文章分类 | 推荐文章 | 最新文章 | 热点文章 | 最新软件 | 国产软件 | 国外软件 | 汉化补丁 | 设为首页 | 加入收藏
业界资讯 | 图形图像 | 操作系统 | 网络冲浪 | 工具软件 | 办公软件 | 媒体动画 | 精文荟萃 | 认证考试 | 网站建设 | 技术开发 | 专栏
当前位置:abcdown网络学院办公软件Excel黑客教你如何利用Excel剿灭DLL木马
精品广告
推荐TOP10
·导数据到Excel的几个技巧
·EXCEL使用技巧全集
·学十条小经验 Excel文档打印得心应手
·Excel密码保护的解除方法与解除原理
·巧用Excel:利用身份证号码 提取个人信息
·高效办公 网络应用相关的Excel技巧
·八招设置Excel2007 用得更顺手
·用Excel实现定时提醒
·可以在Excel中使用的Office语音识别命令
·在同一Excel图表工作表中显示多个图表
阅读TOP10
·Excel排序技巧两则
·Excel XP“单元格”合并与拆分的技巧
·真的好轻松 Execl XP数据统计全攻略
·巧用Excel:利用身份证号码 提取个人信息
·Excel文本函数用法集萃
·用Excel做数据分析—直方图
·用Excel生成九九乘法表
·Excel妙用-公式结果我都要
·用Excel宏命令快速处理学生成绩
·Excel密码保护的解除方法与解除原理

黑客教你如何利用Excel剿灭DLL木马

日期:2007年8月14日 作者: 查看:[大字体 中字体 小字体]


  DLL木马是依靠DLL文件来作恶的,木马运行时不会在进程列表出现新的进程,而且很多DLL木马还插入到系统关键进程中(无法终止),即使能被杀毒软件检测出来也无法查杀,这给系统安全带来极大的威胁。如果你的手头没有趁手的杀马兵器,抄起办公的Excel我们也可以肉搏一番。下面就看看我们是如何用Excel对付这种插入lsass.exe进程的木马吧!

  第一步:查找被感染的进程

  近日开机上网一段时间后就觉得网速特别的慢,于是便运行“netstat -a -n -o”查看开放的端口和连接,其中进程PID为580发起的连接极为可疑:状态为ESTABLISHED,表示两台机器正在通信(见图1)。通过任务管理器可以知道这个进程为lsass.exe,根据进程的解释,lsass.exe是用于微软Windows系统的安全机制,它用于本地安全和登陆策略,显然这个进程是不需要开放端口和外部连接的,据此判断该进程极可能插入DLL木马。如果牧马者当前没有进行连接,还可以通过端口状态判断是否中招,如TIME_WAIT的意思是结束了这次连接,说明端口曾经有过访问,但访问结束了,表明已经有黑客入侵过本机。LISTENING表示处于侦听状态,等待连接,但还没有被连接,不过只有TCP协议的服务端口才能处于LISTENING状态。

黑客教你如何利用Excel剿灭DLL木马

  小提示:判断是否中招的前提是要找出被感染的进程,按被插入进程的类别分,DLL木马大致可以分为:

  1.插入常用进程,如Notepad.exe、Iexplorer.exe(此类木马的判断很简单,开机后不启动任何程序,打开任务管理器如果发现上述进程,那就可以判断中招了)。

  2.插入系统进程,如Explorer.exe、lsass.exe(由于每台电脑开机后都有上述的进程,具体可以通过查看端口和进程本身特性加以判断,比如本机的lsass.exe、winlogon.exe、explorer.exe就不会开放端口连接)。

  3.对于插入本身就开放端口进程如alg.exe、svchost.exe,需要通过连接状况、连接IP、调用DLL综合加以判断。

  第二步:追查木马真凶

  知道被插入DLL木马的进程,我们就可以通过比较进程调用的DLL模块来甑别。

  1.到其它正常电脑上启动命令提示符运行“tasklist /m /fo list >G:\dll1.txt”,将当前进程加载所有DLL文件以列表形式输出,然后打开dll.txt并复制lsass.exe加载的DLL文件列表(见图2)。

黑客教你如何利用Excel剿灭DLL木马

  2..打开Excel,将正常电脑和中招电脑lsass.exe加载的DLL文件复制到A、B列,由于Excel有序号,通过序号就可以轻易发现两个lsass.exe加载的DLL文件数量不同(64和68)。现在将B列字体设置为红色,剪切B列内容并粘贴到A列,单击Excel的“数据/排序”,将数据重新排序后,木马文件就在连续红色但和上格不相同的DLL文件中,分别是mswsock.dll、PSAPI.DLL、wshtcpip.dll、share.dll(见图3)。

黑客教你如何利用Excel剿灭DLL木马

  小提示:

  如果无法确定哪个进程被插入木马,可以先输出所有DLL文件,然后在Excel中排序和正常状态DLL文件比较,依次找出新增的DLL文件一一排查。

  第三步:删除木马文件

  从上可以知道DLL木马就在上述多出的4个文件中,现在通过搜索功能找到这些文件(DLL文件大多在系统目录,搜索范围可限制在此),并通过查看属性最终找到真凶为c:\windows\system32\share.dll。现在进入安全模式将share.dll删除,然后根据它的创建时间、大小找到木马的同伙并删除。一般微软系统DLL文件都有版本标签,而且文件日期大多是一样的,可以通过这些属性判断。


[1] [2] 下一页 

上一篇:Flash AS教程:用计时的方法判断双击的代码

下一篇:《Effective C#》:使用成员初始化语句


相关软件: 相关文章:
·钢琴发烧碟——《黑毒》 320kbps
·暗黑破坏神 2 1.10超级修改器暗黑通v1.01繁体版
·暗黑破坏神 diablo 1
·暗黑破坏神 2:毁灭之王 1.10S极品属性装备制作器
·暗黑破坏神 diablo 21.10版
·黑客视频教程-利用工具使灰鸽子永久上线
·三角洲特种部队之黑鹰坠落 属性修改器两款
·黑客技术之知道对方IP入侵别人的电脑
·最详细的黑客入门法则
·暗黑破坏神2:毁灭之王 符文物品、符石功能、赫拉笛克方块等 - 游戏秘籍
·原汁原味! 办公女郎天蓝坎肩配黑丝袜
·暗黑破坏神2:毁灭之王 装备修改指南 - 游戏攻略
·IT公司红黑榜
·《黑暗史诗(FATE)》游戏攻略心得之打造Legend下轻松通关魔战士

特别声明:本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作者。文章版权归文章原始作者所有。对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转载的文章有版权问题请联系编辑人员,我们尽快予以更正。
[打印本页] [关闭窗口] 转载请注明来源:http://www.abcdown.net
首页 | 本站声明 | 下载帮助 | 发布软件 |
中文版权所有:ABC学院 浙ICP备05000717号