版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
第三講病毒機理分析2本章概要本章內容主要是計算機病毒的基礎知識,包括:計算機病毒結構分析計算機病毒傳播技術計算機病毒觸發機制計算機病毒隱藏機制計算機病毒破壞機制3本章目標
通過本章學習,學員應該了解各種病毒的結構、傳播技術、病毒的觸發、隱藏、破壞機制等,為深入了解計算機病毒做好準備。計算機病毒結構分析Windows重要文件的結構磁盤引導區結構;COM文件結構;EXE文件結構;PE文件結構;5磁盤的基本概念磁盤:
一種磁介質的外部存儲設備,在其盤片的每一面上,以轉動軸為軸心、以一定的磁密度為間隔的若干同心圓就被劃分成磁道(Track),每個磁道又被劃分為若干個扇區(Sector),數據就按扇區存放在硬盤上。6磁盤引導區磁盤引導區:
記錄著磁盤的一些最基本的信息,磁盤的第一個扇區被保留為主引導扇區,它位于整個硬盤的0磁道0柱面1扇區,包括硬盤主引導記錄MBR(MainBootRecord)和分區表DPT(DiskPartitionTable)以及磁盤的有效標志。主引導記錄的作用
就是檢查分區表是否正確以及確定哪個分區為引導分區,并在程序結束時把該分區的啟動程序(也就是操作系統引導扇區)調入內存加以執行。在總共512字節的主引導扇區里MBR占446個字節(偏移0--偏移1BDH),DPT占64個字節(偏移1BEH--偏移1FDH),最后兩個字節“55AA”(偏移1FEH--偏移1FFH)是硬盤有效標志7標準的主引導扇區的結構地址長度(字節)描述HEXDEC00000396-446代碼區39436四個
9byte的主分區表入口(選用
IBM的延伸
MBR分區表規劃)01B84404選用磁盤標志01BC4442一般為空值:0x000001BE44664四個
16byte的主分區表入口(標準
MBR分區表規劃)01FE5102MBR有效標志
(0x550xAA)8分區表DPT(DiskPartitionTable)偏移地址字節數含義分析01BE1分區類型:00表示非活動分區:80表示活動分區;其他為無效分區01BF~13分區的起始地址(面/扇區/磁道)21分區的操作系統的類型3~53該分區的結束地址(面/扇/道)6~94該分區起始邏輯扇區01CA~01CD4該分區占用的總扇區數9被破壞的主引導區記錄
“Non-Systemdiskordiskerror,replacediskandpressakeytoreboot”(非系統盤或盤出錯)
“ErrorLoadingOperatingSystem”(裝入DOS引導記錄錯誤)
“NoROMBasic,SystemHalted”(不能進入ROMBasic,
系統停止響應)
比較嚴重的情況下,無任何信息10引導病毒感染過程引導扇區11引導記錄病毒代碼內存引導扇區引導扇區系統啟動讀寫軟盤讀寫硬盤病毒代碼病毒提供的引導扇區主引導記錄病毒引導病毒在感染硬盤之后硬盤12Sector1Sector2Sector3Sector1Sector2Sector3病毒病毒代碼被病毒感染后的硬盤主引導扇區病毒代碼主引導扇區MBRMBR幾種引導型病毒:“石頭”病毒:
把自己放在主引導記錄和第一個引導扇區之間,這中間很多扇區是沒有被使用的13“大腦”和“乒乓”病毒:
可以分析文件分配表的結構,發現沒有被使用的扇區之后,將扇區的標志設置為“壞”,然后將病毒代碼放在這些所謂的壞扇區中其它病毒:
將自己放在硬盤的最后一個扇區上(由于現代的硬盤是非常大,最后一個扇區被使用的可能性是非常小的,但是如果在硬盤上同時安裝了OS/2操作系統,這些病毒會損壞OS/2操作系統的文件,因為OS/2操作系統會使用這個扇區存放一些系統數據)?,F在這種病毒已經比較少。*.COMCOM文件結構COM文件結構就是源代碼的機器碼的集合COM文件包含程序的一個絕對映象為了運行程序準確的處理器指令和內存中的數據,MS-DOS通過直接把該映象從文件拷貝到內存而加載.COM程序,它不作任何改變。為加載一個.COM程序,MS-DOS首先試圖分配內存,因為.COM程序必須位于一個64K的段中,所以.COM文件的大小不能超過65,024(64K減去用于PSP的256字節和用于一個起始堆棧的至少256字節)14exe文件結構*.EXEEXE文件結構:屬于一種多段的結構,是DOS最成功和復雜的設計之一。一個文件頭一個可重定位程序的映像15.exe文件文件頭程序映像文件頭結構:包含MS-DOS用于加載程序的信息,例如程序的大小和寄存器的初始值。文件頭還指向一個重定位表,該表包含指向程序映像中可重定位段地址的指針鏈表。*.EXEexe文件頭結構16偏移量含義00h~01hMZ,exe文件標記02h~03h文件長度除以512的余數04h~05h文件長度除以512的商06h~07h重定位項的個數08h~09h文件頭除以16的商0ah~0bh程序運行所需最小段數0ch~0dh程序運行所需最大段數0eh~0fh堆棧段的段值(SS)10h~11h堆棧段的段值(SP)12h~13h文件校驗和14h~15h裝入模塊入口時的IP值16h~17h裝入模塊代碼相對段值(CS)18h~19h重定位表,開始位置,以位移地址表示1ah~1bh覆蓋號(程序駐留為零)1ch重定位表,起點由偏移18h~19h給出,項數由06h~07h標明程序映像包含處理代碼和程序的初始數據,緊接在文件頭之后。大小以字節為單位,等于exe文件的大小減去文件頭的大小也等于exHeaderSize的域的值乘以16MS-DOS通過把該映像直接從文件復制到內存加載exe程序,然后調整定位表中說明的可重定位段地址17文件頭程序映像=exHeaderSize域值*16(字節)=exHeaderSize域值(字節)*.EXE定位表是一個重定位指針數組,每個指向程序映像中的可重定位段地址重定位指針由兩個16位值組成:偏移量和段值18*.EXEAL加載.exe程序19文件頭.exe文件程序映像MS-DOS確定exe標志計算程序映像大小PSP大小exMinAlloc域說明的內存大小++內存大小MS-DOS分析申請內存段地址確定MS-DOS加載重定位表、調整段地址讀取并調整可重定向位段地址起始段地址MS-DOS調整被加載程序的代碼和數據段256BPSPAHMS-DOS加載com程序時所設置的值SSSPSS起始地址csIPCS映像PE文件結構PE文件
PortableExecutable是一種針對微軟WindowsNT、Windows95和Win32s系統,由微軟公司設計的可執行的二進制文件(DLLs和執行程序)格式,目標文件和庫文件通常也是這種格式20認識PE文件結構查找某個結構信息的方法:通過鏈表數據在文件中存放的位置比較自由
采用緊湊或固定的位置存放 要求數據結構大小固定,他在文件中的存放位置也相對固定。2122PE文件結構層次圖PE文件簡單感染方式1.
判斷目標文件開始的兩個字節是否為“MZ”2.
判斷PE文件標記“PE”3.
判斷感染標記,如果已被感染過則跳出繼續執行被感染程序,否則繼續4.
獲得Directory(數據目錄)的個數,每個數據目錄信息占8個字節5.
獲得節表起始位置6.
得到目前最后節表的末尾偏移(緊接其后用于寫入一個新的病毒節)節表起始位置+節的個數×(每個節表占用的字節數28H)=目前最后節表的末尾偏移7.
根據本身的修改修改節表的信息23系統的啟動和加載WindowsXP的啟動過程電源開啟自檢過程
初始化啟動過程
引導程序載入過程
檢測和配置硬件過程
內核加載過程用戶登錄過程
即插即用設備的檢測過程25Step1:電源開啟自檢過程進行硬件的初始化檢查
例如:檢查內存的容量等
驗證用于啟動操作系統的設備是否正常
例如:檢查硬盤是否存在等
從CMOS中讀取系統配置信息26在完成了電源啟動的自檢之后,每個帶有固件的硬件設備,如顯卡和磁盤控制器,都會根據需要完成內部的自檢操作。CMOS在計算機領域,CMOS常指保存計算機基本啟動信息(如日期、時間、啟動設置等)的芯片。有時人們會把CMOS和BIOS混稱,其實CMOS是主板上的一塊可讀寫的RAM芯片,是用來保存BIOS的硬件配置和用戶對某些參數的設定。CMOS可由主板的電池供電,即使系統掉電,信息也不會丟失。27Step2:初始化啟動過程(硬盤引導)系統首先檢測打開電源的硬盤若該硬盤是啟動盤,BIOS就將主引導記錄(MainBootRecord――MBR)中的引導代碼載入內存接著,BIOS會將啟動過程的運行交給MBR來進行計算機搜索MBR中的分區表,找出活動分區(ActivePartition)計算機將活動分區的第一個扇區中的引導代碼載入到內存引導代碼檢測當前使用的文件系統是否可用引導代碼查找ntldr文件,找到之后啟動它BIOS將控制權轉交給ntldr,由ntldr完成操作系統的啟動28Step3:引導程序載入過程在基于X86CPU的系統下,設置CPU的運行使用32位的Flat內存模式啟動文件系統讀取boot.ini文件根據需要提供啟動菜單檢測硬件和硬件配置29本過程主要由ntldr文件完成NTLDR全稱是是一個隱藏的,只讀的系統文件,位置在系統盤的根目錄,用來裝載操作系統。是winNT/win2000/WinXP的引導文件,當此文件丟失時啟動系統會提示“NTLDRismissing...”并要求按任意鍵重新啟動,不能正確進入系統,應該在系統正常的時候給予備份。Step4:檢測和配置硬件過程ntldr會啟動程序會通過調用系統固件程序收集安裝的硬件信息將這些信息傳遞送回ntldrntldr將這些信息組織成為內部的斷氣結構形式由ntldr啟動并發送信息給ntoskrnl.exe30完成信息的檢測之后,WindowsXP會在屏幕上顯示那個著名的WindowsXP商標,并顯示一個滾動的,告訴用戶Windows的啟動進程Step4:檢測和配置硬件過程--NN會收集如下類型的硬件信息:
1.系統固件信息,例如時間和日期等
2.總線適配器的類型
3.顯卡適配器的類型
4.鍵盤
5.通信端口
6.磁盤
7.軟盤
8.輸入設備,例如鼠標
9.并口
10.安裝在ISA槽中的ISA設備31ISAISA插槽是基于ISA總線(IndustrialStandardArchitecture,工業標準結構總線)的擴展插槽,其顏色一般為黑色,比PCI接口插槽要長些,位于主板的最下端。其工作頻率為8MHz左右,為16位插槽,最大傳輸率16MB/sec,可插接顯卡,聲卡,網卡以及所謂的多功能接口卡等擴展插卡。其缺點是CPU資源占用太高,數據傳輸帶寬太小,是已經被淘汰的插槽接口。在1988年,康柏、惠普等9個廠商協同把ISA擴展到32-bit,這就是著名的EISA(ExtendedISA,擴展ISA)總線。可惜的是,EISA仍舊由于速度有限,并且成本過高,在還沒成為標準總線之前,在20世紀90年代初的時候,就給PCI總線給取代了。32Step5:內核加載過程將內核(ntoskrnl.exe)和硬件抽象層(hal.dll)載入到內存
加載控制集信息
ntldr從注冊表中的HKEY_LOCAL-_MACHINE\SYSTEM
位置加載相應的控制集(ControlSet)信息,并確定在啟動過程中要加載的設備驅動
加載設備驅動程序和服務
系統會在BIOS的幫助下開始加載設備驅動程序、服務
啟動會話管理器內核會啟動會話管理器(SessionManager),即smss.exe(1)創建系統環境變量
(2)創建虛擬內存頁面文件33Step6:用戶登錄過程Windows子系統會啟動winlogon.exe(服務)
用于提供對Windows用戶的登錄和注銷的支持
一個圖形化的識別和認證組件收集用戶的帳號和密碼,然后傳送給LSA以進行認證處理
通過認證,允許用戶對系統進行訪問34Step7:即插即用設備的檢測過程對新設備進行檢測和枚舉為新設備分配系統資源為新設備安裝一個合適版本的驅動程序35WindowsXP啟動完成計算機病毒特性計算機病毒與反病毒技術計算機病毒只有當它在計算機內得以運行時,才具有傳染性和破壞性等活性反病毒技術就是要提前取得計算機系統的控制權,識別出計算機病毒的代碼和行為,阻止其取得系統控制權37病毒特征-傳染性病毒的基本特征通過各種渠道從已被感染的計算機擴散到未被感染的計算機,在某些情況下造成被感染的計算機工作失常甚至癱瘓病毒程序通過修改磁盤扇區信息或文件內容并把自身嵌入到其中的方法達到病毒的傳染和擴散。被嵌入的程序叫做宿主程序38病毒特性-潛伏性第一表現:病毒程序需用專用檢測程序才能檢查出來可以躲在磁盤呆上幾天,甚至幾年時機成熟,四處繁殖、擴散第二表現病毒內部有一觸發機制不滿足觸發條件時,計算機病毒除了傳染外不做什么破壞滿足觸發條件,有的在屏幕上顯示信息、圖形或特殊標識,有的則執行破壞系統的操作
如格式化磁盤、刪除磁盤文件、對數據文件做加密、封鎖鍵盤以及使系統死鎖等觸發條件時間、日期、文件類型或某些特定數據等39病毒特性-隱藏性病毒未經授權而執行隱藏在正常程序中竊取系統控制權,先于正常程序執行病毒的動作、目的對用戶是未知的,是未經用戶允許的40病毒特性-破壞性降低計算機系統的工作效率占用系統資源毀掉系統的部分數據破壞全部數據并使之無法恢復病毒交叉感染導致系統崩潰
。。。。。。41病毒傳播技術病毒傳播渠道電子郵件例如梅麗莎病毒,第一個通過電子郵件傳播的病毒網絡共享P2P共享軟件例如WORM_LIRVA.C病毒可以通過Kazaa點對點文件共享軟件傳即即時通信軟件例如MSN、QQ病毒系統中程序的漏洞缺陷例如震蕩波病毒 ……43電子郵件傳播方式html格式的信件正文可以嵌入病毒腳本郵件附件更是可以附帶各種不同類型的病毒文件特點:利用社會工程學發信人的地址也許是熟識的郵件的內容帶有欺騙性、誘惑性利用IE漏洞,在沒有打開附件的情況下感染病毒此類病毒的代表有WORM_NETSKY、WORM_BAGLE、WORM_MYDOOM系列等44病毒舉例-WORM_MYDOOM.A發送的郵件所使用的地址為從被感染的系統中收集默認的Windows地址簿(WAB)WAB,ADB,TBB,DBX,ASP,PHP,SHT,HTM,TXT等類型的文件使用自身的SMTP引擎發送郵件SMTP服務器名稱系從收集到電子郵件地址中提取 例如收集到的郵件地址為user@
WORM_MYDOOM.A從郵件地址中提取出域名的部分,然后加上一些前綴(如mx.,mail.,smtp.,mx1.,mxs.,mail1.,relay.,ns.,gate.等)嘗試作為郵件的發送服務器地址SMTP服務器還可以獲得的電子郵件地址進行DNS查詢的方式45防范措施使用網絡郵件防毒網關如趨勢科技的IMSS對郵件附件進行過濾在現有的Exchange或是Domino服務器上安裝郵件防毒產品如趨勢科技的Scanmail在客戶端(主要是Outlook)限制訪問附件中的特定擴展名的文件46網絡共享傳播方式通過搜索局域網中所有具有寫權限的網絡共享將自身進行復制進行傳播可自帶口令猜測的字典來破解薄弱用戶口令47sharingVirus防范措施域安全策略上增加口令強度策略定期對網絡中的登錄口令進行破解嘗試使用共享掃描工具定期掃描開放共享48系統漏洞傳播方式是操作系統的一些缺陷利用漏洞執行任意的代碼病毒通過對某個存在漏洞的操作系統進行漏洞的利用,達到傳播的目的49防范措施WindowsUpdate自動升級定期通過漏洞掃描產品查找存在漏洞的主機及時向內部人員發布安全通知、處置方法50P2P共享軟件傳播方式生成自身拷貝時使用一些吸引人或是容易被人搜索到的名稱,以獲得被他人下載的機會例如WORM_MYDOOM.A生成如下的文件名稱就很具有欺騙性:nuke2004,office_crack,rootkitXP,strip-girl-2.0bdcom_patchers,activation_crack,icq2004-final,winamp5。51防范措施建議企業使用技術手段,在防火墻上設置禁止P2P軟件的使用52即時通信軟件傳播方式將自身快速地在即時通信軟件之間快速傳送病毒也會同時發送一些欺騙性的文字,使得接收方確信是發送方發送的文件,從而接收并打開53防范措施建議企業使用技術手段,在防火墻的設置中,對企業內部所使用的即時通信軟件的一些端口進行阻擋,以禁止此類即時通信軟件的文件傳送功能54病毒觸發機制觸發條件日期觸發時間觸發鍵盤觸發感染觸發啟動觸發訪問磁盤次數觸發調用中斷功能觸發CPU型號/主板型號觸發56保證自身啟動方式修改系統注冊表;修改系統配置文件;添加自身為系統服務;系統啟動文件夾;其他方式57通過修改系統注冊表自啟動HKEY_CLASSES_ROOT管理文件系統HKEY_CURRENT_USER管理系統當前的用戶信息HKEY_LOCAL_MACHINE管理當前系統硬件配置HKEY_USERS管理系統的用戶信息HKEY_CURRENT_CONFIG管理當前用戶的系統配置58系統注冊表應用(1)保證自身在系統啟動時執行起來[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices][HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run][HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run][HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunServices]59WORM_MYDOOM.A該病毒會生成以下的注冊表項目以保證自己的執行:60HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunTaskMon=%System%\taskmon.exeHKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunTaskMon=%System%\taskmon.exe生成以下注冊表鍵值:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunConfigLoader="sysldr32.exe"HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServicesConfigLoader="sysldr32.exe"系統注冊表應用(2)注冊表中還記錄了特定類型文件打開時的默認關聯方式,某些病毒會通過修改這一關聯方式,使得用戶在打開某種類型的文件時,病毒程序反而被執行起來[HKEY_CLASSES_ROOT\exefile\shell\open\command]@="%1\"%*[HKEY_CLASSES_ROOT\comfile\shell\open\command]@="%1"%*[HKEY_CLASSES_ROOT\batfile\shell\open\command]@="%1"%*[HKEY_CLASSES_ROOT\htafile\Shell\Open\Command]@="%1"%*[HKEY_CLASSES_ROOT\piffile\shell\open\command]@="%1"%*[HKEY_LOCAL_MACHINE\Software\CLASSES\batfile\shell\open\command]@="%1"%*[HKEY_LOCAL_MACHINE\Software\CLASSES\comfile\shell\open\command]@="%1"%*[HKEY_LOCAL_MACHINE\Software\CLASSES\exefile\shell\open\command]@="%1"%*[HKEY_LOCAL_MACHINE\Software\CLASSES\htafile\Shell\Open\Command]@="%1"%*[HKEY_LOCAL_MACHINE\Software\CLASSES\piffile\shell\open\command]@=“%1”%*這些"%1%*"需要被賦值,如果將其改為
"server.exe%1%*",server.exe將在執行
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經權益所有人同意不得將文件中的內容挪作商業或盈利用途。
- 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 護理操作健康演示
- 術前留置導尿健康宣教
- 心理健康宣教實施方法-1
- 淡水水生植物繁育工安全文明測試考核試卷含答案
- 決戰人工智能巔峰4月27
- 林業安全宣傳單模板講解
- 橋梁工崗前個人防護考核試卷含答案
- 隔離層制備工誠信品質強化考核試卷含答案
- 煙機設備操作工工作能力水平考核試卷含答案
- 飛機化學銑切工變更管理測試考核試卷含答案
- 河北河北省事業單位2025年面向新疆巴州兵團二師生源高校畢業生招聘15人筆試歷年參考題庫附帶答案詳解
- 【解題模型】專題05受力分析 摩擦力突變-2026高考物理(解析版)
- 眼鏡驗光員(四級)2025年考試真題及模擬試卷
- 泰康人壽新人崗前考試卷及答案解析
- 蘇州市新能源產業高質量發展三年行動計劃(2025-2026年)
- 難產護理查房記錄
- 降壓藥藥物知識培訓課件
- 單板五級理論題目及答案
- 項目風險識別與應對措施清單模板
- 網約車人證考試題目及答案
- 導游證考試復習資料:全國導游基礎知識(第10版)(2025北京市)
評論
0/150
提交評論