`
yiyeqinghuasoon
  • 浏览: 681258 次
文章分类
社区版块
存档分类
最新评论

转《DLL木马进程内幕大揭秘》

 
阅读更多
如果是位经常玩“马马”的朋友,那么一般情况下都会或多或少掌握一些木马的特性,然而,很多朋友还是不知道“DLL木马”是什么东东。那到底什么是“DLL木马”呢?它与一般的木马又有什么不同?带着这些疑问,一起开始这次揭密之旅吧!
一、追根溯源从DLL说起
要了解什么是“DLL木马”,就必须知道“DLL”是什么意思!说起DLL,就不能不涉及到久远的DOS时代。在DOS大行其道的时代,写程序是一件繁琐的事情,因为每个程序的代码都是需要独立的,这时为了实现一个普通的功能,甚至都要为此编写很多代码。后来随着编程技术发展与进步,程序员们开始把很多常用的代码集合(也就是通用代码)放进一个独立的文件里,并把这个文件称为“库”(Library)。在写程序的时候,把这个库文件加入编译器,就能使用这个库包含的所有功能而不必自己再去写一大堆代码,这个技术被称为“静态链接”(Static Link)。静态链接技术让劳累的程序员松了口气,一切似乎都很美好。然而静态链接技术的最大缺陷就是极度消耗和浪费资源,当一个程序只想用到一个库文件包含的某个图形效果时,系统将把这个库文件携带的所有的图形效果都加入程序,这样就使得程序非常臃肿。虽然这并不重要,可是这些臃肿的程序却把道路都阻塞了——静态链接技术让最终的程序成了大块头,因为编译器把整个库文件都加载进去了。
技术永远是在发展的,静态链接技术由于无法避免的弊端,不能满足程序员和编程的需要,人们开始寻找一种更好的方法来解决代码重复的难题。随着Windows系统的出现, Windows系统使用一种被称为“动态链接库”(Dynamic Link Library)的新技术,它同样也是使用库文件,DLL的名字就是这样来的。动态链接本身和静态链接没什么区别,也是把通用代码写进一些独立文件里,但是在编译方面,微软把库文件做成已经编译好的程序文件,给它们开发一个交换数据的接口。程序员编写程序的时候,一旦要使用某个库文件的一个功能函数,系统就把这个库文件调入内存,连接上这个程序占有的任务进程,然后执行程序要用的功能函数,并把结果返回给程序显示出来。完成需要的功能后,这个DLL停止运行,整个调用过程结束。微软让这些库文件能被多个程序调用,实现了比较完美的共享,程序员无论要写什么程序,只要在代码里加入对相关DLL的调用声明就能使用它的全部功能。这样,写出来的程序就不能再携带一大堆无用的垃圾了。
DLL技术的诞生,使编写程序变成一件简单的事情,Windows为我们提供了几千个函数接口,足以满足大多数程序员的需要。而且,Windows系统自身就是由几千个DLL文件组成,这些DLL相互扶持,组成了庞大的Windows系统。如果Windows依然使用静态链接技术,那将是不可想象的。
二、什么是API
在前面提到的“接口”又是什么呢?因为DLL不能像静态库文件那样塞进程序里,如何让程序知道实现功能的代码和文件成了问题,微软就为DLL技术做了标准规范,为每个DLL文件都明确地标注好它的功能名称,程序只要根据标准规范找到相关的名称进行调用就行了,这就是API(Application Programming Interface)应用程序接口,每个DLL带的接口都不尽相同,最大限度地减少了程序代码的重复。在Windows里,最基本的3个DLL文件是kernel32.dll、user32.dll、gdi32.dll。它们共同构成了基本的系统框架。
三、DLL与木马
DLL是编译好的代码,与一般程序没什么大差别,只是它不能独立运行,需要程序调用。那么,DLL与木马能扯上什么关系呢?如果你学过编程并且写过DLL,就会发现,其实DLL的代码和其他程序几乎没什么两样,仅仅是接口和启动模式不同,只要改动一下代码入口,DLL就变成一个独立的程序了。
当然,DLL文件是没有程序逻辑的,其实DLL并不等于EXE。不过,依然可以把DLL看做缺少了main入口的程序,DLL带的各个功能函数可以看作一个程序的几个函数模块。DLL木马就是把一个实现了木马功能的代码,加上一些特殊代码写成DLL文件,导出相关的API,在别人看来,这只是一个普通的DLL,但是这个DLL却携带了完整的木马功能,这就是DLL木马的概念。也许有人会问,既然同样的代码就可以实现木马功能,那么直接做程序就可以,为什么还要多此一举写成DLL呢?这是为了隐藏,因为DLL运行时是直接挂在调用它的程序的进程里的,并不会另外产生进程,所以相对于传统EXE木马来说,它很难被查到。
四、DLL的运行
虽然DLL不能自己运行,可是Windows在加载DLL的时候,需要一个入口函数,就如同EXE的main一样,否则系统无法引用DLL。所以根据编写规范,Windows必须查找并执行DLL里的一个函数DllMain作为加载DLL的依据,这个函数不作为API导出,而是内部函数。DllMain函数使DLL得以保留在内存里,有的DLL里面没有DllMain函数,可是依然能使用,这是因为Windows在找不到DllMain的时候,会从其它运行库中找一个不做任何操作的缺省DllMain函数启动这个DLL使它能被载入,并不是说DLL可以放弃DllMain函数。
五、DLL木马技术分析
到了这里,大家也许会想,既然DLL木马有那么多好处,以后写木马都采用DLL方式不就好了吗?话虽然是这么说没错,但是编写DLL木马并不是一些人想象的那么容易写的。要写一个能用的DLL木马,需要了解更多关于操作系统底层的知识。
1.木马的主体
千万别把木马模块写得真的像个API库一样,这不是开发WINAPI。DLL木马可以导出几个辅助函数,但是必须有一个过程负责主要执行代码,否则这个DLL只能是一堆零碎API函数,别提工作了。如果涉及一些通用代码,可以在DLL里写一些内部函数,供自己的代码使用,而不是把所有代码都开放成接口,这样它自己本身都难调用了,更不可能发挥作用。
DLL木马的标准执行入口为DllMain,所以必须在DllMain里写好DLL木马运行的代码,或者指向DLL木马的执行模块。
2.动态嵌入技术
Windows中,每个进程都有自己的私有内存空间,别的进程是不允许对这个私人领地进行操作的,但是,实际上我们仍然可以利用种种方法进入并操作进程的私有内存,这就是动态嵌入,它是将自己的代码嵌入正在运行的进程中的技术。动态嵌入有很多种,最常见的是钩子、API以及远程线程技术,现在的大多数DLL木马都采用远程线程技术把自己挂在一个正常系统进程中。其实动态嵌入并不少见,罗技的MouseWare驱动就挂着每一个系统进程。远程线程技术就是通过在另一个进程中创建远程线程(RemoteThread)的方法进入那个进程的内存地址空间。在DLL木马的范畴里,这个技术也叫做“注入”,当载体在那个被注入的进程里创建了远程线程并命令它加载DLL时,木马就挂上去执行了,没有新进程产生,要想让木马停止惟有让挂接这个木马DLL的进程退出运行。但是,很多时候我们只能束手无策——它和Explorer.exe挂在一起了。
3.木马的启动
也许您会有这样的想法,直接把这个DLL加入系统启动项目不就可以了?“NO”!前面已经介绍过,DLL不能独立运行,所以无法在启动项目里直接启动它。要想让“马儿”顺利地跑起来,就需要一个EXE使用动态嵌入技术让DLL挂上其他正常进程,让被嵌入的进程调用这个DLL的DllMain函数,激活木马运行,最后启动木马的EXE结束运行,木马启动完毕。启动DLL木马的EXE非常重要,它被称为加载(Loader)。所以,一个相对比较成熟的DLL木马会想办法保护它的Loader不会那么容易被发现和毁灭。
Loader可以是多种多样的,Windows的rundll32.exe也被一些DLL木马用来做了Loader,这种木马一般不带动态嵌入技术,它直接挂着rundll32进程运行,用rundll32的方法像调用API一样去引用这个DLL的启动函数激发木马模块开始执行,即使你杀了rundll32,木马本体还是在的,一个最常见的例子就是3721中文实名,虽然它不是木马。
注册表的AppInit_DLLs键也被一些木马用来启动自己,如求职信病毒。利用注册表启动,就是让系统执行DllMain来达到启动木马的目的。因为它是kernel调入的,对这个DLL的稳定性有很大要求,稍有错误就会导致系统崩溃,所以很少看到这种木马。有一些更复杂点的DLL木马通过svchost.exe启动,这种DLL木马必须写成NT-Service,入口函数是ServiceMain,一般很少见,但是这种木马的隐蔽性也不错,而且Loader有保障。
4.寥寥无几
到这里大家也应该对DLL木马有个了解了,是不是很想写一个?别急,不知道大家想过没有,既然DLL木马这么好,为什么到现在能找到的DLL木马寥寥无几?现在让我来泼冷水,最重要的原因只有一个:由于DLL木马挂着系统进程运行,如果它本身写得不好,例如没有防止运行错误的代码或者没有严格规范用户的输入,DLL就会很容易出错并崩溃。但是DLL崩溃会导致它挂着的程序跟着遭殃,别忘记它挂接的可是系统进程啊,结局就是„„惨不忍睹。所以写一个能公布的DLL木马,在排错检查方面做的工作要比一般的EXE木马多,甚至写得多了连编写者自己都会烦躁不已!
六、DLL木马的发现和查杀
经常看看启动项有没有多出莫名其妙的项目,这是Loader的所在。而DLL木马本体比较难发现,需要用户有一定编程知识和分析能力,在Loader里查找DLL名称,或者从进程里看有没有挂接什么陌生的DLL!但是,对于一些计算机的初级用户来说,这样的发现过程是非常困难的!因此,最简单的方法:杀毒软件和防火墙,这虽然不是万能的解决之道,但是对于不了解系统原理,没有编程经验的新手来说,总算是一种权宜之计吧!
本篇文章来源于 黑客基地-全球最大的中文黑客站 原文链接:http://hackbase.com/tech/2007-07-27/102043684729/
分享到:
评论

相关推荐

    DLL木马进程大揭秘

    《DLL木马进程大揭秘》一书深入剖析了DLL(动态链接库)木马的原理、行为模式以及如何防范。...通过阅读《DLL木马进程内幕大揭秘.pdf》,读者将能够深入探究这一领域的各种细节,从而更有效地防范和应对这类恶意软件。

    DLL木马进程内幕大揭密

    《DLL木马进程内幕大揭密》一书深入探讨了DLL木马的原理与机制,为读者揭示了这种隐蔽的恶意软件如何利用动态链接库(Dynamic Link Library,简称DLL)来实现其攻击目的。以下是对该主题的详细解析: ### 一、...

    用系统权限法清理dll木马

    由于正常进程的执行依赖于这些DLL文件,因此直接删除DLL木马往往会导致进程崩溃或者系统异常。 #### 二、清理DLL木马的方法概述 针对DLL木马的特点,本文介绍了一种基于系统权限管理的清理方法,通过调整文件权限...

    lpk.dll 木马专杀工具

    注:该专杀只用于清除系统中的usp10.dll和lpk.dll,如机器中已经被种上其它木马,请使用巨盾查杀 更新记录: 2010年2月10日 修复一异常崩溃的BUG 2010年01月25日 修复扫描崩溃的bug。 2009年11月5日 修改某些RAR压缩包...

    隐藏DLL进程的实例(用于木马后果自负)

    在IT安全领域,隐藏DLL进程的技术常常被滥用以创建难以检测的恶意软件,例如木马。本文将深入探讨隐藏DLL进程的工作原理、可能的实施方法以及其潜在的后果。 首先,DLL(动态链接库)是Windows操作系统中的一个重要...

    VC++动态链接库编程之DLL木马.doc

    通过远程线程插入技术,DLL木马能够迫使目标进程调用含有恶意代码的DLL,这样,木马就能在目标系统中执行其预设的任务,而用户往往无法察觉。 DLL木马的隐藏性极强,主要得益于DLL自身的特点。由于DLL被映射到宿主...

    DLL注入进程Delphi代码

    DLL注入是一种技术,常用于调试、监控或修改其他运行中的进程。在Windows操作系统中,动态链接库(DLL)是可重用代码的集合,应用程序可以在运行时加载它们以使用其功能。DLL注入则是将DLL文件的代码强制插入到另一...

    易语言枚举调用dll的进程列表

    易语言枚举调用dll的进程列表源码,枚举调用dll的进程列表,列举dll相关进程,EnumProcessModules_,GetModuleFileNameEx_,关闭内核对象_,OpenProcess_

    C# DLL 进程注入示例。

    在IT领域,进程注入是一种技术,它允许一个进程(注入者)将代码插入到另一个正在运行的进程中(宿主进程)执行。这种技术通常用于调试、监控、性能优化或者恶意软件活动。本示例主要关注如何使用C#来实现DLL(动态...

    驱动注入DLL指定进程.rar_dll注入_驱动 dll注入_驱动注入_驱动级注入dll_驱动进程

    驱动注入是计算机编程中一种高级技术,主要用于在目标进程中加载动态链接库(DLL),从而实现对目标进程的扩展或控制。这里的"驱动注入DLL到进程"是指通过驱动程序来完成DLL的注入操作,这种方式通常涉及到操作系统...

    关于dll木马编写 不错值得看看

    - **隐蔽性和抗删除性**:由于DLL文件是在应用程序内存空间中加载的,因此在执行过程中并不会出现明显的进程标识,这为DLL木马提供了很好的隐蔽性。同时,由于DLL文件正在被使用,因此通常情况下无法被删除,这也...

    易语言创建进程注入DLL

    在易语言中,创建进程注入DLL是一项常见的技术操作,它主要用于实现程序间的数据共享、功能扩展或者隐蔽执行某些任务。这里我们将深入探讨这个主题。 首先,让我们了解什么是“创建进程”和“DLL注入”。创建进程是...

    DLL木马的原理及其防范策略

    看看吧,详细讲述木马通过DLL进行计算机入侵的原理并其防范措施,太好了,不值5分返还50分!!!

    易语言结束进程中的DLL

    易语言结束进程中的DLL源码,结束进程中的DLL,提升进程权限,列表,表项,取模块路径,列调用的模块,结束进程中DLL,Module32First,ExtractIconA,打开进程,获取线程,打开令牌,恢复权限,获取令牌特权,CreateToolhelp32...

    易语言源码枚举调用dll的进程列表.rar

    易语言源码枚举调用dll的进程列表.rar 易语言源码枚举调用dll的进程列表.rar 易语言源码枚举调用dll的进程列表.rar 易语言源码枚举调用dll的进程列表.rar 易语言源码枚举调用dll的进程列表.rar 易语言源码枚举...

    远程线程注入实现木马进程隐藏

    2. **加载动态链接库(DLL)**:木马程序通常以DLL形式存在,因为这样可以方便地注入到其他进程中。使用`LoadLibraryEx`函数可以在目标进程中加载DLL。 3. **定位DLL导出函数**:一旦DLL加载到目标进程,我们需要...

    ICO图标转换为DLL工具

    ICO图标和DLL是Windows操作系统中两种不同的资源类型。ICO文件是一种包含一个或多个图标图像的文件格式,通常用于表示程序、文件或者网站的图标。而DLL(Dynamic Link Library)是Windows系统中的动态链接库,它封装...

    VC++实现两个进程间的通信--DLL

    本示例中的"VC++实现两个进程间的通信--DLL"是一个利用DLL来实现进程间通信(IPC,Inter-Process Communication)的项目。下面将详细阐述相关知识点: 1. DLL基础: - DLL文件是一种包含可由多个执行文件同时使用...

    Socks5进程代理DLL调用_Sockset_代理_socks5_dll_进程代理_

    Socks5进程代理DLL,配套调用表,在压缩包里面

    代码(查看windows进程信息和检索加载某个dll的进程)

    这是一份实例代码(demo),目的是演示如何在程序中查询进程信息,以及检索加载某个dll的进程。 这可能是分析木马行为的必备工具。 ProcessViewer是一个类似的工具,网上可以下载到它的源码。但是对于只是演示如何查询...

Global site tag (gtag.js) - Google Analytics