下载黑软需注意 如何检测软件后门
创始人
2024-08-02 19:50:41
0

软件后门检测之软件分类:

我们把软件分为两类,分别是:

1.非黑客系列软件(播放器、即时聊天工具)

2.黑客系列软件(例如:啊D、S扫描器等)

因为大家都知道黑客系列软件通常都会被杀软报毒,所以必须采用不同的分析方法,分别对待。检测前,不要运行被检测程序!主要工具有:PEiD0.95汉化版、捆绑文件提取工具1.0、Filemon7.04汉化版、冰刃1.22中文版、下载者监视器1.0 、Regmon704.rar、文件分析提交工具。

先说第一类非黑客系列软件检测方法:

1.检测软件是否捆绑:若捆绑,则对其进行反捆绑处理,提取其中的文件,逐个按下面方法分析;

2.检测软件是否加壳:若加壳,则进行脱壳处理,可用PE检测壳的类型(无无壳,跳过此步);

3.用文件分析工具分析文件是否包含恶意代码(文件分析提交工具地址:http://www.qianblog.cn/post/334.html36款世界顶尖杀软扫描,每日更新病毒库);

结论:如果这样还报毒的话,该工具至少80%包含恶意代码,需要慎重使用!

再说说第二类黑客系列软件检测方法:

这类工具检测比较麻烦,最好把所有应用程序都关了,或者在虚拟机里面进行。

1.关闭杀软等一切安全软件(防火墙建议开启);

2.检测软件是否捆绑:若捆绑,则对其进行反捆绑处理,提取其中的文件,逐个按下面方法分析(无捆绑,跳过此步);

3.检测软件是否加壳:若加壳,则进行脱壳处理,可用PE检测壳的类型(无壳,跳过此步);

4.开启文件监视、注册表监视(工具:Filemon、Regmon);

5.开启抓包工具(工具:WSockExpert);

6.运行待检测工具 看是否释放新文件、是否添加新注册项(其行为是否安全,需自己分析);

7.通过抓包工具判断是否发送其他多余数据(例如:后台下载恶意程序)

8. 开始——运行——cmd——然后输入——netstat -an 判断是否连接其他IP(执行此步骤前,最好把所有需要连网的应用程序都退出)

结论:释放可疑新文件,添加可疑新注册项,运行工具后连接其他IP。。则一定存在软件后门!

软件后门检测总结:

此种方法适用于检测任意软件! 对于非黑客类程序,脱壳后包含恶意代码,则可能有软件后门。而黑客类程序,释放可疑新文件、添加可疑新注册项、运行工具后连接其他IP或下载其他程序。检测软件后门主要方法就这些。希望会对大家有一定的帮助。

【编辑推荐】

  1. 木马通过网页入侵电脑
  2. 计算机安全之认清木马的原理
  3. 像木马一样扩散 解读网游营销的病毒化
  4. 购物类钓鱼网站涨幅超三倍 谨防特价木马病毒
  5. 木马偷偷控制摄像头 《非诚》女嘉宾遭裸照敲诈

相关内容

热门资讯

如何允许远程连接到MySQL数... [[277004]]【51CTO.com快译】默认情况下,MySQL服务器仅侦听来自localhos...
如何利用交换机和端口设置来管理... 在网络管理中,总是有些人让管理员头疼。下面我们就将介绍一下一个网管员利用交换机以及端口设置等来进行D...
施耐德电气数据中心整体解决方案... 近日,全球能效管理专家施耐德电气正式启动大型体验活动“能效中国行——2012卡车巡展”,作为该活动的...
Windows恶意软件20年“... 在Windows的早期年代,病毒游走于系统之间,偶尔删除文件(但被删除的文件几乎都是可恢复的),并弹...
20个非常棒的扁平设计免费资源 Apple设备的平面图标PSD免费平板UI 平板UI套件24平图标Freen平板UI套件PSD径向平...
德国电信门户网站可实时显示全球... 德国电信周三推出一个门户网站,直观地实时提供其安装在全球各地的传感器网络检测到的网络攻击状况。该网站...
着眼MAC地址,解救无法享受D... 在安装了DHCP服务器的局域网环境中,每一台工作站在上网之前,都要先从DHCP服务器那里享受到地址动...
为啥国人偏爱 Mybatis,... 关于 SQL 和 ORM 的争论,永远都不会终止,我也一直在思考这个问题。昨天又跟群里的小伙伴进行...