切换到宽版
  • 2336阅读
  • 4回复

关于暗门的深层面技术 [复制链接]

上一主题 下一主题
离线游春波
 

发帖
6734
金钱
54611
贡献值
193
交易币
209
好评度
1569
家乡
广东省河源市
性别
只看楼主 倒序阅读 使用道具 楼主  发表于: 2010-05-21
关于暗门的深层面技术: pt%~,M _  
1。普通反向暗门 pt%~,M _  
  
现在目前基于反向连接的暗门,基于协议穿透的有 pt%~,M _  
   A
SVCHOST服务的穿透的 pt%~,M _  
   B
。应用钩子的穿透 pt%~,M _  
   C
。驱动型的NDIS穿透的 pt%~,M _  
   D
。假冒IPMAC +Llo81j&  
   +Llo81j&  
  
隐藏保护功能 +Llo81j&  
   A
。隐藏服务 +Llo81j&  
   B
。隐藏进程 +Llo81j&  
   C
。隐藏驱动 +Llo81j&  
   D
。隐藏文件 +Llo81j&  
   E
。隐藏注册表 +Llo81j&  
   F
。隐藏驱动器 +Llo81j&  
   G
。隐藏连接 +Llo81j&  
 
(这些隐藏功能能突破icesword等的查找) +Llo81j&  
  +Llo81j&  
  
多进程保护也是一个办法 +Llo81j&  
2
。正向木马 +Llo81j&  
  
目前有 +Llo81j&  
   A
。外网建DDNS SERVER,把内网的主机端口映射出来(一般是基于连接) +Llo81j&  
   B
。专门正对服务器的,正向端口,利用特殊办法端口复用的 +Llo81j&  
   C
。不需要开端口的SNIFFER型的暗门,一般是RAW PACKET +Llo81j&  
  
隐藏保护功能 +Llo81j&  
   A
。隐藏服务 +Llo81j&  
   B
。隐藏进程 +Llo81j&  
   C
。隐藏驱动 +Llo81j&  
   D
。隐藏文件 +Llo81j&  
   E
。隐藏注册表 +Llo81j&  
   F
。隐藏驱动器 +Llo81j&  
   G
。隐藏连接 +Llo81j&  
 
(这些隐藏功能能突破icesword等的查找) +Llo81j&  
+Llo81j&  
评价一下你浏览此帖子的感受

精彩

感动

搞笑

开心

愤怒

无聊

灌水
有志者事竟成
离线游春波

发帖
6734
金钱
54611
贡献值
193
交易币
209
好评度
1569
家乡
广东省河源市
性别
只看该作者 沙发  发表于: 2010-05-21
3。特殊PE嵌入式后门 +Llo81j&  
目前有 +Llo81j&  
A。写在SVCHOST。EXE等主要服务程序里的PE后门,有防止升级后服务被替换的保护功能,有协议穿透功能 +Llo81j&  
B。有替换微软硬链接的PE后门,这些硬链接是微软启动的时候加载的 +Llo81j&  
C。加入少量的特殊指令的暗门病毒,有反跟踪和反调试的能力 +Llo81j&  
一般不需要隐藏保护 +Llo81j&  
4。虚拟机后门 +Llo81j&  
A。写入WINDOWS启动前的分区,自动引导WINDOWS起来的,靠分析NTFS,FAT,和内存过日子的虚拟机后门,比较厉害,一般是国家机构搞的 +Llo81j&  
B。一般的小虚拟机后门很难模拟协议栈,不是太实用 +Llo81j&  
一般不需要隐藏保护 +Llo81j&  
5。小系统病毒 +Llo81j&  
特殊功能的小马,一些特殊机构用的后门,突破一切主机联网和突破一切主动防御功能,这里不用多讲了。一般没必要这么做的 +Llo81j&  
6。纯应用层后门和病毒 +Llo81j&  
我网站上有后门的例子,在ww.horseb.org/luanqibazao.html上,安装过后把木马文件删除,只在内存中存在,在USER用户条件下也能发作的病毒,特殊方式启动的,不操作Administrators权限的东西,没有驱动 +Llo81j&  
7。硬件启动后门 +Llo81j&  
部分硬件有写功能,写入硬件部分后门启动部分,开机引导后门加载 +Llo81j&  
8。硬件API不可读的部分放入小病毒,随时释放到硬盘或是内存中的硬件病毒 +Llo81j&  
一般是部分国家机构搞的病毒 +Llo81j&  
9。特殊P2P后门病毒 +Llo81j&  
这些特殊的P2P后门,一些黑客组织也在做,一些国家组织也在做,未来的协议后门的发展方向,是将来的国家暗门 +Llo81j&  
10。一些玩具后门 +Llo81j&  
一些黑客小孩做的小暗门,一般逃不过检测 +Llo81j&  
11。突破病毒和主动防御的后门 +Llo81j&  
现在好多后门努力追求逃过主动防御,一般的方法有 +Llo81j&  
ARESTORE SSDT +Llo81j&  
B。KILL 杀毒软件
+Llo81j&  
C。特殊加壳 +Llo81j&  
D。高级驱动保护 +Llo81j&  
E。钩坏杀毒软件 +Llo81j&  
12.RAW PACKET 后门 +Llo81j&  
  这种东西很多,也比较老,正向的反向的RAW PACKET后门一度比较流行,现在也很多,另外还有一些利用错误协议报的暗包后门,还有小暗包后门,都被归到这种。 +Llo81j&  
  +Llo81j&  
+Llo81j&  
有志者事竟成

发帖
1941
金钱
128300
贡献值
1985
交易币
3
好评度
179
家乡
湖北
性别
只看该作者 板凳  发表于: 2010-05-21
抢个沙发, +Llo81j&  
+Llo81j&  
可惜不懂这门,门外汉
广平游氏侣公位下第二十七世孙

有德此有人,有人此有土,有土此有财,有财此有用!
离线游文强

发帖
3531
金钱
6010
贡献值
201
交易币
0
好评度
207
家乡
浙江省台州市玉环县
性别
只看该作者 地板  发表于: 2010-06-02
波哥发的大都是专业东西,游家的人才,谢谢你分享。
离线游春波

发帖
6734
金钱
54611
贡献值
193
交易币
209
好评度
1569
家乡
广东省河源市
性别
只看该作者 4楼 发表于: 2010-06-05
引用第3楼游文强于2010-06-02 23:59发表的  : +Llo81j&  
波哥发的大都是专业东西,游家的人才,谢谢你分享。 +Llo81j&  
+Llo81j&  
过奖了,呵呵。
有志者事竟成
快速回复
限100 字节
 
上一个 下一个