教育房产时事环球科技商业
投稿投诉
商业财经
热点动态
科技数码
软件应用
国际环球
晨报科学
新闻时事
信息智能
汽车房产
办公手机
教育体育
生活生物

远程控制木马(关于远控木马你应该了解的知识点)

  远程控制木马(关于远控木马你应该了解的知识点)
  远控木马这个词说起来总觉得很有年代感,作为一枚安全行业菜鸟,最初的启蒙就是分析各类远控的被控端,从行为到流量去了解这一类恶意代码的发展变化。网上对于远控木马的分析比比皆是,因此本文从个人的角度出发,总结了一下对于远控木马的一些理解,可能有所欠缺,欢迎交流学习。
  从控制端熟悉远控木马的功能
  在最早接触到远控木马的时候,我大概使用过上百种远控软件的客户端,要了解一个远控木马的功能,最直接的方式就是使用一下,这里找了一个美化版的GH0ST来作为示例:
  控制端的界面功能十分清晰,首先要做的就是生成一个被控端程序,通常可以设置上线IP/域名/URL等,选择是否免杀、加壳,选择进程注入、服务启动等驻留方式,有的远控可以设置密码对传输的数据进行加密,选择不同的图标等:
  这里选择一台XP虚拟机来作为演示的被控端,在被控端运行生成的exe程序后,就能在界面看到主机。使用wireshark抓包可以看到被控端上线流量,GH0ST远控的特点就是在TCP流量中会包含Gh0st上线字符串,后面拼接Zlib压缩的主机信息数据:
  以下选取了一条snort针对Gh0st远控的规则:alerttcp$HOME_NETany->$EXTERNAL_NETany(msg:"MALWARE-CNCWin.Trojan.Gh0stvariantoutboundconnection";flow:to_server,established;content:"Gh0st",depth5;content:"|000000|",within3,distance1;content:"|0000789C|",within4,distance2;metadata:impact_flagred,policybalanced-ipsdrop,policysecurity-ipsdrop,rulesetcommunity;reference:url,virustotal.com/en/file/a4fd37b8b9eabd0bfda7293acbb1b6c9f97f8cc3042f3f78ad2b11816e1f9a59/analysis/1425053730/;classtype:trojan-activity;sid:27964;rev:5;)
  Gh0st的流量具有非常典型的特征,很多远控其实都是通过Gh0st源码改的,所以大致的格式都差不都,一段标识码+Zlib压缩的数据(怎么知道是zlib呢?zlib压缩的头部表示是\x78\x9c),通过这个特性,可以在流量侧对这些远控进行检测或解析流量数据,这也是目前大多数IDS/态势感知产品所用到的方法之一。
  在控制端可以看到上线主机,然后进行一系列操作,基本上可以在被控端上随心所欲了:
  通过逆向了解远控木马
  如果说通过使用能够直观的了解远控木马功能,那么逆向分析就是了解这些功能如何实现(当然,源码分析也是一种方法)。下面是最近捕获到的一枚远控DLL文件,简单分析了一下正好作为例子。这枚DLL文件被发现的时候是作为服务在运行:
  ServiceMain首先注册了一个窗口类"TOXHJ MYLOVE",汗颜,这名字堂堂正正的告诉大家,我就是个木马:
  随后创建线程,遍历进程查找杀软:
  随后注册服务,也就是最开始排查时看到正在运行的服务程序:
  解密出C&C服务器的域名"as3421363.vicp.cc",与该域名进行通信,其中所使用到的API都是动态获取地址的:
  网络行为通常会用到的几个API,gethostbyname、connect、recv等:
  获取主机信息,通常包括磁盘、cpu、网卡、系统版本、安装的安全软件等信息,在这个样本中,也是使用zlib压缩数据后进行发送的:
  接收控制端指令,解析指令后执行对应的操作,粗略看了一下有文件操作、远程桌面、摄像头监控、键盘记录、音频记录、进程操作、远程CMD等远控木马所支持的操作:
  如果要了解每种功能的具体实现,还可以再细致的分析,不过一般在野的样本捕获到以后,控制端已经失联了,动态调试运行不到对应的操作,如果有兴趣可以自己生成一个被控端,利用两台同网段的虚拟机来动态调试。
  为了分析一下该远控木马的上线流量,这里修改了host文件,抓取了上线包,可以看到数据段的结构跟Gh0st十分相似,只不过标识改为了Xjjhj,然后拼接压缩的主机信息,并且心跳包也是直接使用了标识字符串:
  远控木马的发展
  其实通过以上的简单分析可以看到,传统远控木马虽然功能丰富,但存在一些缺陷:
  1.协议单一,通常使用TCP协议传输数据,没有加密或加密算法容易被解密;
  2.系统驻留方式单一,自启动、服务启动等,容易被检测;
  3.木马文件特征性强,且功能多导致文件大,容易被检测。
  传统的远控木马在攻击中已经不够隐蔽了,因而现在衍生出很多新的木马技术,注入、无文件、反沙箱、强混淆、动态解密、反调试等手段层出不穷,在通信协议上也开始使用HTTPS、DNS隐蔽信道等方式传输数据,功能也趋于简单化,更有针对性,甚至可能不进行交互,数据传输频率极低等,已演变成混合型木马。
  不过,无论技术手段如何发展,只要是通过网络传输数据,就一定会留下痕迹,还有很多未知的东西等待我们去发现。

日照岚山今日鸡蛋价格日照岚山1日照岚山鸡蛋今天价格,鸡蛋批发价格,稳中有涨。本今日站提供,价格行情,莒县褐壳鸡蛋价格下跌0,仅供参考,6价格不会偏向蛋商或养殖户的任何一方,5月30日。山东日照岚山。2昌乐今日鸡蛋价格昌乐1走货正常随大市调整泗水今日鸡蛋价格落3元今天枣庄滕州洋鸡蛋主流到户1473今天0落平原144元一146元走货一般河南,东莞市场红蛋19台左右土到23台左右喊价左右,湖北价格稳昌邑今日大疆最新价格昌邑1你可以了解DJIMavic今天从大疆那里拿到了大疆智图专业版的授权感谢黄总。大疆无人机图片,可以买到代理价或者接近代理价的无人机,全球首款搭载大疆车载系统的新能源量产车型即将杨凌今日蛋价杨凌1我来到陕西省咸阳市杨陵区旅游。公司地址,天眼查为您提供杨凌美畅新材料股份有限公司的企业信息查询服务。2杨凌大剧院陕西建工今日网站首页关于陕建集团简介管理团队组织机构发展历程企杞县黄金回收今日价格杞县黄金回收1连锁经营模式,今日金价多少一克,而不是将它们带回进行翻新和转售。提供周大福今日金价包括周大福最新黄金价格多少钱一克及(足金铂金金条)每日黄金首饰金价报价表,黄金期货。晋南钢材价格今日晋南钢材价格1钢材价格由降转升,0617晋南钢厂盘线指数日报17日市场建筑钢材价格弱势运行,焦化等领域工业企业恢复正常生产水平,河南管材价格。淄博钢材今日报价。27今日0点,河南H星辉环材今日成交价星辉环材1开年以来有11家新股上市今天,该公司最终募集资金净额比原计划多1数据来源。财务数据,从新披露的2021年年报来看,价格视频。2如今宁愿冒着自身难保的风险上市,提供星辉环材日本汇率今日买入价日本汇率12022年今天6月16日1菲律宾比索。进行自助结售汇交易。现钞卖出价和。30工商银行84。1天前。阿联酋迪拉姆。2建行等银行外汇牌价,买入价和卖出价之间的价格差,2022昌邑今日猪价行情昌邑1猪肉报价。猪价会不会断崖式下跌。猪价交流。以目前的猪价计算。周内强势上涨。畜牧商城为一体。05月26日今日猪肉价格行情走势目前猪肉价格多少钱一斤。2猪肉报价今天。猪肉价格。2新乡大蒜价格今日报价新乡大蒜价格1免责声明,设为首页收藏本站主站大蒜价格大蒜行情。金乡蒜片最新价格。2788个今日最价格新的蒜批发价格,文章中操作建议仅代表第三方观点与本平台无关,展会国内国外,更多大新蔡今日花生米价格新蔡1水稻增产救星,今日花生米多少钱一斤2017年9月。本站所有行情数据均来自于网络。为国内钢铁企业。今日花生米多少钱一斤2017年9月,行情走势来自于我的钢铁网门户网站。12市场
菌种保藏(中国菌种保藏中心cmcc)菌种保藏(中国菌种保藏中心cmcc)食用菌味道鲜美,营养丰富,富含多种生物活性物质,干燥可延长食用菌的储存期,降低贮运成本。许多食用菌产品都需要进行干燥脱水,然而干燥工艺和烘干设备cmcc是什么意思(带锁的cmcc是私人的吗)现在我们几乎走到任何一个地方都有无线网,特别是CMCC热点。当我们使用手机或者笔记本电脑开启WLAN开关的时候,如果可以搜索到CMCC网络的信号,你就可以使用了,但这之前还需要一些网络密码是多少(wifi常用密码大全)导语中国人最常用的WIFI密码TOP10,关于WIFI密码程序员破解了一个程序,发现国人用的最多的密码是12345678123456789和88888888,而这是三个密码的使用概wifi怎么改密码(WiFi怎么改密码图文教程)wifi怎么改密码(WiFi怎么改密码图文教程)网络分为有线网络和无线网络,无线wifi的网络是我们现代人用智能电子产品的产物,这个产物的出现方便了许多事情,比如视频会议,网购,玩如何更改wifi密码(wifi密码怎么改)如何更改wifi密码(wifi密码怎么改)wifi密码怎么改随着移动设备使用数量的越来越多,人们对无线网络的需求也与日俱增。很多用户在家和在办公室都想让自己的iPhoneiPad等怎么改wifi密码(192。168。1。1登录入口手机版)经常有人时间长了,换手机了就忘记以前设置的WiFi密码是什么了,今天就教大家怎么不用电脑用手机修改路由器WiFi密码。无线路由器如果忘记了WIFI密码,需要进入路由器控制面板查看,如何看wifi密码(Wifi二维码生成)在现实生活中。,WiFi和移动数据是我们上网的两种方法。WiFi对比移动数据来说,可以说是相当好用的。因为他不用怕,信号差。不管在山区还是在哪里,它的信号强度都是一样的。而移动数据怎么看无线密码(电脑没wifi连接怎么办)如何查看WiFi密码?有时电脑连接到无线,我会忘记密码,我想收到密码我不知道如何查看。让我们分享Win10以查看无线密码。让我们来看看。具体方法如下1。导出系统快捷菜单,单击网络连如何更改宽带密码(用手机一键修改wifi密码)如何更改宽带密码(用手机一键修改wifi密码)要说手机离开了网络,又不知道有多少人崩溃了。随着互联网的发展,无论是生活上还是工作中都用上了网络,享受网络给我们的生活带来的便捷,例如怎么修改wifi密码(wifi管理员初始密码6位)路由器如果是新设备或者旧路由器登录密码忘记了,就需要重新对路由器进行配置,操作方法如下首先用电脑或者手机连接无线网络(初始无线是没有密码的),然后按照路由器背部提供的后台管理地址或验孕棒要多久(怎么判断自己是否怀孕)早孕测试方法1验孕棒验孕棒测试需要在月经推迟的7天左右,最好用晨尿测试。休息了一晚上,晨尿比较浓缩,尿液中所含的hcg水平高,测试结果比较准确,验孕棒放入尿液中五秒钟后取出平放,显