`
cloudtech
  • 浏览: 4593052 次
  • 性别: Icon_minigender_1
  • 来自: 武汉
文章分类
社区版块
存档分类
最新评论

流氓软件及反流氓软件的技术分析2

 
阅读更多
从我上面列举的方法已经差不多可以形成好几款流氓软件了。但是你别高兴太早,因为这些技术只是应用层的,现在出现了一堆驱动层的反流氓软件工具,譬如超级兔子,完美卸载,木马克星,雅虎助手,还有现在火热的360安全卫士。

  这些反流氓软件的方法删除以上流氓软件软件就比较简单。优先于流氓软件启动,截获所有访问流氓软件文件的irp,然后删除注册表项,删除文件。轻松的完成了反流氓任务。

  为了针对这些反流氓软件,流氓软件出现了内核层的了。

  1。首先是使用文件过滤驱动,保护自己的文件,流氓软件过滤了create里对于自己文件的所有fileopen外的所有irp和SetInformation下所有的irp,从而有效的保护了自己的文件。

  2。内核级hook技术,可hook住所有公开的或者未公开的内核函数,譬如zwcreatefile,zwSetInformation,也可以有效的保护文件。

  3。驱动层下的流氓软件还使用内核级hook技术,替换Regdeletekey,RegDeleteValueKey,RegSetValueKey从而有效的保护了注册表

  4。利用内核级hook技术还有隐藏进程,或者监控进程,重起进程。

  对于上面的流氓软件的方法一些驱动层下的反流氓软件工具又有点束手无策了。因为同是驱动程序相互拦截irp等于大家都无法操作,反流氓软件工具的删除irp会被拦截,或者删除函数会被替换。删除注册表函数会被替换。虽然驱动的加载有先后,但是无法保证能完全的删除流氓软件,从而出现了一些更顶级的反流氓软件,他直接发删除文件irp到文件系统.,删除注册表也直接发送到文件系统。这类流氓软件又能有效的完成了反流氓任务,但是根据我了解,这样的软件不多。现在火热的360安全卫士都还只是使用了笨办法,优先于驱动流氓软件启动,创建一个驱动流氓软件同设备名的设备,,使流氓驱动创建不成功。具我了解他优先于流氓驱动启动是把自己创建于PNP_TDI这个组下面,就是简单的ndis就能优先于360启动。如果前面的组,那360就束手无策了。所以对付这类流氓驱动只能用直接发irp到文件系统。

  流氓软件又怎么来防止直接发irp到文件系统的反流氓软件呢?rootkit,我看很多对于rootkit有误解,很多都认为hook也是rootkit.呵呵,rootkit说白了就是嵌入操作系统文件。你不是发irp到文件系统吗?,可是我把文件系统给改了,不过rootkit根据我的观察unix或者linex下比较多,在windows下还是比较少的,因为需要使用汇编了,哎太晚了,不写了,我想如果流氓软件做到这个技术程度,它也没必要做流氓了,直接做操作系统得了。

分享到:
评论

相关推荐

    恶意软件分析诀窍与工具箱:对抗"流氓"软件的技术与利器 pdf zip.002

    对抗“流氓”软件的技术与利器原作名: Malware Analyst's Cookbook译者: 胡乔林 / 钟读航 针对多种常见威胁的强大而循序渐进的解决方案我们将《恶意软件分析诀窍与工具箱——对抗“流氓”软件的技术与利器》称为...

    恶意软件分析诀窍与工具箱-对抗流氓软件的技术

    《恶意软件分析诀窍与工具箱-对抗流氓软件的技术》 系统安全技术中,对抗流氓软件是一个比较大的方向,有兴趣的可以研究一下

    恶意软件分析诀窍与工具箱:对抗"流氓"软件的技术与利器 pdf zip.001

    对抗“流氓”软件的技术与利器原作名: Malware Analyst's Cookbook译者: 胡乔林 / 钟读航 针对多种常见威胁的强大而循序渐进的解决方案我们将《恶意软件分析诀窍与工具箱——对抗“流氓”软件的技术与利器》称为...

    恶意软件分析诀窍与工具箱:对抗"流氓"软件的技术与利器 pdf zip.003

    对抗“流氓”软件的技术与利器原作名: Malware Analyst's Cookbook译者: 胡乔林 / 钟读航 针对多种常见威胁的强大而循序渐进的解决方案我们将《恶意软件分析诀窍与工具箱——对抗“流氓”软件的技术与利器》称为...

    恶意软件分析诀窍与工具箱:对抗"流氓"软件的技术与利器 完整版 pdf

    作者: Michael Hale Ligh / Steven Adair / Blake Hartstein / Matthew Richard 出版社: 清华大学出版社副标题: 对抗“流氓”软件的技术与利器原作名: Malware Analyst's Cookbook译者: 胡乔林 / 钟读航

    流氓软件关键技术,网络信息安全

    本资源为网络信息安全课程课题设计,主要对流氓软件从那个大的线索进行分析,一,横向分析,二,纵向分析

    基于变形方法的网页木马免杀相关技术分析.pdf

    互联网技术的普遍运用虽然给 人们的生活带来了极大的便利,但是与此同时,也出现了一些问题,严重威胁到互联网用户的隐私安全,木马导致的网络不安全性已经引起了社会各界的普遍关注,尤其是网络木马带来的盗号、...

    恶意软件清理助手2008 V3.3.1.2

    恶意软件清理助手2008 采用全新设计的清理引擎,配合独有动态分析技术加上不断升级的特征库,使查杀恶意软件更加全面、迅速、彻底。全新设计的进程管理模块,可以显示隐藏进程,让您对电脑的运行状态做到一目了然。...

    安全地带(电脑杀毒防御软件)v73.0官方安装免费版

    安全地带(电脑杀毒防御软件)是一款超轻量级电脑杀毒防御软件,非常简单...与传统的杀毒软件不同,安全地带具有完善防御规则以及智能的行为分析技术。不需要庞大的病毒库,同时也可以很好的抵御恶意软件攻击。在防御恶

    Android Malware and Analysis (android恶意软件分析)

    Android Malware and Analysis (android恶意软件分析),最新版的安卓系统hacking技术 学习安卓系统级黑客必备!强烈推荐!

    超级巡警 杀毒软件

    专门查杀并可辅助查杀各种木马、流氓软件、利用Rootkit技术的各种后门和其它恶意代码(间谍软件、蠕虫病毒)等等.提供了多种专业工具,提供系统 /IE修复、隐私保护和安全优化功能,提供了全面的系统监测功能,使你对系统...

    江民杀毒软件 KV2011(免费6个月).zip

    江民杀毒软件KV2011秉承了江民杀毒软件一贯的尖端杀毒技术,更在易用性、人性化、资源占用方面取得了突破性进展。具有九大特色功能和三大创新安全防护,可以有效防御各种已知和未知病毒、黑客木马,保障电脑用户...

    sysdiag_full_c115.7z

    主要优势 自主知识产权的新一代反病毒引擎:支持动态分析和静态分析与沙盒分析; 个人版支持x86与x64的Windows系统,...3.为安全从业人员及安全爱好者提供发现、分析、处理系统及应用程序安全问题的高级工具火绒剑。

    瑞星卡卡上网安全助手 6.23.05 免费

     1、扫描流氓软件:依靠瑞星强大的反流氓软件技术,彻底扫描并清除系统中的流氓软件。  2、查杀流行木马:彻底清除百万余种流行盗号木马,保证用户个人信息安全。  3、电脑使用痕迹清理:快速帮助用户清理上网...

    Q99语言复读机绿色免安装版

    3)智能断句:基于音频分析技术,准确寻找句子之间停顿点,省去同类软件手动断句的繁琐工作。 4)全程变速不变调:整个播放过程您可以随时根据自己的听力水平调整播放速率。 <br/>本软件很小巧,大小...

    摇晃手机能充电?360揭露真相

    经360安全专家分析,“摇晃充电”不但有私自下载未知软件,耗费流量的流氓行为,而且,还暗中窃取用户手机号码、IMEI、设备型号等用户信息,并私自将这些用户隐私数据上传至指定服务器,用户在摇晃手机时隐私数据就...

    基于移动数据流量的体验分析报告---副本.pptx

    现阶段流量遭遇的问题 流氓软件:网秦 大头、魔秀主题、 Dream 病毒类软件分类 及分布详情 流氓软件的安装,客户的流量恶意流失。 病毒入侵,隐私失窃,恶意扣费。 用户对数据流量关注度逐渐提升,引起GPRS争议费用...

    最新科来网络分析案例集

    7. 利用科来网络分析系统诊断流氓软件VVISIT ............................................................................ 65 8. 借助科来网络分析系统测试网络的安全性 .........................................

    网络安全技术复习题.doc

    1. 判断题 "流氓软件"通俗的讲是指那些在人们使用电脑上网时,产生不受人控制,不断跳出的与用 户打开的网页不相干的奇怪画面,或者是做各种广告的软件。( ) 蠕虫是一种能传播和拷贝其自身或某部分到其他计算机系统...

    糖果浏览器 v3.50.0088

    糖果浏览器是一款功能丰富的多页面浏览器,集成了40余种搜索,分屏浏览,网络分析,广告过滤,视频提取,Mp3下载,播放及音乐幻灯片等众多功能。使用糖果浏览器可以提升用户互联网应用水平,提高人们的工作效率,...

Global site tag (gtag.js) - Google Analytics