遠(yuǎn)程控制木馬最初、后來和現(xiàn)在面臨的問題

遠(yuǎn)程控制木馬的意思是遠(yuǎn)程桌面需要在路由器設(shè)置端口映射,才可以讓自己的機器暴露給廣域網(wǎng),這樣別人才能通過外網(wǎng)ip來連接操作需要接受協(xié)助的機器。
傳統(tǒng)意義上的遠(yuǎn)程控制木馬由于適用面不廣,使用比較單一,只注重功能不注重一些安全上的問題,出現(xiàn)過的事故就有:
1.控制者被反查;
2.控制者機器被利用文件下載上傳文件反控;
3.相關(guān)黑客被殺;
4.抓雞黑客被網(wǎng)警追捕;
5.主要成員被國際通緝等。
傳統(tǒng)的遠(yuǎn)程控制木馬
最初
1. 大多使用tcp協(xié)議作為其主要通信協(xié)議,沒有采用對應(yīng)的加密措施。
2. 木馬文件經(jīng)過加殼或者沒有加殼,可輕易被分析出特征碼。
3. 相關(guān)功能都被整合到了一起,免殺時間短。
4. 不穩(wěn)定性,遇到復(fù)雜的網(wǎng)絡(luò)環(huán)境可能存在上線難的問題。
5. 上線采用動態(tài)域名,經(jīng)過不可靠第三方中轉(zhuǎn)信息可被輕易攔截或者偽造。
6. 大多采用注冊表啟動或者注冊服務(wù)啟動,少有修改文件方式。
7. 存在可執(zhí)行文件,dll,sys,啟動方式大多采用獨立啟動,沒有或者少有文件感染,進(jìn)程注入。
8. 種馬感染方式單一,大多采用網(wǎng)絡(luò)傳輸方式感染。
9. 駐留方式單一,大多是駐留在系統(tǒng)。不存在反沙盒分析功能。
10. 大多是c/s結(jié)構(gòu),即client/server。木馬文件普遍較大。
后來
1. 除了tcp木馬之外出現(xiàn)了udp木馬,但依然沒有采取加密措施。
2. 木馬在原有加殼基礎(chǔ)之上,開始出現(xiàn)了自寫殼,反調(diào)試等反分析措施。
3. 由原來的整合到一起開始出現(xiàn)了生成器/控制端的模式,免殺時間稍微變長。
4. 上線開始出現(xiàn)了多種上線模式,出現(xiàn)了網(wǎng)站空間上線、FTP上線、數(shù)據(jù)庫上線。
5. 穩(wěn)定性變強。出現(xiàn)了反彈上線木馬。
6. 開始出現(xiàn)修改系統(tǒng)文件,修改服務(wù)啟動方式隱藏自身。
7. 開始出現(xiàn)了迷你版本木馬,出現(xiàn)了無進(jìn)程,文件感染,進(jìn)程注入技術(shù)應(yīng)用。
8. 出現(xiàn)了多種感染方式,木馬本身在感染母體后出現(xiàn)了感染移動設(shè)備的情況。
9. 開始出現(xiàn)了駐留bios,感染映像文件木馬。依然不存在反沙盒分析能力。
10. 出現(xiàn)了b/s,即瀏覽器/服務(wù)器模式交互通信木馬。穩(wěn)定性變強。文件比起上一代變小了一些。
現(xiàn)在
1. 除了tcp,udp木馬之外,開始出現(xiàn)了https,ssl木馬,但本身還是會被抓到木馬原型。
2. 木馬在原有加殼,自寫殼,反調(diào)試基礎(chǔ)之上,出現(xiàn)了shellcode木馬,dll木馬,純進(jìn)制文件靠其他文件加載木馬。
3. 由原來的生成器/控制端模式開始出現(xiàn)了模塊化木馬,抗分析,免殺能力變強。
4. 上線由原來的單一上線模式出現(xiàn)了支持混合協(xié)議上線模式木馬,一個服務(wù)器被封,可保持被控者依然不掉。
5. 穩(wěn)定性在原有基礎(chǔ)之上變得更強,除了反彈上線之外,出現(xiàn)了依靠其他服務(wù)上線木馬。
6. 除了原來的修改、感染文件方式之外,出現(xiàn)了感染聲卡,感染網(wǎng)卡方式。
7. 除了無進(jìn)程之外,出現(xiàn)了無文件,無端口端口木馬技術(shù)應(yīng)用。
8. 除了感染移動設(shè)備外,出現(xiàn)了跨平臺感染木馬,內(nèi)網(wǎng)感染木馬,會感染比如智能交易終端之類的設(shè)備。
9. 出現(xiàn)了反內(nèi)存分析、文件定時自動變異木馬,會給分析帶來一定難度。
10.出現(xiàn)了混合控制方式木馬,可以b/s也可以c/s。
11.由原來的從vc/delphi/vb之類的語言編寫的遠(yuǎn)控木馬開始出現(xiàn)了腳本編寫的遠(yuǎn)控木馬程序。體積更小,方式更加隱蔽。
目前面臨的問題。
1. 遠(yuǎn)控傳輸協(xié)議的問題,沒有好的加密協(xié)議很容易出現(xiàn)通信被攔截/偽造問題,給自己帶來危險。一些防火墻設(shè)備也可以輕易攔截通信。
2. 遠(yuǎn)控的免殺問題,傳統(tǒng)的木馬很容易在取到特征后就被殺毒軟件查殺,一直沒有出現(xiàn)好的反殺毒軟件思路。
3. 啟動加載方式問題,傳統(tǒng)的比如注冊表,文件,服務(wù)啟動,很容易被比如(x60之類)軟件攔截,許多殺軟也比較看重注冊表。
4. 文件駐留問題,駐留在系統(tǒng)很容易被取到樣本文件,也會導(dǎo)致木馬本身生存周期變短。
5. 文件操作問題,所有功能都集中在了一起,很容易被識別為木馬文件。
暫時性的解決措施:
1. 遠(yuǎn)控傳輸協(xié)議采用公鑰方式加密,文件生成時可選擇偽造某種可信軟件報文方式。
2. 在文件特征上,采用密鑰方式分段加密,內(nèi)存分段解密運行后刪除上一次操作記錄,靜動交互+加密模式對抗特征捕獲。
3. 加載方式采用非注冊表加載,注入硬件核心驅(qū)動文件加載。
4. 系統(tǒng)只駐留主要支持文件,或者完全靠注入后文件操作。
5. 功能文件采用插件方式,用完即刪,即使被捕獲也很難被分析認(rèn)定為木馬。
未解決的問題:
源頭/ip地址很容易被偵查員捕獲的問題,采用私有云,p2p方式待實踐。
只有更新的木馬/黑客技術(shù)才能促進(jìn)整體的安全進(jìn)步。
以上就是腳本之家小編為大家詳細(xì)的介紹的關(guān)于遠(yuǎn)程控制木馬的教程,需要的用戶快來看看吧,想了解更多精彩教程請繼續(xù)關(guān)注腳本之家網(wǎng)站!
相關(guān)文章
- 這篇文章主要為大家分享一下當(dāng)qq被盜時的找回密碼的方法需要的朋友可以參考一下,盡量到官方網(wǎng)站操作2015-05-12
- 無論那類黑客,他們最初的學(xué)習(xí)內(nèi)容都將是本部分所涉及的內(nèi)容,而且掌握的基本技能也都是一樣的。即便日后他們各自走上了不同的道路,但是所做的事情也差不多,只不過出發(fā)點2013-04-16
- 通過幾次成功的拿Webshell,發(fā)現(xiàn)自己有時也走了一些彎路,為了避免其他的朋友再在困惑中迷失方向,現(xiàn)在我將自己的一些經(jīng)驗寫出來,希望對一些想學(xué)拿Webshell的朋友有一定的2008-10-08
webshell 提權(quán)方法 服務(wù)器提權(quán)教程
提高入侵網(wǎng)站服務(wù)器的成功率,從事網(wǎng)絡(luò)安全的朋友可以參考下,如果防范。2009-09-30- 1,掛馬的N種方法 (1) HTML掛馬法。 常規(guī)的HTML掛馬方法一般是在網(wǎng)頁中插入一條iframe語句,像<iframe src=http://www.xxx.com/horse.html width=0 height=0&2009-06-03
- 原理:連敲5次shift就自動激活連滯鍵設(shè)置~~也就是自動執(zhí)行sethc.exe ,你把explorer.exe換成sethc.exe 就是自動執(zhí)行explorer.exe2009-07-19
- 1.名稱:如何制作圖片ASP木馬 (可顯示圖片) 建一個asp文件,內(nèi)容為<!--#i nclude file="ating.jpg"--> 找一個正常圖片ating.jpg,插入一句話木2008-10-08
- 今天有網(wǎng)友問小編怎樣判斷電腦是否淪為“肉雞”,小編就來給大家盤點幾條電腦淪為肉雞的表現(xiàn)2014-08-14
- 站內(nèi)搜索地址為: httpwww.google.comcustomdomains=(這里寫我們要搜索的站點,比如feelids.com) 進(jìn)去可以選擇www和feelids.com, 當(dāng)然再選我們要的站內(nèi)搜索2008-10-08
- 美國一家密碼管理應(yīng)用提供商SplashData 公司近期總結(jié)出2012年度最差的25個密碼,美國《紐約時報》作家尼克爾·佩爾榮斯近日撰文指出,密碼要想不被黑客猜中,有幾點非2012-11-13