成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

實例講解如何利用Excel清除DLL木馬

安全 黑客攻防
DLL木馬會進駐系統關鍵進程,對系統安全造成威脅。本篇文章通過實例講解如何通過使用Excel面對插入lsass.exe進程的木馬,最終達到清除DLL木馬的目的。

DLL木馬是一種網絡黑客的慣用木馬,它在運行時可以依附在很多系統關鍵進程中,而不出現新的進程信息,所以即便是被檢測出來也無法查殺。但實際上,我們通過Excel軟件,就可以到的清除DLL木馬的目的。

第一步:查找被感染的進程

近日開機上網一段時間后就覺得網速特別的慢,于是便運行“netstat -a -n -o”查看開放的端口和連接,其中進程PID為580發起的連接極為可疑:狀態為ESTABLISHED,表示兩臺機器正在通信(見圖1)。通過任務管理器可以知道這個進程為lsass.exe,根據進程的解釋,lsass.exe是用于微軟Windows系統的安全機制,它用于本地安全和登陸策略,顯然這個進程是不需要開放端口和外部連接的,據此判斷該進程極可能插入DLL木馬。如果牧馬者當前沒有進行連接,還可以通過端口狀態判斷是否中招,如TIME_WAIT的意思是結束了這次連接,說明端口曾經有過訪問,但訪問結束了,表明已經有黑客入侵過本機。 LISTENING表示處于偵聽狀態,等待連接,但還沒有被連接,不過只有TCP協議的服務端口才能處于LISTENING狀態。

 

如何利用Excel清除DLL木馬

小提示:判斷是否中招的前提是要找出被感染的進程,按被插入進程的類別分,DLL木馬大致可以分為:

1.插入常用進程,如Notepad.exe、Iexplorer.exe(此類木馬的判斷很簡單,開機后不啟動任何程序,打開任務管理器如果發現上述進程,那就可以判斷中招了)。

2.插入系統進程,如Explorer.exe、lsass.exe(由于每臺電腦開機后都有上述的進程,具體可以通過查看端口和進程本身特性加以判斷,比如本機的lsass.exe、winlogon.exe、explorer.exe就不會開放端口連接)。

3.對于插入本身就開放端口進程如alg.exe、svchost.exe,需要通過連接狀況、連接IP、調用DLL綜合加以判斷。

第二步:追查木馬真兇

知道被插入DLL木馬的進程,我們就可以通過比較進程調用的DLL模塊來甑別。

1.到其它正常電腦上啟動命令提示符運行“tasklist /m /fo list >G:\dll1.txt”,將當前進程加載所有DLL文件以列表形式輸出,然后打開dll.txt并復制lsass.exe加載的DLL文件列表。

2……打開Excel,將正常電腦和中招電腦lsass.exe加載的DLL文件復制到A、B列,由于Excel有序號,通過序號就可以輕易發現兩個lsass.exe加載的DLL文件數量不同(64和68)。現在將B列字體設置為紅色,剪切B列內容并粘貼到A列,單擊Excel的“數據/排序”,將數據重新排序后,木馬文件就在連續紅色但和上格不相同的DLL文件中,分別是mswsock.dll、PSAPI.DLL、 wshtcpip.dll、share.dll

小提示:

如果無法確定哪個進程被插入木馬,可以先輸出所有DLL文件,然后在Excel中排序和正常狀態DLL文件比較,依次找出新增的DLL文件一一排查。

第三步:清除DLL木馬文件

從上可以知道DLL木馬就在上述多出的4個文件中,現在通過搜索功能找到這些文件(DLL文件大多在系統目錄,搜索范圍可限制在此),并通過查看屬性最終找到真兇為c:\windows\system32\share.dll.現在進入安全模式將share.dll刪除,然后根據它的創建時間、大小找到木馬的同伙并刪除。一般微軟系統DLL文件都有版本標簽,而且文件日期大多是一樣的,可以通過這些屬性判斷。

小提示:對于插入notepad、IE、explorer.exe等進程的dll木馬,可以將進程終止后直接清除dll木馬。

第四步:做好備份,防患于未然

相對來說,本例被插入木馬的系統進程比較容易判斷,但是對插入系統本身就開放端口的進程如svchost.exe,判斷起來就比較困難。因此我們平時要用Tasklist命令做好常見系統進程DLL文件備份,這樣就可以在懷疑自己中招時,重啟并關閉任何無關程序,然后通過Excel排序快速找到木馬真兇!

注意:系統有多個svchost.exe進程,但是它們進程pid是不同的,需要分開備份。

 

【編輯推薦】

  1. 簡單五步清除DLL木馬
  2. Windows妙用Rundll32卸載技巧的詳細解析
  3. Windows系統巧用Rundll32卸載的操作技巧
  4. 清除正在運行的EXE與DLL病毒的操作方案
  5. 微軟發布關于DLL load hijacking漏洞的安全咨文
責任編輯:張啟峰 來源: 華夏黑客聯盟
相關推薦

2010-09-07 09:42:23

2010-09-14 09:28:34

2010-09-28 14:15:34

清除DLL木馬

2009-10-29 18:28:50

偽裝木馬清除木馬病毒

2009-06-01 09:34:22

2015-02-09 14:25:20

2011-11-25 13:52:45

dll后門木馬bits

2009-09-01 14:39:47

C#創建Excel文件

2009-09-08 17:23:00

2010-09-08 11:17:54

2010-03-30 09:06:26

CentOS安裝

2009-10-30 10:51:50

2009-06-17 16:34:44

DLL后門木馬病毒卡巴斯基

2010-10-29 13:37:17

2009-03-09 11:07:24

木馬病毒查殺

2009-07-06 09:06:58

清除電腦木馬程序

2011-08-04 09:34:04

2010-09-25 12:46:23

2010-06-03 18:22:38

Hadoop

2011-04-02 16:37:26

PAT
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 欧美一级高清片 | 国产精品黄 | 免费的一级视频 | 亚洲精品在线播放 | 久久夜夜| 天天综合久久 | 欧美中文字幕在线 | 久久性色| 伊人伊成久久人综合网站 | 日韩欧美在线一区二区 | 日韩精品久久久久久 | www.47久久青青 | av在线播放免费 | 久久综合色综合 | 69福利影院 | 日韩有码在线播放 | k8久久久一区二区三区 | 一本岛道一二三不卡区 | 久久伦理中文字幕 | 成人在线观看欧美 | 亚洲精品www | 91在线最新 | 九九热re | 成人免费淫片aa视频免费 | 农村妇女毛片精品久久久 | 一区二区三区国产 | 网页av | 国产综合区 | 免费v片| 久久精品视频在线免费观看 | 美女黄视频网站 | 亚洲精品九九 | 国产精品欧美一区二区三区不卡 | 国产欧美在线视频 | 精品成人佐山爱一区二区 | 91精品一区二区三区久久久久久 | 免费午夜视频 | 久久久女 | 亚洲网站在线播放 | 国产精品一区二 | 特级特黄特色的免费大片 |