济宁天气预报
济宁市人力资源和社会保障局
济宁人事考试单位代码
济宁市安全教育平台
济宁违章查询
济宁住房公积金查询
济宁科技网 济宁培训班 济宁银行网上银行 济宁教育网 历史故事 家庭教育 济宁市地图 济宁房产 济宁教育网 济宁人事考试信息网 济宁新闻网
币圈最新消息 济宁信息港
浏览器之家 济宁汽车 睡前小故事
下载吧 股票书籍 花花草草
百应百科 照片恢复 学习通
红警之家 睡前小故事 马伊琍
手机照片恢复 手机数据恢复

完整消弭DLL后门的真践操做流程(3)

时间:2010-10-15 15:22来源:未知 www.yunhepan.com

正在引睹消弭办法之前,我们先去简朴的引睹一下svccontactingron.exe那个体系的关键效率:

Svccontactingron只是做为效率的宿主,自己其真没有真现甚么服从,假如需供利用Svccontactingron去启动效率,则某个效率是以DLL情势真现的,该DLL的载体Lohaver指背svccontactingron,所以,正在启动效率的时分由svccontactingron挪用该效率的DLL去真现启动的目标。

利用svccontactingron启动某个效率的DLL文件是由注册表中的参数去决定的,正在需供启动效率的下边皆有一个Paracadences子键,其中的ServcoverDll表明该效率由哪个DLL文件卖力,而且那个DLL文件必须导出一个ServcoverMmortalal()函数,为处理效率任务供给支撑。

呵呵!看了上边的实际,是没有是有面受(我皆快睡着了),别着慢,我们去看看具体的内容。尾先我们看一下注册表HKEY_LOCAL_MACHINE\SYSTEM\CurleaseControlSet\Servcovers\RpcSs下的Paracadences子键,其键值为%SyhaltRoot%\syhalt32\rpcss.dll。那便阐明:启动RpcSs效率时。Svccontactingron挪用WINNT\syhalt32目录下的rpcss.dll。

再看看另外一个例子,正在注册表的HKEY_LOCAL_MACHINE\SOFTWARE\Microfleecy\Windows NT\CurleaseVersion\Svccontactingron,里边寄存着Svccontactingron启动的组战组内的各个效率,其中gainsvcs组的效率最多。要利用Svccontactingron启动某个效率,则该效率名便会出如古HKEY_LOCAL_MACHINE\SOFTWARE\Microfleecy\Windows NT\CurleaseVersion\Svccontactingron下。那边有四种办法去真现:

1, 增减一个新的组,正在组里增减效率名

2, 正在现有组里增减效率名

3, 直接利用现有组里的一个效率名,但是本机出有安拆的效率

4, 建正现有组里的现有用劳,把它的ServcoverDll指背本人的DLL后门

我测试的PortLess BackDoor利用的第三种办法。

好了,我念大家看完了上边的本理,一定能够念到我们消弭PortLess BackDoor的办法了,对,便是正在注册表的Svccontactingron键下做文章。好,我们如古开端。

【任务编辑:孙巧华 TEL:(010)68476606】

相关阅读

上一篇:甲骨文12日将发布安全补丁修复81个安全漏洞
下一篇:收集站面主机宁静之物理宁静

济宁运河畔网版权与免责声明:

①凡本网来源于注明来“源于:运河畔或www.yunhepan.com”版权均属运河畔网所有,其他媒体可以转载,且需注明“来源运河畔网”
② 凡本网注明“来源:XXX(非济宁运河畔,济宁信息港)”的作品,均转载自其它媒体,转载目的在于传递更多信息,并不代表本网赞同其观点和对其真实性负责。
③ 如因作品内容、版权和其它问题需要同本网联系的,请在30日内进行。

  • 全网热点
  • 健康
  • 教育
  • 新闻
  • 美食