首页
社区
课程
招聘
[旧帖] [求助]进程注入的问题!! 0.00雪花
发表于: 2008-8-9 22:20 3859

[旧帖] [求助]进程注入的问题!! 0.00雪花

2008-8-9 22:20
3859
请问谁研究过远程控制类型的木马?请分析下那种木马的特征,比如注册表修改成为自启动项,端口方面或者api调用等方面,可以举个实例。并且在ie或者其他进程被注入之后,怎么才能发现被注入了呢??请高手帮忙回答下,十分感谢!!

[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!

收藏
免费 0
支持
分享
最新回复 (5)
雪    币: 1602
活跃值: (14)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
木马修改注册表启动项是一个笨办法,因为极容易被察觉,现在的安全软件也会对注册表进行监视。就灰鸽子来说,在没有开IE的情况下,打开任务管理器,可以看到一个IE进程(假如注入的是这个进程),任务管理器的缺陷是没有模块察看功能,这时可用ICESWORD一类的工具,可以看到进程加载的模块是否有异常。有些杀软对进程注入是敏感的,如果设置了这些项,杀软会在注入行为发生时警告。不知道反外挂的网游是否也会引起杀软的报警
2008-8-10 09:49
0
雪    币: 2362
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
安个杀软 调成交互模式
2008-8-10 09:53
0
雪    币: 209
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
木马想要自启动的话我建议注册成服务比较好,这比单纯的写启动项要好
2008-8-10 09:53
0
雪    币: 2362
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
注册成服务 现在也一般般了
我觉得 往EXE插入代码来自启动还可以
2008-8-10 09:56
0
雪    币: 142
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
"可以看到进程加载的模块是否有异常,......"你是指哪些方面的异常呢?
2008-8-10 20:21
0
游客
登录 | 注册 方可回帖
返回
//