您的位置 首页 > 驱动程序

贝壳木马防火墙_贝壳木马专杀

贝壳木马防火墙_贝壳木马专杀

       大家好,我很乐意和大家探讨贝壳木马防火墙的相关问题。这个问题集合涵盖了贝壳木马防火墙的各个方面,我会尽力回答您的疑问,并为您带来一些有价值的信息。

1.什么叫蠕虫病毒

2.杀木马软件哪个好用

3.电脑中了arp病毒,趋势科技sysclean,tcs,360 瑞星,金山都没用,偶尔能查到我在向外发ARP欺骗包

4.Win32/Trojan.这个病毒用什么杀软清除

5.linux防火墙如何防御ARP攻击?

6.怎么样才能彻底的清除特洛伊木马,没次清理完了,过几天又有了?

贝壳木马防火墙_贝壳木马专杀

什么叫蠕虫病毒

       虫病毒是计算机病毒的一种。它的传染机理是利用网络进行复制和传播,传染途径是通过网络和电子邮件。

        比如近几年危害很大的“尼姆达”病毒就是蠕虫病毒的一种。这一病毒利用了微软视窗操作系统的漏洞,计算机感染这一病毒后,会不断自动拨号上网,并利用文件中的地址信息或者网络共享进行传播,最终破坏用户的大部分重要数据。

        蠕虫病毒的一般防治方法是:使用具有实时监控功能的杀毒软件,并且注意不要轻易打开不熟悉的邮件附件。

       一、蠕虫的基本结构和传播过程

        蠕虫的基本程序结构为:

        1、传播模块:负责蠕虫的传播,这是本文要讨论的部分。

        2、隐藏模块:侵入主机后,隐藏蠕虫程序,防止被用户发现。

        3、目的功能模块:实现对计算机的控制、监视或破坏等功能。

        传播模块由可以分为三个基本模块:扫描模块、攻击模块和复制模块。

        蠕虫程序的一般传播过程为:

        1.扫描:由蠕虫的扫描功能模块负责探测存在漏洞的主机。当程序向某个主机发送探测漏洞的信息并收到成功的反馈信息后,就得到一个可传播的对象。

        2.攻击:攻击模块按漏洞攻击步骤自动攻击步骤1中找到的对象,取得该主机的权限(一般为管理员权限),获得一个shell。

        3.复制:复制模块通过原主机和新主机的交互将蠕虫程序复制到新主机并启动。

        我们可以看到,传播模块实现的实际上是自动入侵的功能。所以蠕虫的传播技术是蠕虫技术的首要技术,没有蠕虫的传播技术,也就谈不上什么蠕虫技术了。

        二、入侵过程的分析

        想必大家对入侵的一般步骤都是比较熟悉的。我们简单回忆一下。

        第一步:用各种方法收集目标主机的信息,找到可利用的漏洞或弱点。

        第二步:针对目标主机的漏洞或缺陷,采取相应的技术攻击主机,直到获得主机的管理员权限。

        第三步:利用获得的权限在主机上安装后门、跳板、控制端、监视器等等,清除日志。

        我们一步一步分析。

        先看第一步,搜集信息,有很多种方法,包括技术的和非技术的。采用技术的方法包括用扫描器扫描主机,探测主机的操作系统类型、版本,主机名,用户名,开放的端口,开放的服务,开放的服务器软件版本等。非技术的方法包括和主机的管理员拉关系套口风,骗取信任,威逼利诱等各种少儿不宜的手段。当然是信息搜集的越全越好。搜集完信息后进入第二步。

        第二步,对搜集来的信息进行分析,找到可以有效利用的信息。如果有现成的漏洞可以利用,上网找到该漏洞的攻击方法,如果有攻击代码就直接COPY下来,然后用该代码取得权限,OK了;如果没有现成的漏洞可以利用,就用根据搜集的信息试探猜测用户密码,另一方面试探研究分析其使用的系统,争取分析出一个可利用的漏洞。如果最后能找到一个办法获得该系统权限,那么就进入第三步,否则,放弃。

        第三步,有了主机的权限,你想干什么就干什么吧。如果你不知道想干什么,那你就退出来去玩你喜欢玩的游戏吧。

        上面说的是手动入侵的一般过程,对于自动入侵来说,在应用上有些特殊之处。

        蠕虫采用的自动入侵技术,由于程序大小的限制,自动入侵程序不可能有太强的智能性,所以自动入侵一般都采用某种特定的模式。我们称这种模式为入侵模式,它是由普通入侵技术中提取出来的。目前蠕虫使用的入侵模式只有一种,这种模式是就是我们前面提到的蠕虫传播过程采用的模式:扫描漏洞-攻击并获得shell-利用shell。这种入侵模式也就是现在蠕虫常用的传播模式。这里有一个问题,就是对蠕虫概念的定义问题,目前对蠕虫的定义把这种传播模式作为蠕虫的定义的一部分,实际上广义的蠕虫应该包括那些使用其他自动传播模式的程序。

        我们先看一般的传播模式。

        三、蠕虫传播的一般模式分析

        1.模式:扫描-攻击-复制。

        从新闻中看到关于蠕虫的报道,报道中总是强调蠕虫如何发送大量的数据包,造成网络拥塞,影响网络通信速度。实际上这不是蠕虫程序的本意,造成网络拥塞对蠕虫程序的发布者没有什么好处。如果可能的话,蠕虫程序的发布者更希望蠕虫隐蔽的传播出去,因为蠕虫传播出去后,蠕虫的发布者就可以获得大量的可以利用的计算资源,这样他获得的利益比起造成网络拥塞的后果来说显然强上万倍。但是,现有的蠕虫采用的扫描方法不可避免的会引起大量的网络拥塞,这是蠕虫技术发展的一个瓶颈,如果能突破这个难关,蠕虫技术的发展就会进入一个新的阶段。

        现在流行的蠕虫采用的传播技术目标一般是尽快地传播到尽量多的电脑中,于是扫描模块采用的扫描策略是这样的:

        随机选取某一段IP地址,然后对这一地址段上的主机扫描。笨点的扫描程序可能会不断重复上面这一过程。这样,随着蠕虫的传播,新感染的主机也开始进行这种扫描,这些扫描程序不知道那些地址已经被扫描过,它只是简单的随机扫描互联网。于是蠕虫传播的越广,网络上的扫描包就越多。即使扫描程序发出的探测包很小,积少成多,大量蠕虫程序的扫描引起的网络拥塞就非常严重了。

        聪明点的作者会对扫描策略进行一些改进,比如在IP地址段的选择上,可以主要针对当前主机所在的网段扫描,对外网段则随机选择几个小的IP地址段进行扫描。对扫描次数进行限制,只进行几次扫描。把扫描分散在不同的时间段进行。扫描策略设计的原则有三点:

        尽量减少重复的扫描,使扫描发送的数据包总量减少到最小2保证扫描覆盖到尽量大的范围3处理好扫描的时间分布,使得扫描不要集中在某一时间内发生。怎样找到一个合适的策略需要在考虑以上原则的前提下进行分析,甚至需要试验验证。

        扫描发送的探测包是根据不同的漏洞进行设计的。比如,针对远程缓冲区溢出漏洞可以发送溢出代码来探测,针对web的cgi漏洞就需要发送一个特殊的/read-348.html

       文章内容:(因为原文地址访问非常慢所以在这里贴出来)

       Linux/FreeBSD防止ARP欺骗的一种 被动方法(隐藏MAC)

       作者: Knight 日期: 2008-11-17 14:15

       文章作者:Helvin

       信息来源:邪恶八进制信息安全团队(www.eviloctal.com)

       首先对国内某些IDC不负责任的行为表示抗议

       一般欺骗机器通过ARP Request获得网关的MAC,然后同样方法获得你服务器的MAC进行双向欺骗,然后sniffer密码,挂马之类。

       国内几乎所有的IDC都是几百服务器公用一个网关的。然后上百个服务器总有几个有漏洞的,然后你就被ARP欺骗挂马或者抓密码了

       下面介绍的是Linux 利用arptables来防止ARP Request获得你的MAC。这样攻击者会认为你的服务器是不存在的(本来很复杂的,需要patch编译内核什么的,上周才发现还有一个 arptables,免编译内核,现在把方法写一下)

       Debian/Ubuntu:(runas sudo)CentOS/RHAS 叫arptables_jf

       引用:

       apt-get install arptables

       arptables -A INPUT --src-mac ! 网关MAC -j DROP

       arptables -A INPUT -s ! 网关IP -j DROP

       如果你有本网的内网机器要互联,可以 引用:

       arptables -I INPUT --src-mac 你的其他服务器MAC ACCEPT

       如果你的MAC已经被欺骗机器拿到,那只能ifconfig ethx hw ether MAC来修改了

       有一定的危险性,请酌情测试,你也可以疯狂刷新网关+本机ARP绑定,看具体需要

       还要注意这个时候不要发出ARP Request到除网关以外的其他IP,其后果可能是被其他机器拿到MAC

       补充一个FreeBSD下的隐藏MAC的方法

       首先sysctl net.link.ether.ipfw=1开启IPFW ether层过滤功能(网桥模式要使用sysctl net.link.ether.bridge_ipfw=1)

       然后

       ipfw add 00005 allow ip from any to any MAC 网关MAC any /* 打开你到网关的通信 */

       ipfw add 00006 allow ip from any to any MAC any 网关MAC /* 打开网关到你的通信 */

       /* ........中间你可以添加本网段内需要互联的IP地址MAC双向通信........ */

       ipfw add 00010 deny ip from any to any MAC any any /* 关闭所有其他MAC的任何响应 */

       如果服务器作为内网网关使用,可以在内网网卡界面

       ifconfig em1 -arp /* 关闭ARP响应(假设em0是内网网卡) */

       arp -f /etc/arp.list /* 设置静态ARP表 */

       以下是ARP(8) 关于arp.list格式的描述,

       Cause the file filename to be read and multiple entries to be set

       in the ARP tables. Entries in the file should be of the form

       hostname ether_addr [temp] [pub]

       with argument meanings as given above. Leading whitespace and

       empty lines are ignored. A `#' character will mark the rest of

       the line as a comment.

       我觉得可以把 绑定IP-MAC + arposion + MAC隐藏的方法综合起来

       转自 /(360顽固木马专杀一定得联网才能查杀)4: 用贝壳木马专杀贝壳官方网站 下载地址: /

       贝壳木马专杀是绿色软件,直接双击运行就可以了

       360虽然不错,但是对于新木马完全没有免疫力

       贝壳主要是针对新木马病毒设计的5:AV终结者木马专杀工具 下载地址: /html_2/1/66/id=10993&pn=0.html(收费)黑客后门工具中的系统病毒。可以使某些反病毒软件的自我保护和监控失效。

       如果断网进安全模式的话,很容易杀。现在主流杀毒软件都能办到。最简单的莫过于此。

       打开“我的电脑”;

       依次打开菜单“工具/文件夹选项”;

       然后在弹出的“文件夹选项”对话框中切换到“查看”页;

       去掉“隐藏受保护的操作系统文件(推荐)”前面的对钩,让它变为不选状态;

       在下面的“高级设置”列表框中改变“不显示隐藏的文件和文件夹”选项为“显示所有文件和文件夹”选项;

       去掉“隐藏已知文件类型的扩展名”前面的对钩,也让它变为不选状态;

       最后点击“确定”。 ( 二) :手动法

       1: 打开“开始/运行”,输入“regedit”后“确定”以打开注册表编辑器,进入到HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run键下,在右边列中,找到一个名为“;Rundll”的值,如果找到请双击打开看,查看并记下“数值数据”中指示的文件及路径名,一般为“C:\WINNT\System32\XXXX.exe”的形式(但并不固定,这要根据具体的环境而变化),注意其中的“XXXX.exe”代表的是任意值,并不固定,而不是4个X,所以这时一定要记清这个“XXXX.exe”所代表的文件名,记下后然后从注册表中删除这个“;Rundll”值; 2: 按“Ctrl+Alt+Del”键弹出任务管理器,找到在上面第二步中记下的“XXXX.exe”的进程(注意这里的XXXX.exe是具体的名称而不是4个X)。找到有相同的进程后选中它并点击“结束进程”以结束掉木马进程; 3: 打开资源管理器进入到 “系统目录\Winnt\System32”下(如果您的win2000/nt/xp安装在C盘则就是 C:\Winnt\System32)。找到XXXX.exe和XXXX.dll文件然后直接删除它们(当然,这里的XXXX所代表的仍然不是4个X,而是具体的名称);如果在删除过程中发现XXXX.dll删除不掉,而是报告“文件正在使用中无法删除”,则可以注销或重启一下电脑,然后再按此方法找到并删除它就可以了。 4: 按“Ctrl+Alt+Del”键弹出任务管理器,找到在上面第二步中记下的“XXXX.exe”的进程(注意这里的XXXX.exe是具体的名称而不是4个X)。找到有相同的进程后选中它并点击“结束进程”以结束掉木马进程; 5: 打开资源管理器进入到 “系统目录\Winnt\System32”下(如果您的win2000/nt/xp安装在C盘则就是 C:\Winnt\System32)。找到XXXX.exe和XXXX.dll文件然后直接删除它们(当然,这里的XXXX所代表的仍然不是4个X,而是具体的名称);如果在删除过程中发现XXXX.dll删除不掉,而是报告“文件正在使用中无法删除”,则可以注销或重启一下电脑,然后再按此方法找到并删除它就可以了。

       ( 三 )手动删除法:

       按照杀软给出病毒对应的文件名和路径,开始--运行--regedit,打开注册表,用光标选取注册表中的“我的电脑”,菜单--编辑--查找,从头到尾查找这文件的项目,右键--删除,F3继续,直至查完删完.

       最后再删除硬盘文件,不让删的用IceSword(冰刃)的文件和注册表功能删

       冰刃下载地址: .com/soft/2993.html

       好了,今天我们就此结束对“贝壳木马防火墙”的讲解。希望您已经对这个主题有了更深入的认识和理解。如果您有任何问题或需要进一步的信息,请随时告诉我,我将竭诚为您服务。

热门文章