另类招法 Excel剿灭DLL木马

来源 :电脑爱好者 | 被引量 : 0次 | 上传用户:Vercetti
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  DLL木马是依靠DLL文件来作恶的,木马运行时不会在进程列表出现新的进程,而且很多DLL木马还插入到系统关键进程中(无法终止),即使能被杀毒软件检测出来也无法查杀,这给系统安全带来极大的威胁。如果你的手头没有趁手的杀马兵器,抄起办公的Excel我们也可以肉搏一番。下面就看看我们是如何用Excel对付这种插入lsass.exe进程的木马吧!
  


  
  STEP 1查找被感染的进程
  近日开机上网一段时间后就觉得网速特别的慢,于是便运行“netstat -a -n -o”查看开放的端口和连接,其中进程PID为580发起的连接极为可疑:状态为ESTABLISHED,表示两台机器正在通信(见图1)。通过任务管理器可以知道这个进程为lsass.exe,根据进程的解释,lsass.exe是用于微软Windows系统的安全机制,它用于本地安全和登录策略,显然这个进程是不需要开放端口和外部连接的,据此判断该进程极可能插入DLL木马。如果木马者当前没有进行连接,还可以通过端口状态判断是否中招,如TIME_WAIT的意思是结束了这次连接,说明端口曾经有过访问,但访问结束了,表明已经有黑客入侵过本机。LISTENING表示处于侦听状态,等待连接,但还没有被连接,不过只有TCP协议的服务端口才能处于LISTENING状态。
  
  判断是否中招的前提是要找出被感染的进程,按被插入进程的类别分,DLL木马大致可以分为:
  1.插入常用进程,如Notepad.exe、Iexplorer.exe(此类木马的判断很简单,开机后不启动任何程序,打开任务管理器,如果发现上述进程,那就可以判断中招了)。
  2.插入系统进程,如Explorer.exe、lsass.exe(由于每台电脑开机后都有上述的进程,具体可以通过查看端口和进程本身特性加以判断,比如本机的lsass.exe、winlogon.exe、explorer.exe就不会开放端口连接)。
  3.对于插入本身就开放端口进程如alg.exe、svchost.exe,需要通过连接状况、连接IP、调用DLL综合加以判断。
  


  
  STEP 2追查木马真凶
  知道被插入DLL木马的进程,我们就可以通过比较进程调用的DLL模块来甄别。
  1.到其他正常电脑上启动命令提示符运行“tasklist /m /fo list >G:\dll1.txt”,将当前进程加载的所有DLL文件以列表形式输出,然后打开dll1.txt并复制lsass.exe加载的DLL文件列表(见图2)。
  2..打开Excel,将正常电脑和中招电脑lsass.exe加载的DLL文件复制到A、B列,由于Excel有序号,通过序号就可以轻易发现两个lsass.exe加载的DLL文件数量不同(64和68)。现在将B列字体设置为红色,剪切B列内容并粘贴到A列,单击Excel的“数据/排序”,将数据重新排序后,木马文件就在连续红色但和上格不相同的DLL文件中,分别是mswsock.dll、PSAPI.DLL、wshtcpip.dll、share.dll(见图3)。
  
  如果无法确定哪个进程被插入了木马,可以先输出所有DLL文件,然后在Excel中排序和正常状态DLL文件比较,依次找出新增的DLL文件一一排查。
  
  STEP 3删除木马文件
  从上可以知道DLL木马就在上述多出的4个文件中,现在通过搜索功能找到这些文件(DLL文件大多在系统目录下,搜索范围可限制在此),并通过查看属性最终找到真凶为c:\windows\system32\share.dll。现在进入安全模式将share.dll删除,然后根据它的创建时间、大小找到木马的同伙并删除。一般微软系统DLL文件都有版本标签,而且文件日期大多是一样的,可以通过这些属性判断。
  
  对于插入notepad、IE、explorer.exe等进程的dll木马,可以将进程终止后直接删除dll木马。
  
  STEP 4做好备份,防患于未然
  相对来说,本例被插入木马的系统进程比较容易判断,但是对插入系统本身就开放端口的进程如svchost.exe,判断起来就比较困难。因此我们平时要用Tasklist命令做好常见系统进程DLL文件备份,这样就可以在怀疑自己中招时,重启并关闭任何无关程序,然后通过Excel排序快速找到木马真凶!
  
  系统有多个svchost.exe进程,但是它们进程pid是不同的,需要分开备份。
其他文献
近年来,“无添加”悄然融入我们的生活。“无添加”是上世纪90年代,由国外化妆品业率先提出的化妆品概念,所谓“无添加”,是指在生产和销售过程中没有添加对皮肤构成敏感、损害的成分,以避免出现“香污染”、“色污染”、“油污染”对身体造成伤害,包括杀菌剂、防腐剂、酸化防止剂、人造香料、人造色素、油脂和界面活性剂等在内的102种被界定为“添加成分”。  集丽舫一直思考着、探索着、追寻着、研发着“无添加”化妆
期刊
打印纸背面的秘密    在“节约型社会”里,公司的打印用纸也开始了重复利用。不经意间翻到背面,人员安排、工资状况、内部计划……大开眼界,大吃一惊。如果此时你是兴奋的“偷窥者”,你是否想过,自己的机密资料也可能落入他人之手?  太危险了!今后自己的废旧文件,一定要三思而后扔。对于公司的有关重要资料,要评定级别,按照重要程度分为1~5级,其中3级以上的使用后,全部要用碎纸机粉碎,不留后患。  下一个镜
期刊
历时3天的窈窕淑女“中国美业好声音”行业精英论坛在福州圆满落下帷幕。期间,别开生面的欢迎晚宴、精彩纷呈的精英论坛、充满爱心的慈善基金会,以及震撼视听的十五周年群星演唱会等一系列活动为广大美业同仁献上了一场又一场的饕餮盛宴。  作为中国5A级企业,福建窈窕淑女美业集团,自成立以来已发展成为拥有近40家直营会所、2家综合整形医院以及大型有机农场、度假山庄、教育基地、游艇俱乐部的综合性企业集团。在其成立
期刊
要隐藏文件,你会怎么做?把文件属性改成“隐藏”?太低级。把文件合并到图片后边?那是DOS下干的事,要取出来的时候不方便。要让别人找不到你的文件,就必须出奇制胜!现在你只需要一个MP3文件和一个文件夹,就能把文件都藏起来。  首先在任意位置创建一个文件夹,将文件夹名设为“浪花”,然后将要隐藏的文件复制这个文件夹里。找一个MP3文件(刚才建立的文件夹名应与此MP3文件的名字一致,这样才能以假乱真),将
期刊
俗话说时间就是金钱,用电脑我们就是要用电脑的高速完成更多的工作。试想你打开一个程序都要找半天,那还有什么效率可言。幸运的是Windows中有快捷方式和快捷键,让我们可以更快地打开自己设定好的程序,但是在许多程序已经运行的情况下找快捷方式步骤也相当烦琐,而Windows里面最具权威的Win键却永远掌控着最高的优先。  不管你在Windows中运行了什么程序,只要程序没有用特殊方法屏蔽掉快捷键,那么只
期刊
iColorFolder小档案  软件版本:1.4.2(皮肤包1.2.1)  软件大小:1.4MB(皮肤包6.9MB)  软件性质:免费软件  适用平台:Windows XP  下载地址:http://icolorfolder.sourceforge.net/download_icolorfolder_page.htm    我相信,面对着Windows千篇一律的文件夹外观,你一定感到厌倦。即便在
期刊
你已经把装有SATA硬盘驱动的软盘放在软驱里了,在安装过程中按下F6明明成功地找到了硬盘,但在复制文件过程中仍提示找不到viasraid.sys、viasraid.inf、viasraid.cat这三个文件,如果按ESC键跳过,那么复制完文件重启系统便会出现错误,安装就会失败。虽然“天生不和”,不过办法总是人想出来的……    STEP1  在安装过程中依照提示按F6,安装软盘中的SATA硬盘驱动
期刊
剪贴板是我们日常使用最频繁的系统功能之一,但令人遗憾的是Windows系统自带的剪贴板功能实在太简陋了,无法满足我们更多的使用需求。那有没有办法增强剪贴板的功能,让它发挥更大的能量呢?答案是有的,而且方法很简单,那就是给系统吃大补丸——安装各种侧重点不同的剪贴板扩展工具,利用这些工具来解决某一方面的具体问题。下面就来介绍几个功能实用、操作简单的剪贴板增强软件,大家可以根据自己的情况各取所需。   
期刊
杀毒软件的一半是服务,这一点在瑞星杀毒软件2006版中体现尤为明显。在软件的主界面上我们可以看到非常明显的一个“服务”按钮。点击这个按钮后将直接连接到瑞星的客户服务中心网络。  在这里我们可以找到常见问题的解决方案、进行病毒上报等。瑞星今年新推出了另一项名为“在线专家门诊”的服务,它是瑞星独家提出的一种服务,可以通过客户端与工程师进行实时的在线交流(类似我们使用QQ、MSN等工具进行聊天)。同时还
期刊
与其说它是一件塑造动人身姿的调整型内衣,倒不如说美芬妮是一种由内而外的精致高贵理念。当其他调整型内衣还在单纯的考虑“功能性”时,美芬妮已经将时尚优雅的内衣新理念和衍生而出的整体身姿设计融入其中。  拥有美芬妮,你会发现,原来人生可以拥有这样一种美好:自信在心,曲线在身,从容过生活。  美芬妮咨询电话:4008-755-666(请“巧妙处理”)  美芬妮是国内最专注,最专业,最持久经营调整型内衣的公
期刊