切换到宽版
  • 2336阅读
  • 4回复

关于暗门的深层面技术 [复制链接]

上一主题 下一主题
在线游春波
 

发帖
6731
金钱
54615
贡献值
178
交易币
209
好评度
1548
家乡
广东省河源市
性别
只看楼主 倒序阅读 使用道具 楼主  发表于: 2010-05-21
关于暗门的深层面技术: ^a7a_M  
1。普通反向暗门 ^a7a_M  
  
现在目前基于反向连接的暗门,基于协议穿透的有 ^a7a_M  
   A
SVCHOST服务的穿透的 ^a7a_M  
   B
。应用钩子的穿透 ^a7a_M  
   C
。驱动型的NDIS穿透的 ^a7a_M  
   D
。假冒IPMAC ^a7a_M  
   ^a7a_M  
  
隐藏保护功能 ^a7a_M  
   A
。隐藏服务 ^a7a_M  
   B
。隐藏进程 ^a7a_M  
   C
。隐藏驱动 ^a7a_M  
   D
。隐藏文件 ^a7a_M  
   E
。隐藏注册表 ^a7a_M  
   F
。隐藏驱动器 ^a7a_M  
   G
。隐藏连接 ^a7a_M  
 
(这些隐藏功能能突破icesword等的查找) ^a7a_M  
  ^a7a_M  
  
多进程保护也是一个办法 ^a7a_M  
2
。正向木马 ^a7a_M  
  
目前有 ^a7a_M  
   A
。外网建DDNS SERVER,把内网的主机端口映射出来(一般是基于连接) ^a7a_M  
   B
。专门正对服务器的,正向端口,利用特殊办法端口复用的 ^a7a_M  
   C
。不需要开端口的SNIFFER型的暗门,一般是RAW PACKET ^a7a_M  
  
隐藏保护功能 ^a7a_M  
   A
。隐藏服务 ^a7a_M  
   B
。隐藏进程 ^a7a_M  
   C
。隐藏驱动 ^a7a_M  
   D
。隐藏文件 ^a7a_M  
   E
。隐藏注册表 ^a7a_M  
   F
。隐藏驱动器 ^a7a_M  
   G
。隐藏连接 ^a7a_M  
 
(这些隐藏功能能突破icesword等的查找) ^a7a_M  
^a7a_M  
评价一下你浏览此帖子的感受

精彩

感动

搞笑

开心

愤怒

无聊

灌水
有志者事竟成
在线游春波

发帖
6731
金钱
54615
贡献值
178
交易币
209
好评度
1548
家乡
广东省河源市
性别
只看该作者 沙发  发表于: 2010-05-21
3。特殊PE嵌入式后门 ^a7a_M  
目前有 ^a7a_M  
A。写在SVCHOST。EXE等主要服务程序里的PE后门,有防止升级后服务被替换的保护功能,有协议穿透功能 ^a7a_M  
B。有替换微软硬链接的PE后门,这些硬链接是微软启动的时候加载的 ^a7a_M  
C。加入少量的特殊指令的暗门病毒,有反跟踪和反调试的能力 ^a7a_M  
一般不需要隐藏保护 ^a7a_M  
4。虚拟机后门 ^a7a_M  
A。写入WINDOWS启动前的分区,自动引导WINDOWS起来的,靠分析NTFS,FAT,和内存过日子的虚拟机后门,比较厉害,一般是国家机构搞的 ^a7a_M  
B。一般的小虚拟机后门很难模拟协议栈,不是太实用 ^a7a_M  
一般不需要隐藏保护 ^a7a_M  
5。小系统病毒 ^a7a_M  
特殊功能的小马,一些特殊机构用的后门,突破一切主机联网和突破一切主动防御功能,这里不用多讲了。一般没必要这么做的 ^a7a_M  
6。纯应用层后门和病毒 ^a7a_M  
我网站上有后门的例子,在ww.horseb.org/luanqibazao.html上,安装过后把木马文件删除,只在内存中存在,在USER用户条件下也能发作的病毒,特殊方式启动的,不操作Administrators权限的东西,没有驱动 ^a7a_M  
7。硬件启动后门 ^a7a_M  
部分硬件有写功能,写入硬件部分后门启动部分,开机引导后门加载 ^a7a_M  
8。硬件API不可读的部分放入小病毒,随时释放到硬盘或是内存中的硬件病毒 ^a7a_M  
一般是部分国家机构搞的病毒 ^a7a_M  
9。特殊P2P后门病毒 ^a7a_M  
这些特殊的P2P后门,一些黑客组织也在做,一些国家组织也在做,未来的协议后门的发展方向,是将来的国家暗门 ^a7a_M  
10。一些玩具后门 ^a7a_M  
一些黑客小孩做的小暗门,一般逃不过检测 ^a7a_M  
11。突破病毒和主动防御的后门 ^a7a_M  
现在好多后门努力追求逃过主动防御,一般的方法有 ^a7a_M  
ARESTORE SSDT ^a7a_M  
B。KILL 杀毒软件
^a7a_M  
C。特殊加壳 ^a7a_M  
D。高级驱动保护 ^a7a_M  
E。钩坏杀毒软件 ^a7a_M  
12.RAW PACKET 后门 ^a7a_M  
  这种东西很多,也比较老,正向的反向的RAW PACKET后门一度比较流行,现在也很多,另外还有一些利用错误协议报的暗包后门,还有小暗包后门,都被归到这种。 ^a7a_M  
  ^a7a_M  
^a7a_M  
有志者事竟成

发帖
1941
金钱
123399
贡献值
1902
交易币
3
好评度
179
家乡
湖北
性别
只看该作者 板凳  发表于: 2010-05-21
抢个沙发, ^a7a_M  
^a7a_M  
可惜不懂这门,门外汉
广平游氏侣公位下第二十七世孙

有德此有人,有人此有土,有土此有财,有财此有用!
离线游文强

发帖
3531
金钱
6010
贡献值
201
交易币
0
好评度
207
家乡
浙江省台州市玉环县
性别
只看该作者 地板  发表于: 2010-06-02
波哥发的大都是专业东西,游家的人才,谢谢你分享。
在线游春波

发帖
6731
金钱
54615
贡献值
178
交易币
209
好评度
1548
家乡
广东省河源市
性别
只看该作者 4楼 发表于: 2010-06-05
引用第3楼游文强于2010-06-02 23:59发表的  : +$VDV4l  
波哥发的大都是专业东西,游家的人才,谢谢你分享。 +$VDV4l  
+$VDV4l  
过奖了,呵呵。
有志者事竟成
快速回复
限100 字节
 
上一个 下一个