切换到宽版
  • 2336阅读
  • 4回复

关于暗门的深层面技术 [复制链接]

上一主题 下一主题
离线游春波
 

发帖
6734
金钱
54611
贡献值
193
交易币
209
好评度
1569
家乡
广东省河源市
性别
只看楼主 倒序阅读 使用道具 楼主  发表于: 2010-05-21
关于暗门的深层面技术: dbp\tWaW  
1。普通反向暗门 dbp\tWaW  
  
现在目前基于反向连接的暗门,基于协议穿透的有 dbp\tWaW  
   A
SVCHOST服务的穿透的 dbp\tWaW  
   B
。应用钩子的穿透 dbp\tWaW  
   C
。驱动型的NDIS穿透的 dbp\tWaW  
   D
。假冒IPMAC dbp\tWaW  
   dbp\tWaW  
  
隐藏保护功能 dbp\tWaW  
   A
。隐藏服务 dbp\tWaW  
   B
。隐藏进程 dbp\tWaW  
   C
。隐藏驱动 dbp\tWaW  
   D
。隐藏文件 dbp\tWaW  
   E
。隐藏注册表 dbp\tWaW  
   F
。隐藏驱动器 dbp\tWaW  
   G
。隐藏连接 dbp\tWaW  
 
(这些隐藏功能能突破icesword等的查找) dbp\tWaW  
  dbp\tWaW  
  
多进程保护也是一个办法 dbp\tWaW  
2
。正向木马 dbp\tWaW  
  
目前有 dbp\tWaW  
   A
。外网建DDNS SERVER,把内网的主机端口映射出来(一般是基于连接) dbp\tWaW  
   B
。专门正对服务器的,正向端口,利用特殊办法端口复用的 dbp\tWaW  
   C
。不需要开端口的SNIFFER型的暗门,一般是RAW PACKET dbp\tWaW  
  
隐藏保护功能 dbp\tWaW  
   A
。隐藏服务 dbp\tWaW  
   B
。隐藏进程 dbp\tWaW  
   C
。隐藏驱动 dbp\tWaW  
   D
。隐藏文件 dbp\tWaW  
   E
。隐藏注册表 dbp\tWaW  
   F
。隐藏驱动器 dbp\tWaW  
   G
。隐藏连接 dbp\tWaW  
 
(这些隐藏功能能突破icesword等的查找) dbp\tWaW  
dbp\tWaW  
评价一下你浏览此帖子的感受

精彩

感动

搞笑

开心

愤怒

无聊

灌水
有志者事竟成
离线游春波

发帖
6734
金钱
54611
贡献值
193
交易币
209
好评度
1569
家乡
广东省河源市
性别
只看该作者 沙发  发表于: 2010-05-21
3。特殊PE嵌入式后门 dbp\tWaW  
目前有 dbp\tWaW  
A。写在SVCHOST。EXE等主要服务程序里的PE后门,有防止升级后服务被替换的保护功能,有协议穿透功能 dbp\tWaW  
B。有替换微软硬链接的PE后门,这些硬链接是微软启动的时候加载的 dbp\tWaW  
C。加入少量的特殊指令的暗门病毒,有反跟踪和反调试的能力 dbp\tWaW  
一般不需要隐藏保护 dbp\tWaW  
4。虚拟机后门 dbp\tWaW  
A。写入WINDOWS启动前的分区,自动引导WINDOWS起来的,靠分析NTFS,FAT,和内存过日子的虚拟机后门,比较厉害,一般是国家机构搞的 dbp\tWaW  
B。一般的小虚拟机后门很难模拟协议栈,不是太实用 dbp\tWaW  
一般不需要隐藏保护 dbp\tWaW  
5。小系统病毒 dbp\tWaW  
特殊功能的小马,一些特殊机构用的后门,突破一切主机联网和突破一切主动防御功能,这里不用多讲了。一般没必要这么做的 dbp\tWaW  
6。纯应用层后门和病毒 dbp\tWaW  
我网站上有后门的例子,在ww.horseb.org/luanqibazao.html上,安装过后把木马文件删除,只在内存中存在,在USER用户条件下也能发作的病毒,特殊方式启动的,不操作Administrators权限的东西,没有驱动 dbp\tWaW  
7。硬件启动后门 dbp\tWaW  
部分硬件有写功能,写入硬件部分后门启动部分,开机引导后门加载 dbp\tWaW  
8。硬件API不可读的部分放入小病毒,随时释放到硬盘或是内存中的硬件病毒 dbp\tWaW  
一般是部分国家机构搞的病毒 dbp\tWaW  
9。特殊P2P后门病毒 dbp\tWaW  
这些特殊的P2P后门,一些黑客组织也在做,一些国家组织也在做,未来的协议后门的发展方向,是将来的国家暗门 dbp\tWaW  
10。一些玩具后门 dbp\tWaW  
一些黑客小孩做的小暗门,一般逃不过检测 dbp\tWaW  
11。突破病毒和主动防御的后门 dbp\tWaW  
现在好多后门努力追求逃过主动防御,一般的方法有 dbp\tWaW  
ARESTORE SSDT dbp\tWaW  
B。KILL 杀毒软件
dbp\tWaW  
C。特殊加壳 dbp\tWaW  
D。高级驱动保护 dbp\tWaW  
E。钩坏杀毒软件 dbp\tWaW  
12.RAW PACKET 后门 dbp\tWaW  
  这种东西很多,也比较老,正向的反向的RAW PACKET后门一度比较流行,现在也很多,另外还有一些利用错误协议报的暗包后门,还有小暗包后门,都被归到这种。 dbp\tWaW  
  dbp\tWaW  
dbp\tWaW  
有志者事竟成

发帖
1941
金钱
128335
贡献值
1985
交易币
3
好评度
179
家乡
湖北
性别
只看该作者 板凳  发表于: 2010-05-21
抢个沙发, dbp\tWaW  
dbp\tWaW  
可惜不懂这门,门外汉
广平游氏侣公位下第二十七世孙

有德此有人,有人此有土,有土此有财,有财此有用!
离线游文强

发帖
3531
金钱
6010
贡献值
201
交易币
0
好评度
207
家乡
浙江省台州市玉环县
性别
只看该作者 地板  发表于: 2010-06-02
波哥发的大都是专业东西,游家的人才,谢谢你分享。
离线游春波

发帖
6734
金钱
54611
贡献值
193
交易币
209
好评度
1569
家乡
广东省河源市
性别
只看该作者 4楼 发表于: 2010-06-05
引用第3楼游文强于2010-06-02 23:59发表的  : c(2?./\|  
波哥发的大都是专业东西,游家的人才,谢谢你分享。 c(2?./\|  
c(2?./\|  
过奖了,呵呵。
有志者事竟成
快速回复
限100 字节
 
上一个 下一个