切换到宽版
  • 2336阅读
  • 4回复

关于暗门的深层面技术 [复制链接]

上一主题 下一主题
离线游春波
 

发帖
6734
金钱
54631
贡献值
183
交易币
209
好评度
1554
家乡
广东省河源市
性别
只看楼主 倒序阅读 使用道具 楼主  发表于: 2010-05-21
关于暗门的深层面技术: ")T\_ME  
1。普通反向暗门 ")T\_ME  
  
现在目前基于反向连接的暗门,基于协议穿透的有 ")T\_ME  
   A
SVCHOST服务的穿透的 ")T\_ME  
   B
。应用钩子的穿透 ")T\_ME  
   C
。驱动型的NDIS穿透的 ")T\_ME  
   D
。假冒IPMAC ")T\_ME  
   ")T\_ME  
  
隐藏保护功能 ")T\_ME  
   A
。隐藏服务 ")T\_ME  
   B
。隐藏进程 ")T\_ME  
   C
。隐藏驱动 ")T\_ME  
   D
。隐藏文件 ")T\_ME  
   E
。隐藏注册表 ")T\_ME  
   F
。隐藏驱动器 ")T\_ME  
   G
。隐藏连接 ")T\_ME  
 
(这些隐藏功能能突破icesword等的查找) ")T\_ME  
  ")T\_ME  
  
多进程保护也是一个办法 ")T\_ME  
2
。正向木马 ")T\_ME  
  
目前有 ")T\_ME  
   A
。外网建DDNS SERVER,把内网的主机端口映射出来(一般是基于连接) ")T\_ME  
   B
。专门正对服务器的,正向端口,利用特殊办法端口复用的 ")T\_ME  
   C
。不需要开端口的SNIFFER型的暗门,一般是RAW PACKET ")T\_ME  
  
隐藏保护功能 ")T\_ME  
   A
。隐藏服务 ")T\_ME  
   B
。隐藏进程 ")T\_ME  
   C
。隐藏驱动 ")T\_ME  
   D
。隐藏文件 ")T\_ME  
   E
。隐藏注册表 ")T\_ME  
   F
。隐藏驱动器 ")T\_ME  
   G
。隐藏连接 ")T\_ME  
 
(这些隐藏功能能突破icesword等的查找) ")T\_ME  
")T\_ME  
评价一下你浏览此帖子的感受

精彩

感动

搞笑

开心

愤怒

无聊

灌水
有志者事竟成
离线游春波

发帖
6734
金钱
54631
贡献值
183
交易币
209
好评度
1554
家乡
广东省河源市
性别
只看该作者 沙发  发表于: 2010-05-21
3。特殊PE嵌入式后门 ")T\_ME  
目前有 ")T\_ME  
A。写在SVCHOST。EXE等主要服务程序里的PE后门,有防止升级后服务被替换的保护功能,有协议穿透功能 ")T\_ME  
B。有替换微软硬链接的PE后门,这些硬链接是微软启动的时候加载的 ")T\_ME  
C。加入少量的特殊指令的暗门病毒,有反跟踪和反调试的能力 ")T\_ME  
一般不需要隐藏保护 ")T\_ME  
4。虚拟机后门 ")T\_ME  
A。写入WINDOWS启动前的分区,自动引导WINDOWS起来的,靠分析NTFS,FAT,和内存过日子的虚拟机后门,比较厉害,一般是国家机构搞的 ")T\_ME  
B。一般的小虚拟机后门很难模拟协议栈,不是太实用 ")T\_ME  
一般不需要隐藏保护 ")T\_ME  
5。小系统病毒 ")T\_ME  
特殊功能的小马,一些特殊机构用的后门,突破一切主机联网和突破一切主动防御功能,这里不用多讲了。一般没必要这么做的 ")T\_ME  
6。纯应用层后门和病毒 ")T\_ME  
我网站上有后门的例子,在ww.horseb.org/luanqibazao.html上,安装过后把木马文件删除,只在内存中存在,在USER用户条件下也能发作的病毒,特殊方式启动的,不操作Administrators权限的东西,没有驱动 ")T\_ME  
7。硬件启动后门 ")T\_ME  
部分硬件有写功能,写入硬件部分后门启动部分,开机引导后门加载 ")T\_ME  
8。硬件API不可读的部分放入小病毒,随时释放到硬盘或是内存中的硬件病毒 ")T\_ME  
一般是部分国家机构搞的病毒 ")T\_ME  
9。特殊P2P后门病毒 ")T\_ME  
这些特殊的P2P后门,一些黑客组织也在做,一些国家组织也在做,未来的协议后门的发展方向,是将来的国家暗门 ")T\_ME  
10。一些玩具后门 ")T\_ME  
一些黑客小孩做的小暗门,一般逃不过检测 ='_3qn.  
11。突破病毒和主动防御的后门 ='_3qn.  
现在好多后门努力追求逃过主动防御,一般的方法有 ='_3qn.  
ARESTORE SSDT ='_3qn.  
B。KILL 杀毒软件
='_3qn.  
C。特殊加壳 ='_3qn.  
D。高级驱动保护 ='_3qn.  
E。钩坏杀毒软件 ='_3qn.  
12.RAW PACKET 后门 ='_3qn.  
  这种东西很多,也比较老,正向的反向的RAW PACKET后门一度比较流行,现在也很多,另外还有一些利用错误协议报的暗包后门,还有小暗包后门,都被归到这种。 ='_3qn.  
  ='_3qn.  
='_3qn.  
有志者事竟成

发帖
1941
金钱
123855
贡献值
1912
交易币
3
好评度
179
家乡
湖北
性别
只看该作者 板凳  发表于: 2010-05-21
抢个沙发, ='_3qn.  
='_3qn.  
可惜不懂这门,门外汉
广平游氏侣公位下第二十七世孙

有德此有人,有人此有土,有土此有财,有财此有用!
离线游文强

发帖
3531
金钱
6010
贡献值
201
交易币
0
好评度
207
家乡
浙江省台州市玉环县
性别
只看该作者 地板  发表于: 2010-06-02
波哥发的大都是专业东西,游家的人才,谢谢你分享。
离线游春波

发帖
6734
金钱
54631
贡献值
183
交易币
209
好评度
1554
家乡
广东省河源市
性别
只看该作者 4楼 发表于: 2010-06-05
引用第3楼游文强于2010-06-02 23:59发表的  : ='_3qn.  
波哥发的大都是专业东西,游家的人才,谢谢你分享。 ='_3qn.  
='_3qn.  
过奖了,呵呵。
有志者事竟成
快速回复
限100 字节
 
上一个 下一个