通行证: 用户 密码 网站建设  下载中心 社区论坛 信息公告 my小屋
联系我们
设为首页
加入收藏

 

qq,asp,php,jsp,xml,sql,.net,编程 程序 网页图象 建站经验 私服
首页 | 新闻资讯 | 编程开发 | 网页设计 | 图形图象 | 网络媒体 | 网站模板 | 数 据 库 | 投稿
论坛 | 操作系统 | 系统优化 | 网络安全 | 黑客技术 | 硬件学堂 | 硬件报价 | 服 务 器 | 地图
专题 | 应用软件 | 聊天通讯 | q q 专栏 | 建站经验 | 在线工具 | 站长club | 注 册 表 | 旧版
社会 | 游戏娱乐 | 设计欣赏 | 疑难解答 | 社区论坛 | 韩国素材 | 素材图库 | 广告服务 | 服务
当前位置:首页>>网络安全>>安全防范>>正文 新版上线![旧版]
注:打开慢时请稍等

恼人的dll后门完全清除秘诀

http://www.iyit.net  日期:2006-11-21 13:17:16  来源:  点击:
参加讨论

3,noir--queen 

    noir--queen(守护者)是一个dll后门&木马程序,服务端以dll文件的形式插入到系统的lsass.exe进程里,由于lsass.exe是系统的关键进程,所以不能终止。在来介绍清除方法之前,我先介绍一下lsass.exe进程:
这是一个本地的安全授权服务,并且它会为使用winlogon服务的授权用户生成一个进程,如果授权是成功的,lsass就会产生用户的进入令牌,令牌使用启动初始 的shell。其他的由用户初始化的进程会继承这个令牌。 
从上边的介绍我们就可以看出lsass对系统的重要性,那具体怎么清除呢?请看下文。 
     后门在安装成功后,会在服务中添加一个名为qosserver的服务,并把qosserver.dll后门文件插入到lsass进程当中,使其可以隐藏进程并自动启动(如图9)。现在我们打开注册表,来到hkey_local_machine/system/currentcontrolset/services/qosserver,直接删除qosserver键,然后重启。重启之后,我们在来到服务列表中,会看到qosserver服务还在,但没有启动,类别是自动,我们把他修改为"已禁用";然后往上看,会发现一个服务名为appcpi的服务,其可执行程序指向qosserver.exe(原因后边我会说到),具体如图11所示。我们再次打开注册表,来到hkey_local_machine/system/currentcontrolset/services/appcpi,删除appcpi键,重启,再删除qosserver,最后删除winnt/system32目录下的后门文件。 

     本人和这个后门"搏斗"了3个多小时,重启n次。原因在于即使删除了qosserver服务,后门还是在运行,而且服务列表中的qosserver服务又"死灰复燃"。后来才知道原因:在我删除了qosserver服务并重启之后,插入到lsass进程当中的qosserver.dll文件又恢复了qosserver服务,并且生成了另外一个服务,即appcpi,所以我们必须在到注册表中删除appcpi服务才算是把该后门清除。由此可以看出,现在的后门的保护措施,真是一环扣环。 

注意:在删除qosserver服务并重启之后,恢复的qosserver的启动类别要修改为"已禁用",否则即便删除了appcpi服务,qosserver服务又运行了。 

三,dll的防范 

   看了上边的例子,我想大家对清除dll后门的方法有了一定的了解,但在现实中,dll后门并不会使用默认的文件名,所以你也就不能肯定是否中了dll后门。对于dll后门,system32目录下是个好地方,大多数后门也是如此,所以这里要非常注意。下面我来具体介绍一下怎么发现dll后门,希望对大家有所帮助。 

1,安装好系统和所有的应用程序之后,备份system32目录下的exe和dll文件:打开cmd,来到winnt/system32目录下,执行:dir *.exe>exe.txt & dir *.dll>dll.txt,这样,就会把所有的exe和dll文件备份到exe.txt和dll.txt文件中;日后,如发现异常,可以使用相同的命令再次备份exe和dll文件(这里我们假设是exe0.txt和dll0.txt),并使用:fc exe.txt exe0.txt>exedll.txt & fc dll.txt dll0.txt>exedll.txt,其意思为使用fc命令比较两次的exe文件和dll文件,并将比较结果保存到exedll.txt文件中。通过这种方法,我们就可以发现多出来的exe和dll文件,并通过文件大小,创建时间来判断是否是dll后门。 

2,使用内存/模块工具来查看进程调用的dll文件,比如windows优化大师中的windows 进程管理 2.5。这样,可以发现进程到底调用了什么dll文件,在结合上边用fc命令比较出来的结果,又能进一步来确定是否中了dll后门。如果没有优化大师,可以使用tasklist,这个小工具也可以显示进程调用的dll文件,而且还有源代码,方便修改。 

本新闻共5页,当前在第4页  1  2  3  4  5  


编辑: [发送给好友] [打印本页] [关闭窗口] [返回顶部]
上一篇:中了木马能够查的出来却杀不掉怎么办?
下一篇:没有了
转载请注明来源:www.iyit.net
特别声明: 本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作者。文章版权归文章原始作者所有。对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转载的文章有版权问题请联系编辑人员,我们尽快予以更正。

 相关文章
中了木马能够查的出来却杀不掉怎么办? 网吧频繁掉线(arp)与解决方法 危险无处不在 账号防盗防骗小经验
危险无处不在 账号防盗防骗小经验 遭遇另类无法删除病毒的处理办法 用robots.txt探索google baidu隐藏的秘
猖狂的sxs.exe病毒处理方法 虚拟主机iis防范入侵常见问答 my123.com病毒改首页流氓大面积爆发 紧
避免被间谍软件攻击的五种实用方法  教你如何检测电脑上的间谍软件 巧用系统控制台删除死顽固病毒
入侵检测(id)faq 对iis写权限的利用 黑客程序“蓝色药丸” 专对付vista系统
让你的密码成为黑客的“耻辱” 使用身份验证来禁止内部用户上网  win powershell遭遇病毒 最好升级软件
教你封杀fso躲避fso木马的侵扰 病毒肆虐情人节 七夕谨防中招电子玫瑰 警惕木马伪装成mozilla firefox扩展
奇虎联手卡巴斯基推出个人免费杀毒软件 制服流氓:27种恶意软件安装卸载实录 黑客口述:入侵adsl,就这么简单
最新更新 热点排行 推荐新闻
恼人的dll后门完全清除秘诀
中了木马能够查的出来却杀不掉怎么办?
网吧频繁掉线(arp)与解决方法
危险无处不在 账号防盗防骗小经验
危险无处不在 账号防盗防骗小经验
恼人的dll后门完全清除秘诀
中了木马能够查的出来却杀不掉怎么办?
网吧频繁掉线(arp)与解决方法
危险无处不在 账号防盗防骗小经验
危险无处不在 账号防盗防骗小经验
遭遇另类无法删除病毒的处理办法
用robots.txt探索google baidu隐藏的秘
猖狂的sxs.exe病毒处理方法
虚拟主机iis防范入侵常见问答
qq防盗外挂 2005 v5.1  下载
老板下载msn窃听软件监控员工聊天
教你如何检测电脑上的间谍软件
网管小心能穿透还原卡的蠕虫病毒出现
巧用系统控制台删除死顽固病毒
升级 winrar最新版解决溢出漏洞
破解qq密码如此简单 
dos教程 dos命令基础应用
最新永久免费网游年列表,免费3d网游
永久免费网游《刀ol》11月3日开放新服
低格、分区、高格的应对--dos命令应用
合并vcd片断、快速删除文件夹--dos命令
远程破解盗窃qq密码的各种方法
一劳永逸--批处理命令(一)
sql server安装文件挂起错误解决办法
三分钟让你的系统变处女:acronis tru
猖狂的sxs.exe病毒处理方法
my123.com病毒改首页流氓大面积爆发 紧
教你如何检测电脑上的间谍软件
巧用系统控制台删除死顽固病毒
win powershell遭遇病毒 最好升级软件
猖狂的sxs.exe病毒处理方法
qq2006 beta3 飘云版 3.73 下载
qq挂太阳专家 v1.0.3  下载
q宠保姆(vc版) v2.15  下载
my123.com病毒改首页流氓大面积爆发 紧
用qq wlm inowshare随意共享文件
win2000下php服务器安装攻略
iis环境下安装php5手记全攻略
php5:session会话的使用和分析
photoshop:巧用路径工具做流线字

设置首 页 - 版权声明 - 广告服务 - 关于我们 - 联系我们 - 友情连接
copyrights © 2004-2006 iyit.net all rights reserved.
网站合作、广告联系qq:147007642、466949678
易特网络技术 点击这里给我发消息