首页
社区
课程
招聘
[讨论]木马行为 研究
发表于: 2011-8-31 15:29 12714

[讨论]木马行为 研究

2011-8-31 15:29
12714

最近公司交个任务给我:总结现有木马行为。

为了偷懒和找点头绪,我发现了360检测的手段

比如:
1 加载个驱动程序,几乎所有驱动,它都会报可疑危险行为
2 注入DLL,无论什么注入 360几乎提示都是 CreateRemoteThread 危险注入
3 检测修改开机启动项。如果哪个不是白名单的程序要去修改开机启动 肯定被提示 危险行为
4 现在的木马还有增肥功能。

希望大家能踊跃发表自己的意见,都说说
360还有哪些提示。
木马都有哪些特殊的行为操作。


[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 6
支持
分享
最新回复 (11)
雪    币: 6
活跃值: (1167)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
实际木马的行为就是修改文件,修改注册表,加载DLL等等。。最最关键的技术如何把这些行为分成两种:恶意的和非恶意的。也就是白名建立历很难。说到底还是老技术,特征码。
2011-8-31 15:34
0
雪    币: 204
活跃值: (25)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
楼上说得没错,所以我们现在讨论的就是如何来区分

比如 修改注册表,非正常程序修改开机启动项 可以视为木马特征之一 其他可以直接通过
比如 一般程序不会去读取其他程序的内存内容 木马很有可能会  

如果能竟可能找出多的特征来,那么久有可能通过这些一系列的行为特征来判断这个程序是否是木马。当然这个判断你可能认为不准确,但是如果只是用这个来提示用户,并不做杀毒操作呢
2011-8-31 15:54
0
雪    币: 160
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
只要有可能对系统造成危险交互的操作360都报,当然,除了在360白名单内和有根证书受信的证书软件外~
2011-8-31 20:08
0
雪    币: 33
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
还有这些

只要在系统目录生成pe文件的,都是木马

非系统目录存在系统目录下的dll (如 lpk.dll usp.dll) 都认为是木马

桌面上陌生的快捷方式木马

桌面上文件里面有就算有 asp文件也算可疑

据说.大于4G的木马不是木马
2011-8-31 20:20
0
雪    币: 204
活跃值: (25)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
嗯  ,还有木有  继续顶贴
2011-8-31 21:05
0
雪    币: 113
活跃值: (100)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
7
有点意思。进程劫持的手段算嘛?比如说HOOK之类的。
2011-8-31 21:54
0
雪    币: 204
活跃值: (25)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
打开文件就自动运行的 算不算
2011-9-7 14:02
0
雪    币: 54
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
dll劫持的不知道算不算木马呢?
2011-9-8 15:52
0
雪    币: 120
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
找微点买主动防御规则哈
2011-9-23 09:35
0
雪    币: 3
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
自删除 虚假图标 注入浏览器 资源管理器等常见进程 遍历注册表找相关的键(比如盗号程序确定游戏目录) 这些都是很值得怀疑的木马行为
2011-9-23 11:34
0
雪    币: 5
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
看一看 学习一下
2014-1-2 09:21
0
游客
登录 | 注册 方可回帖
返回