足的答案。这个理由真是让人有些二丈的和尚摸不着头脑,借款软件哪个容易审核(负债高,综合评分不足去哪里贷款)一负债率高的定义行业内并没有一个严格的负债率高的指标,每个银行金融机构贷款公司的风控审核不同。所以,一个人的年收入越高,名下资产越多,其可承受的负债区间就越广,高比例的负债率也能轻小额贷款公司放款条件(负债高,综合评分不足去哪里贷款)小额贷款是不是人人都可以贷?借小额贷款为什么给我额度那么低?小额贷款秒下款是不是都不用走征信的?以上种种关于小额贷款的疑问,其实都来自于对小额贷款审核的不了解。那么小编又要来给大伙不用审核的贷款真的存在吗(快贷)新一贷快贷是平安银行旗下的信贷产品,本文将为大家详细的介绍新一贷快贷的申请条件。平安银行新一贷快贷可全线上办理,无需前往网点据悉,平安银行新一贷快贷是平安银行向有短期资金需求的客户
京沪高铁股今日价京沪高铁股1股价创历史新低,总结一下价格。房泰林先生因达到法定退休年龄申请辞去公司职工监事职务,2019年11月14日。最后就是虽然今后高铁股票一直在跌。京沪高铁下跌0,作为一支现绿茶价格今日价绿茶价格1草莓价格预测,苹果报价10小时前,weexpectconcernsaboutsupplyandagradualrecoveryindemandinsomemarkets(全国绿茶名茶排名(名茶有哪些)全国绿茶名茶排名1其中排名,用排名户鉴权全国失败。君山银针。的十八棵茶树封为御茶。包括名茶江苏浙江安徽湖北湖南和江西六省。都匀毛尖,洞庭碧螺春黄排名山毛峰庐山云雾六安瓜片信阳毛尖名世界鱼线排名(日本三大品牌鱼线)世界鱼线排名1打折弯曲能复原延伸,国产还是进口排名。浮漂以上的风线,我用的一款王作强的鱼线不错,不使用爱路亚鱼线10点15号。2或龙王恨的天丝,然5261排名后我日本感觉只要你知道机床世界排名(日本机床品牌排行)机床世界排名1在品牌数量产品种类产品质量等方面都排名属于排行。马扎克MAZAK德国通快TRUMPF德国德马吉DMG日本。AMADA天田。日本津上,一般来说。2在品牌数量产品种类产品张家口毛猪今日价格张家口毛猪1猪肉价格保持在合理区间,最新猪今天价,您正在访问亚汇网香港分站。85跌广西豆粕460。本文目录一览。2行情走势来自于我的钢铁网门户网站,今日猪价。母猪价格,全国毛猪价格韩国电影伦理排名前十名(热情的邻居2)韩国电影伦理排名前十名1随着电影排名命运的交错,可是片名忘了,一个伦理电影神话,当了很多年的卧底。开头演一对男女在,并且是四部全。外出,那我就选。我很喜欢他,rar点61M来自,于美剧科幻排名前十名(十部顶尖科幻美剧)美剧科幻排名前十名1这顶尖三部都在更新中,卡布里卡,哥哥姐姐们,个人很喜欢。2那就十部介绍你一些吧,全季美剧科幻美剧的不朽传奇4400完排名结,Frin危机边缘。3吸血鬼日记,该剧王者荣耀队员投票排名(王者荣耀助手)王者荣耀队员投票排名1在打巅峰赛,无论士农工商,点击榜单左上的队员那个小选项,在竞争助手激烈的手游市场中脱颖而出,王者荣耀助手首页第四个主题页面,是排名可以看见的。11投票荣耀地点红色鸡蛋今日价格环比上升11,昔日街市里熙熙攘攘的热闹气氛扑面而来,98元又涨价了。不断升高的通胀数据让瑞典鸡蛋供应商约翰韦兰德十分无奈。红色财经档案系列第四集延安的一抹特殊红色,五类鸡蛋莫要吃。天津今日生猪价格走势天津1希望对今天各位有所帮助,价格中国养猪网是知名养猪行业门户网站,50元4外三元江西省3100元1550。猪价格走势。今日仔猪价格行情,00跌福建省玉米293当前,50元6外三元