`

黑客教你怎样用Excel剿灭DLL木马

阅读更多

DLL木马是依靠DLL文件来作恶的,木马运行时不会在进程列表出现新的进程,而且很多DLL木马还插入到系统关键进程中(无法终止),即使能被杀毒软件检测出来也无法查杀,这给系统安全带来极大的威胁。如果你的手头没有趁手的杀马兵器,抄起办公的Excel我们也可以肉搏一番。下面就看看我们是如何用Excel对付这种插入lsass.exe进程的木马吧!

  第一步:查找被感染的进程

  近日开机上网一段时间后就觉得网速特别的慢,于是便运行“netstat -a -n -o”查看开放的端口和连接,其中进程PID为580发起的连接极为可疑:状态为ESTABLISHED,表示两台机器正在通信(见图1)。通过任务管理器可以知道这个进程为lsass.exe,根据进程的解释,lsass.exe是用于微软Windows系统的安全机制,它用于本地安全和登陆策略,显然这个进程是不需要开放端口和外部连接的,据此判断该进程极可能插入DLL木马。如果牧马者当前没有进行连接,还可以通过端口状态判断是否中招,如TIME_WAIT的意思是结束了这次连接,说明端口曾经有过访问,但访问结束了,表明已经有黑客入侵过本机。 LISTENING表示处于侦听状态,等待连接,但还没有被连接,不过只有TCP协议的服务端口才能处于LISTENING状态。

  小提示:判断是否中招的前提是要找出被感染的进程,按被插入进程的类别分,DLL木马大致可以分为:

  1.插入常用进程,如Notepad.exe、Iexplorer.exe(此类木马的判断很简单,开机后不启动任何程序,打开任务管理器如果发现上述进程,那就可以判断中招了)。

  2.插入系统进程,如Explorer.exe、lsass.exe(由于每台电脑开机后都有上述的进程,具体可以通过查看端口和进程本身特性加以判断,比如本机的lsass.exe、winlogon.exe、explorer.exe就不会开放端口连接)。

  3.对于插入本身就开放端口进程如alg.exe、svchost.exe,需要通过连接状况、连接IP、调用DLL综合加以判断。

  第二步:追查木马真凶

  知道被插入DLL木马的进程,我们就可以通过比较进程调用的DLL模块来甑别。

  1.到其它正常电脑上启动命令提示符运行“tasklist /m /fo list >G:\dll1.txt”,将当前进程加载所有DLL文件以列表形式输出,然后打开dll.txt并复制lsass.exe加载的DLL文件列表(见图2)。

  2……打开Excel,将正常电脑和中招电脑lsass.exe加载的DLL文件复制到A、B列,由于Excel有序号,通过序号就可以轻易发现两个lsass.exe加载的DLL文件数量不同(64和68)。现在将B列字体设置为红色,剪切B列内容并粘贴到A列,单击Excel的“数据/排序”,将数据重新排序后,木马文件就在连续红色但和上格不相同的DLL文件中,分别是mswsock.dll、PSAPI.DLL、 wshtcpip.dll、share.dll(见图3)。

  小提示:

  如果无法确定哪个进程被插入木马,可以先输出所有DLL文件,然后在Excel中排序和正常状态DLL文件比较,依次找出新增的DLL文件一一排查。

  第三步:删除木马文件

  从上可以知道DLL木马就在上述多出的4个文件中,现在通过搜索功能找到这些文件(DLL文件大多在系统目录,搜索范围可限制在此),并通过查看属性最终找到真凶为c:\windows\system32\share.dll.现在进入安全模式将share.dll删除,然后根据它的创建时间、大小找到木马的同伙并删除。一般微软系统DLL文件都有版本标签,而且文件日期大多是一样的,可以通过这些属性判断。

  小提示:对于插入notepad、IE、explorer.exe等进程的dll木马,可以将进程终止后直接删除dll木马。

  第四步:做好备份,防患于未然

  相对来说,本例被插入木马的系统进程比较容易判断,但是对插入系统本身就开放端口的进程如svchost.exe,判断起来就比较困难。因此我们平时要用Tasklist命令做好常见系统进程DLL文件备份,这样就可以在怀疑自己中招时,重启并关闭任何无关程序,然后通过Excel排序快速找到木马真凶!

  注意:系统有多个svchost.exe进程,但是它们进程pid是不同的,需要分开备份。

分享到:
评论

相关推荐

    关于dll木马编写 不错值得看看

    - **DLL木马**:指隐藏在DLL文件中的恶意软件,这类木马由于其隐蔽性和难以检测的特点,常被黑客用来进行恶意活动。DLL木马的工作原理是通过将恶意代码注入合法的DLL文件中,当合法程序调用这些DLL时,恶意代码就会...

    VC++动态链接库编程之DLL木马.doc

    DLL木马的制作和利用技术,是黑客和恶意软件开发者常用的手段,它们能够在用户不知情的情况下悄悄侵入系统,执行恶意操作。 首先,理解DLL木马的工作原理至关重要。编程人员会在DLL文件中植入木马代码,然后寻找并...

    手无寸铁轻易清除“dll后门木马”.docx

    DLL后门木马是一种特殊的恶意软件形式,它们利用Windows操作系统中的动态链接库(DLL)机制进行隐藏和控制。DLL文件通常被应用程序调用来共享代码和资源,而DLL后门木马则是将恶意代码嵌入到DLL文件中,通过与合法...

    木马克星黑客杀木马工具

    木马克星黑客杀木马工具,可以查杀8122种国际木马,1053种密码偷窃木马,保证查杀传奇密码偷窃木马,oicq类寄生木马,冰河类文件关联木马,密码解霸,奇迹射手等...都需要Iparmor 确认,不仅可以查杀木马,更可以反查黑客密码.

    coolfire黑客入门教程系列

    coolfire黑客入门教程系列

    网络雷达.查黑客木马必备软件

    查黑客木马必备软件 上网时,就怕黑客。...黑客和木马都要使用网络连接。点开这个软件,所有连接一目了然。如果怀疑有黑客,关掉所有软件,点开雷达查查;下载的新软件是否有木马,看看是否有网络连接。

    Excel插件--OBS.DLL

    详细的注释说明和一目了然的名称将有助于设计阶段的调试和查错,但是代码一旦发布后,这些优点将会使黑客轻而易举地破解你的成果,呵呵,用这个吧,保证黑客对您的VB/VBA代码一点兴趣和胃口都没有!! 8、解除...

    unloaddll.rar dll注入式木马的克星

    标题“unloaddll.rar dll注入式木马的克星”揭示了这是一个专门针对DLL注入式木马的防护工具。DLL注入是一种恶意软件技术,黑客通过将恶意代码注入到正在运行的进程中,以达到控制或监视系统的目的。"unloaddll"可能...

    exe将dll注入到explorer.exe资源管理器进程_DLL注入示例.injectdll

    通过使用DLL,开发者可以实现代码复用,减少内存占用,并改善系统性能。 DLL注入的核心步骤通常包括以下部分: 1. 创建DLL:首先,你需要编写一个DLL项目,其中包含要注入到目标进程中的代码。在本案例中,...

    网络连接监控.rar查黑客木马必备软件

    查黑客木马必备软件 上网时,就怕黑客。...黑客和木马都要使用网络连接。点开这个软件,所有连接一目了然。如果怀疑有黑客,关掉所有软件,点开雷达查查;下载的新软件是否有木马,看看是否有网络连接。

    关闭木马黑客端口(彻底封杀木马球后门)close-muma

    标题“关闭木马黑客端口(彻底封杀木马球后门)close-muma”涉及到的是网络安全中的一个重要话题,即如何防止恶意软件,尤其是木马和后门程序通过网络端口进行活动。在这个主题中,我们需要关注的是如何识别并阻止...

    Excel终极伴侣1.286

    详细的注释说明和一目了然的名称将有助于设计阶段的调试和查错,但是代码一旦发布后,这些优点将会使黑客轻而易举地破解你的成果,呵呵,用这个吧,保证黑客对您的VB/VBA代码一点兴趣和胃口都没有!! 8、解除...

    DLL无限注射使用教程

    DLL(动态链接库)无限注射是一种在编程领域中常见的技术,尤其在...但请注意,不恰当或非法的使用DLL注射可能导致系统不稳定,甚至成为黑客攻击的手段。因此,理解这些技术的同时,也要遵守法律和道德规范,避免滥用。

    C语言黑客编程教程

    根据提供的信息,“C语言黑客编程教程”主要针对的是希望在信息安全领域有所发展的人员。下面将对C语言在黑客编程及信息安全中的应用进行详细介绍,并结合标题、描述和部分内容给出相关的知识点。 ### C语言黑客...

    DLL注入与卸载

    虽然DLL注入有其合法用途,但往往也与恶意行为有关,如病毒、木马和黑客工具。因此,对DLL注入的操作应谨慎进行,并确保遵循安全规范,防止被滥用。 ### 总结 DLL注入与卸载是Windows编程中的重要技术,涉及进程间...

    强制删除文件木马病毒

    1. **木马病毒**:木马(Trojan)是一种伪装成正常程序的恶意软件,用户在不知情的情况下下载或安装,它们可能会窃取个人信息、破坏系统或者为黑客提供远程访问。病毒则是一种自我复制的程序,能在计算机系统中快速...

    黑客帝国壁纸教程

    【黑客帝国壁纸教程】是一个利用HTML和CSS技术创建的创新性项目,旨在模拟黑客帝国电影中...通过实践这个教程,你不仅可以提升自己的技术技能,还能拥有一个个性化的黑客帝国风格壁纸,为你的设备增添独特的科技魅力。

    反黑客 反木马利器 程序端口查看器

    反黑客 反木马利器 程序端口查看器 显示所有程序占用的端口

    黑客技术入门教程

    黑客基础教程,里面内容很丰富,希望帮助到大家。

    对黑客木马的反击

    对黑客木马的反击。 对木马内的收信邮箱 密码破解! C32 16进制格式 打开 在这里提示出账户 1111222 密码 123456 从解析木马,到反击 盗号着的Q密码!

Global site tag (gtag.js) - Google Analytics