| 关键词: 黑客 行为 nbsp 木马 瑞星 软件 杀毒软件 监控 黑客软件 病毒 |
在90年代以前,"黑客"被人们认为是拥有高超的网络技术,能在网络中来去自如的人:在现实生活中,他们看上去可能会很不起眼,但到了晚上,当他们敲着键盘,盯着荧屏的时候,眼里却能发出锐利光芒的充满神秘感的人!甚至有的人们认为,黑客是无所不能的,只要是他们看中的目标(电脑),就一定会攻破. 随着1999年<<黑客帝国>>电影的上映,黑客由幕后被搬到了幕前.借着这部火热的电影,使人们对黑客的"幻想"更是推到了另一个高峰,许多年青人也因此更加的迷恋网络虚拟世界.这时候,刚好是"网络掏金"的全盛时期.凭着对黑客的崇拜,对网络的爱好,还有网络能带来金钱收益的诱惑,一批批的新生黑客们在这时候开始孕育起来. 几年之后,这些黑客大部分拥有不错的技术,但是随着网络泡沫的冲破,他们的激情有所减退.这时候另一批异军突起,他们就是"伪黑客",今天的主角. 为什么称他们是"伪黑客"呢?因为他们所做的,是黑客做的事情(可能是出自好玩,好奇,恶作剧,金钱等的原因),但他们所掌握的知识是有限的,他们的特征是:使用黑客软件!即使是普通的网民,只要你花点时间,一样可以使用黑客软件去黑别人的电脑.这些"伪黑客"的数量逐年增加,以至于大量的黑客软件涌现!(需求量大,制造者就更加紧锣密鼓的制作,谁叫黑色产业的经济效益高啊,有钱谁不挣!)尤其是木马软件,更新的速度是所有黑客软件中最快的! 木马软件严格的说不是病毒,但它比病毒的危害还要强.如果你还不知道什么是木马软件,那你最好到搜索引擎搜索下吧!(我想火星人才会不知道,地球人都知道) 好像废话说得太多了,下面是正题: 杀毒软件厂商都说自己的软件怎么厉害,怎么智能,但是我们的电脑怎么就是经常中毒呢?其中的一个原因就是,木马软件被不同的人修改过,修改过的木马软件能逃得过最新杀毒软件的追杀(修改技术高的,能逃过杀毒软件的机率就越高). 我们拿瑞星作例子,通过软件,我们就能定位到瑞星发现病毒特征码的位置(精确到字节) 我们通过C32Asm,Uedit32,Ollydbg对特征码进行修改,常用的方法有填充,修改字符,跳转,重建输入输出表,代码加密,加壳,改壳等等.其实这些技术都需要很多知识作为基础,但网络上有很多教学的视频,伪黑客们照着教程做就做成了 这些对于以特征码定位的杀毒软件来说,效果不错.就像上面的例子,我们可以看到,瑞星定位在"有无视频"的字符上,我们把它改成其它的会怎样?瑞星检测的时候,它会在自己的病毒库里进行对照,如果某个软件的0008c4ed这个地址有字符"有无视频",那么瑞星就认为它是木马,把它杀掉.现在改了之后,发现这个地址并没有我要查的字符,那么杀毒软件就很可能认为它不是木马,从而给它逃掉. 当然了,杀毒软件如果是这么笨的话,我想它早就关门大吉了!行为监控是对付木马的强有力武器.像卡巴,它行为监控做得不错.那么什么是行为监控呢?我举个例子吧,社会上有形形色色的人,有好心人,有小偷,有杀人犯.但是我们怎么分辨出他们呢?总不能看他样子长得丑,就说他是坏人,杀人犯吧!(有些人长得很凶,但心地却是很好的;而我呢,长得还不赖,心地还行,哈哈!)分辨他们,就要拿到他们作案的证据,比如说他当场偷东西了,那他基本上是小偷.行为监控就是,发现某个软件有异常行为(创建服务,修改注册表),立即报告或者阻止,即使之前你在我面前装得多乖! 但是,行为监控还是有漏洞的,比如说,如何界定某种行为是恶性行为(这由杀毒软件厂商定义);即使报告了这种行为,我们的用户又如何分辨这种行为(是否放行,需要用户操作).而最后,它是需要挂钩在SSDT(系统服务描述符表)表上的.这个表就是一个把ring3的Win32 API和ring0的内核API联系起来的角色,你也可以把它理解为:动作表(操作注册表,创建服务等等) 黑客们(为什么又不叫伪黑客呢?因为这里需要的技术含量已经很高了)通过恢复SSDT表,使杀毒软件的行为监控失效,从而就可以无所顾忌的侵占目标电脑.我测试几只恢复SSDT表的软件,发现效果不怎么样,可能放出来的是淘汰的版本.而且恢复SSDT有可能会引起系统的瘫痪,要做到既可以恢复SSDT表,又不造成系统的不稳定,这就需要拥有对系统有很深入的了解的人才能做到.伪黑客这里就只有看的份了. 说到这里,我不得不提安全卫士360了,它的创建服务监控功能做得很不错,对付需要创建服务的木马(刚创建服务的那一刻的提示报告),有很好的辅助作用. 总的来说,防毒技术和病毒技术是相互对抗,相互进步的.虽然说得很片面,但对于病毒是怎么逃过杀度软件的追杀,还是有一个大体的认识! |
|
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系
[邮箱地址] 删除
|