主 页  下载中心 文章中心 在线杀毒 软件论坛
国内杀毒软件     瑞星杀毒 金山毒霸 江民杀毒 光华反病毒 更多... 木马专杀   木马杀客 木马克星 木马清道夫 AVG(原Ewido)Anti-Spyware 更多...
国外杀毒软件     卡巴斯基   诺顿   趋势 安博士 熊猫卫士  小红伞 驱逐舰 麦咖啡McAfee   NOD32   F-Secure   Dr.Web   Avast   更多...
升级补丁   瑞星升级 金山毒霸升级 江民升级 光华升级 卡巴斯基升级 诺顿升级 趋势升级 安博士升级 NOD32升级 Dr.Web升级 Avast升级
流氓软件清理     360安全卫士 瑞星卡卡   金山毒霸系统清理专家 Wopti流氓软件清除大师   恶意软件清理助手   超级兔子网络卫士 更多...
防火墙     天网 费尔 冰盾 更多... 病毒专题     熊猫烧香病毒专题 电眼间谍病毒专题 AV终结者病毒专题 灰鸽子清理     更多...
系统漏洞补丁     windowXP系统漏洞补丁 window2000系统漏洞补丁 window2003系统漏洞补丁 windowVISTA系统漏洞补丁 更多...
 您当前的位置:爱客者 -> 文章中心 -> 安全技术 -> 反木马 -> 文章内容
权限保卫战:可怕的rootkit木马后门
来源:网络 时间:2006-3-14

在我们获得了对目标的控制权后,还想保持这种控制权限,于是就出现了木马后门,rootkit之类的保护权限的手段。首先来说一下我们常见的应用层次的木马后门,比如我们常见的远程控制类的软件,像国外的sub7,vnc,netbus,国内的冰河,灰鸽子,黑洞等等,这些大家都很熟悉因此就不详细介绍了。然而此类后门的可以很容易被发现,现在的杀毒软件大多都能轻松的查处,即使暂时查不到,用其他手段检测也不是很困难,现在就我就给大家介绍一种比一般木马后门潜伏的更深的一类木马后门--rootkit。

  传统的rootkit是一种比普通木马后门更为阴险的木马后门。它主要通过替换系统文件来达到目的。这样就会更加的隐蔽,使检测变得比较困难。传统的rootkit对一系列平台均有效,但主要是针对unix的,比如linux,aix,sunos等操作系统。当然有些rootkits可以通过替换dll文件或更改系统来攻击windows平台.rootkit并不能让你直接获得权限,相反它是在你通过各种方法获得权限后才能使用的一种保护权限的措施,在我们获取系统根权限(根权限即root权限,是unix系统的最高权限)以后,rootkits提供了一套工具用来建立后门和隐藏行迹,从而让攻击者保住权限。

  下面就针对unix来讲解一下传统rootkit的攻击原理

  rootkits是如何实现后门的呢?为了理解rootkits后门,有必要先了解一下unix的基本工作流程,当我们访问unix时(不管是本地还是远程登陆),/bin/login程序都会运行,系统将通过/bin/login来收集并核对用户的帐号和密码.rootkits使用一个带有根权限后门密码的/bin/login来替换系统的/bin/login,这样攻击者输入根权限后门的密码,就能进入系统。就算管理员更改了原来的系统密码或者把密码清空。我们仍能够

  使用后门密码以根用户身份登陆。在攻入unix系统后,入侵者通常会进行一系列的攻击动作,如安装嗅探器收集重要数据,而unix中也会有些系统文件会监视这些动作,比如ifconfig等,rootkit当然不会束手就擒,它会同样替换一下这些系统文件,

  通常被rootkit替换的系统程序有login,ifconfig,du,find,ls,netstart,ps等。由于篇幅问题,这些系统文件的功能就不一一罗列,有兴趣的读者可以自己去查找,现在rootkit的工具很多,里面基本都是包含一些处理过的系统文件来代替原来的系统文件的,像tomkit等一些rootkit就是比较优秀的了。

  防御办法:rootkit如此可怕,得好好防它才行,实际上,防御他的最有效的方法时定期的对重要系统文件的完整性进行核查,这类的工具很多,像tripwire就是一个非常不错的文件完整性检查工具。一但发现遭受到rootkit攻击,那你就比较麻烦了,你必须完全重装所有的系统文件部件和程序,以确保安全性.

  写到这里,战争似乎结束了,然而更可怕的rootkit还没登场,那就是更加恐怖( 这个词一点也不夸张)的内核级rootkit。在大多数操作系统中(各种uni x和windows),内核是操作系统最基本的部件,它控制着对网络设备、进程、系统内存、磁盘等的访问。例如当你打开一个文件时,打开文件的请求被发送到内核,内核负责从磁盘得到文件的比特位并运行你的文件浏览程序。内核级rootkit使攻击者获得对系统底层的完全控制权。攻击者可以修改你的内核,大多数内核级rootkit都能进行执行重定向,即截获运行某一程序的命令,将其重定向到入侵者所选中的程序并运行此程序。也就是说用户或管理员要运行程序a,被修改过的内核假装执行a,实际却执行了程序b.现在就介绍一下内核级的rootkit是如何攻击unix系统的

和传统的rootkit不同,unix的bin/login并未被修改,但所有执行/bin/login 的请求(当登陆系统时将产生)都被重定向到攻击者制作的隐藏文件/bin/backdoorlogin,这样当系统管理员使用检测传统级别的rootkit的方法(比如用tripwire之类的软件检测文件的完整性)就行不通了,因为/bin/login并没有被改变。同样的道理,攻击者对其他的系统程序也进行重定,这样你的操作实际就是按照入侵者的意愿执行了。也就是说,表面上你在运行程序a,你也认为自己运行的是程序a,而实际上你运行的是入侵者设定的程序b~!

  更恐怖的是,内核级rootkit不仅仅只会进行执行重定向,许多内核级rootkit还支持文件隐蔽。传统的rootkit是通过替换ls程序来实现文件的隐藏,而内核级的rootkit则是通过对内核的修改来对ls程序欺骗,更加的阴险隐蔽。另外内核级的rootkit还能对进程和网络进行隐藏,用户将得不到真实的系统情况报告。

  实现思路:根据系统的类型,攻击者有不同的方法来对内核进行修改,在n种unix系统上修改内核最简单的方法就是利用系统本身的加载的内核模块(lkm)的功能,因此大多数的内核级rootkit通过利用lkm动态地将内核更新来提供新功能,新添加的模块扩展了内核,同时对内核和其他使用内核的所有东西有了完全访问权。

  因此,许多内核级rootkit都通过lkm来实现。安装通过lkm实现的内核级rootkit十分简单。例如,在linux上安装knark内核级rootkit只需具有根权限的入侵者输入命令: insmod knark.o 就行了,模块被安装后就等着我们输入命令了。更妙的是整个过程不需要重启.。通过lkm 实现的rootkit在unix上十分流行。我们也常常会通过给windows平台打lkm补丁的方法攻击windows.

  内核级rootkit 的几个例子

  现在有大量的内核级rootkit可用,现在我就选几种比较强大的来跟大家讨论一下,

  一、 linux 上的内核级rootkit:knark

  knark具有各种标准的内核级rootkit功能,包括执行重定向,文件隐藏,进程隐藏和网络隐藏。另外,还有不少比较过瘾的功能,如:

  1、远程执行:我们可以通过网络向运行knark的机器发送一条命令,源地址是假造的,

  命令被发往udp端口53,使之表面上看起来像是dns流量。我们就可以利用这个功能

  来升级knark,删除系统文件或其他任何我们想做的事

  2、任务攻击:当某一进程在系统上运行时,它总是具有与uid和有效的uid(euid)相关的权限。另外进程还具有与文件系统uid(fsuid)相关的文件及目录访问权。knark的任务攻击能力可实时地将进程uid,euid和fsuid改变。进程在不停止运动的情况下突然具有了新的权限

  3、隐藏混杂模式:

  同一般的rootkit一样,入侵者也会在受害者机器上运行嗅探器。我们可以用文件隐藏和进程隐藏将嗅探器隐藏起来。然而,以太网卡会被设成混杂模式,管理员可以检查到这一点

  knark将内核进行了修改,使之隐瞒网卡的混合模式,这将使嗅探变得更加隐秘。

4、实时进程隐藏:

  knark可以将一个正在运行的进程隐藏起来。通过发送信号31给一个进程,此进程将消失,

  但仍在运行。命令kill-31 process_id将阻止内核汇报任何有关此进程的信息。进程在运行时,ps和lsof命令的使用都不能显示此进程

  5、内核模块隐藏:linux中的lsmod命令可以列出当前在机器上安装的lkm.,我们自然不想让管理员看到knark模块,因此knark包含了一个单独的模块modhide,modhide将knark

  和自己隐藏了起来。这样,当我们用knark攻击一个系统时,我们首先为knark.o做一个insmod,然后为modhide.o做一个insmod。这样不管谁运行lsmod命令,这些模块都不会被发现.
  二、 另一个linux上的内核级rootkit:adore

  同knark一样,adore也是一个针对linux的lkm rootkit. 他包含了标准的内核级rootkit功能,如文件隐藏,进程隐藏,网络隐藏和内核模块隐藏。我们只所以讨论adore,是因为他还有一个非常强大的功能:内置的根权限后门。

  adore的根权限后门可以让我们连接到系统上并获得根权限的命令外壳,此功能十分直接了当 ,adore将此功能巧妙的包含在内核模块中了。这一招十分难破,因为管理员看不到任何文件、进程、侦听网络端口的迹象。

  防御办法:防御内核级的rootkit的根本办法是不要让攻击者得到你的机器的系统的根本权限(unix里的root和windows里的admin),不过这看起来像废话:),目前对内核级的rootkit还没有绝对的防御体系。

  现在也存在一些rootkit自动检测工具,但都不是很可靠.同时内核级的rootkit也在不断的发展中,对一些系统来说防御它最好的办法是使用不支持lkm的内核,linux的内核就可以设成不支持lkm的单一内核。

  下面是一些图例,帮助大家理解

  普通应用级别的木马后门



传统的rootkit



内核级的rootkit

相关新闻
快刀斩断死神木马的第三只手2007/5/7
禁止其他程序暗中发送邮件2007/4/29
快速关闭端口防止病毒与黑客入侵2007/4/8
腾讯QQ密码防盗十大建议2007/3/29
[泡泡堂]帐号被盗的十个原因2007/3/23
 
    其它相关新闻
·学习从系统中删除病毒
·吃透木马运行原理把它扼杀
·McAfee杀毒软件高级设置技巧五招
·隐藏文件看不到?中毒了!
·360安全卫士推出集三重防护理念
·使用杀毒软件应该注意什么
·CA发布声明:我的杀毒软件漏洞很大
    最新新闻
·磁碟机病毒的十大罪行
·病毒预警:光华反病毒资讯(7月16日-7月22日)
·病毒预警:光华反病毒资讯(7月9日-7月15日)
·用Regsvr32命令解决系统疑难杂症
·Windows的DLL文件原理与修改方法
·如何隐藏硬盘分区
·攻防全面分析 常用九种攻击方法
·卡巴再次误报 将注册表判为木马
·英特尔酷睿2存在安全缺陷
    相关软件下载
·AVG(原Ewido)Anti-Spyware最新完整病毒库更新(2008.06.02)-Anti-Spyware升级包
·AVG(原Ewido)Anti-Spyware每日增量病毒库更新(2008.06.02)-Anti-Spyware升级包
·Windows木马清道夫2008 V11.01.875
·木马克星通用最新病毒库(2008.01.21)
·木马克星2008最新病毒库(2008.01.21)
·木马克星(iparmor) V2008.0101
·木马杀客最新离线升级包v6.0(18.18.35)-本升级包与木马杀客官方合作<最新离线升级包第一更新点>
·木马杀客 2007 Final(18.18.34) 绿色版
·Windows 木马清道夫 2006 V9.8_绿色注册可升级版
·更多相关杀毒软件
  [本站导航]  
瑞星  瑞星杀毒软件瑞星升级包 瑞星杀毒瑞星2007 瑞星在线杀毒瑞星杀毒软件下载瑞星升级
卡巴斯基  卡巴斯基下载卡巴斯基6.0卡巴斯基杀毒软件卡巴斯基7.0卡巴斯基病毒库卡巴斯基升级包
江民  江民杀毒软件江民杀毒江民2007江民杀毒软件下载江民升级包江民升级江民离线升级包
金山毒霸  金山毒霸2007下载金山毒霸下载金山毒霸2007升级包金山毒霸升级金山毒霸杀毒软件
诺顿  诺顿杀毒软件诺顿杀毒诺顿病毒库诺顿企业版诺顿升级包诺顿升级诺顿下载
小红伞AntiVir  德国小红伞小红伞下载小红伞中文小红伞杀毒软件小红伞汉化Avira AntiVir
麦咖啡McAfee  麦咖啡杀毒软件麦咖啡升级包麦咖啡8.0麦咖啡企业版麦咖啡8.5mcafee virusscan
NOD32  nod32升级nod32升级服务器nod32下载nod32 2.7nod32升级idnod32更新nod32升级包
F-Secure  F-secure杀毒软件f-secure anti-virusF-secure汉化版F-secure注册机F-secure2007
Dr.Web  dr.web keydr.web cureitdr.web注册码dr.web汉化dr.web病毒库大蜘蛛大蜘蛛杀毒软件
Avast  avast注册码 序列号avast antivirusavast杀毒软件avast中文版avast 升级avast升级包
木马专杀  木马杀客木马克星AVG Ewido Anti-SpywareAVG Ewido Anti-Spyware升级包 更新
防火墙  瑞星防火墙天网防火墙arp防火墙瑞星个人防火墙江民防火墙防火墙下载风云防火墙
流氓软件清理  瑞星卡卡360安全卫士Wopti流氓软件清除大师奇虎360安全卫士360安全卫士绿色版
推荐软件  Firefox火狐浏览器浏览器Picasa照片处理软件非主流图片制作软件非主流照片制作
关于本站 - 广告合作 - 联系我们 - 下载声明 - 网站地图 - RSS2.0 - 合作伙伴:爱客宝
Copyright©1998 - 2007 爱客者 All Rights Reserved

粤ICP备07006801号