智能模糊搜索
仅搜索标题
首页
中国电子政务网
新闻资讯
要闻
国内新闻
国际新闻
行业新闻
电子政务
网上政府
电子政府
电子党务
电子警务
政府网站
智慧社区
政府服务
十二金工程
其他
图书推荐
信息化
政府信息化
各国信息化
行业信息化
技术
智慧城市
电子商务
国内电子商务
国际电子商务
行业电子商务
其他
计算机安全
计算机病毒
信息安全
网络安全
数据恢复
社区安全
其他
资料库
领导专栏
政府文件
政策法规
政府规划
专家学者
其他
案例方案
电子政务
信息化
电子商务
公共安全
会展信息
会议
展览会
政府采购
设备招标
工程项目
企业动态
企业资讯
产品信息
公文写作
党建材料
公共安全
>>
其他
防黑行动 捆绑软件制作及防范方法
来源:中国电子政务网 更新时间:2012-04-13
MM中木马,求助高手
晓阳是一名普通的公务员,喜欢不时研究点网络安全技术。今天在忙完手头的工作后闲得无聊,正准备上网瞧瞧,新来的女同事小章愁眉苦脸的来到他的面前,说她的电脑有问题,让晓阳帮忙看看。
“美女开口,岂敢不从”,晓阳开着玩笑来到小章的电脑前。通过仔细观察,晓阳发现即使是没有任何操作,小章的电脑硬盘的指示灯也不停地闪烁,而且桌面的鼠标也在不断地滑动并进行着文件夹的打开等操作,就像有一个人正在面前操作这台电脑一样。通过这一系列的现象,晓阳已经明白小章的电脑程序中木马了。
晓阳知道,对于小章这样的MM,想入侵她们的电脑,可以说相当容易,但入侵者到底是如何进入的呢?“你的电脑被安装了一种被称为‘木马’的黑客程序,你想想什么时候发现电脑出现问题的?”晓阳对小章说道。“刚刚网上的一个网友说有一个好看的Flash动画,问我要不要看看,我答应后他就传给我了。你看就是这个Flash动画。”小章说着指向电脑桌面上的一个文件。
晓阳一眼就看出这个Flash文件的问题,因为这个图标严重失真,并且肯定入侵者是通过文件捆绑这种方式进行木马传播的。还好,这是一个目前比较流行的木马。晓阳升级了MM电脑中杀毒软件的病毒库,顺利清除了木马。
小贴士:入侵者的入侵方法,最常用的要算是文件捆绑了,就是将恶意程序和其他的一些正常的数据(或文件)捆绑到一起,然后通过各种手段欺骗用户运行伪装好的程序进行恶意程序安装。
重现捆绑陷阱选择捆绑工具
“那入侵者是怎样进行捆绑的呢?”小章问道。“我还是给你演示一下吧!” 晓阳说。晓阳知道,要进行文件捆绑的话,要一种木马捆绑机才行,常见捆绑机包括EXE文件捆绑机、万能文件捆绑器、GWBinder2002等。可是由于这种捆绑机的捆绑原理已经被广大用户所掌握,用户可以通过多种手段检测出捆绑的恶意程序。即使小章不能发现,可杀毒软件却可以将几乎所有的捆绑类软件进行查杀,黑客一定明白这个道理。
晓阳在网上看到一款名为永不查杀的捆绑机的小工具,它是由灰鸽子工作室开发的一款不被查杀的多文件捆绑工具(如图)。
晓阳知道,在这款捆绑机推出之前,灰鸽子工作室曾经推出过一款名为万能文件捆绑器的工具,正是由于它采用了传统的捆绑方式,所以它已经被杀毒软件所查杀了。而这次全新开发的这款捆绑机,不但在操作界面上完全采用了前一款捆绑机的界面,另外在捆绑方式上完全模拟了微软的IExpress程序来将多个不同类型的文件进行捆绑。
小贴士
:IExpress是专用于制作各种 CAB 压缩与自解压缩包的工具,由于是Windows自带的程序,所以制作出来的安装包具有很好的兼容性。它可以帮助入侵者制造出不被杀毒软件查杀的自解压包,而且一般情况下还可伪装成某个系统软件的补丁来迷惑人
制作木马捆绑文件
晓阳运行捆绑机程序,点击“添加文件”按钮添加要捆绑的文件,他选择了一个Flash动画和一个木马程序。虽然捆绑程序可以对2个以上的文件进行捆绑,并且支持各种类型的文件格式,这里晓阳还是只选择了这2个文件。
接着晓阳在“安装首次运行”选项中设置为Flash动画,而在“当首次结束再运行”选项中设置为木马程序,再在“窗口运行状态”中对文件的窗口运行情况进行设置。最后为捆绑文件选择一个图标,捆绑机本身已经为用户准备了大量的候选图标,由于晓阳捆绑的文件是Flash动画,于是他选择了一个Flash动画的图标。
虽然候选框中已经有一个Flash动画的图标可以选择,但晓阳觉得不太满意,于是点击“选择图标”按钮来选择一个自己觉得满意的图标。
小贴士:永不查杀的捆绑机除了可以支持常见的图标图片文件外(*.ICO,*.BMP),还可以从可执行文件(*.EXE)和动态链接库文件(*.DLL)中提取相关的图标进行使用。
经过选择,晓阳还是从Flash程序中提取了一个图标进行使用,然后点击“捆绑文件”按钮就生成了自己需要的捆绑文件。晓阳立刻启动杀毒软件进行查杀,结果真的不会被查杀。“这就是黑客入侵你的电脑的整个过程”,晓阳看着小章说道,只见她的眼睛睁得大大的。
为MM支招
其实,通过文件捆绑进行恶意文件传播已经不是什么新方法了,可是入侵者通过不断的“改进”,使得捆绑的方法层出不穷,所以给防范带来了不少困难。
比如现在很多入侵者通过正规的压缩程序进行捆绑。其实要检测文件是否是用压缩程序制作的自解压文件非常简单。在可疑的文件上点击鼠标右键,选择“属性”命令,如果在弹出窗口中看到有“压缩文件”这样的标签,并且在标签的描述中会出现“自解压格式 XXX 压缩文件”的内容,这就表示它是一个自解压的文件。
接着通过系统中的压缩程序,比如用户的系统安装了WinRAR的话,直接通过右键菜单中的解压命令进行文件解压,然后在解压的文件夹中检查是否有捆绑的恶意程序。
国务院部门网站
外交部
国防部
发展改革委
教育部
科技部
工业和信息化部
国家民委
公安部
监察部
民政部
司法部
财政部
人力资源社会保障部
国土资源部
环境保护部
住房城乡建设部
交通运输部
水利部
农业部
商务部
文化部
卫生计生委
人民银行
审计署
国家语委
航天局
原子能机构
国资委
海关总署
税务总局
工商总局
质检总局
新闻出版广电总局
体育总局
安全监管总局
食品药品监管总局
统计局
林业局
知识产权局
旅游局
宗教局
参事室
国管局
版权局
侨办
港澳办
法制办
国研室
台办
新闻办
新华社
中科院
社科院
工程院
发展研究中心
行政学院
地震局
气象局
银监会
证监会
保监会
社保基金会
自然科学基金会
信访局
粮食局
能源局
国防科工局
烟草局
外专局
公务员局
海洋局
测绘地信局
铁路局
民航局
邮政局
文物局
中医药局
外汇局
煤矿安监局
档案局
密码局
扶贫办
三峡办
南水北调办
地方网站
北京
天津
河北
山西
内蒙古
辽宁
吉林
黑龙江
上海
江苏
浙江
安徽
福建
江西
山东
河南
湖北
湖南
广东
广西
海南
重庆
四川
贵州
云南
西藏
陕西
甘肃
青海
宁夏
新疆
新疆生产建设兵团
友情链接
物联网文库
通信人家园
赛迪网
易观网
GPS
中云网
3G手机
物联中国
智能电网
赛迪物联网
RFID世界网
物联网世界
中国采购招标网
中国工控网
美通社
中国会展门户
向日葵远程控制
中国BIM门户
安防知识网
Win10之家
MRO工业品采购
装修
装修论坛
中国IC网
78商务网
马可波罗科技资讯
华强芯城
免费信息发布网
OFweek电子工程网
hao123
51电子网
安防
北极星太阳能光伏网
电子市场网
移动通信网
云计算
元器件交易网
中国安防网
机房360
中国电池网
深圳之窗
中国产业调研网
CNET科技资讯网
ZDNet至顶网
关于我们
|
广告服务
|
联系我们
|
网站声明
|
意见反馈
|
快递查询
Copyright 2007-2014
e-gov
.org.cn
All Rights Reserved
京ICP备 09086746号-1