小九 在送一篇文章给玩协议的朋友 检测软件有没有后门方法

社区服务
高级搜索
猴岛论坛互刷互粉小九 在送一篇文章给玩协议的朋友 检测软件有没有后门方法
发帖 回复
倒序阅读 最近浏览的帖子最近浏览的版块
4个回复

小九 在送一篇文章给玩协议的朋友 检测软件有没有后门方法

楼层直达
等级: 少将
深情从来都是被辜负 只有薄情才会被反复思念。

举报 只看楼主 使用道具 楼主   发表于: 2013-01-30 0
现在网络上的东西愈来愈不可信了。
不论下载什么工具都得多个心眼,特别是经常玩黑的朋友。
俗话说:常在河边走,哪有不湿鞋。弄不好哪天自己就中招了。
下面我就简单分析下,如何判断软件是否有后门。。
我把软件分为两大类:1.非黑*客系列软件(播放器、即时聊天工具)  
                                    2.黑*客系列软件(例如:啊D、S扫描器、**等)
因为大家都知道黑*客系列软件通常都会被杀软报毒,所以必须采用不同的分析方法,分别对待。

检测前,不要运行被检测程序!
主要工具有:PEiD0.95汉化版、捆绑文件提取工具1.0、Filemon7.04汉化版、冰刃1.22中文版、下载者监视器1.0 、Regmon704.rar、
文件分析提交工具
先说第一类非黑*客系列软件检测方法:
      1.检测软件是否捆绑;
         1.1.若捆绑,则对其进行反捆绑处理,提取其中的文件,逐个按下面方法分析;
      2.检测软件是否加壳;
             2.1.若加壳,则进行脱壳处理,可用PE检测壳的类型(无无壳,跳过此步);
      3.用文件分析工具分析文件是否包含恶意代码(文件分析提交工具地址:
主查毒网连接:http://www.virscan.org/备用杀毒连接:http://www.virustotal.com/
款世界顶尖杀软扫描,每日更新病毒库);
      结论:如果这样还报毒的话,该工具至少80%包含恶意代码,需要慎重使用!

再说说第二类黑*客系列软件检测方法:
这类工具检测比较麻烦,最好把所有应用程序都关了。。或者在虚拟机里面进行
      1.关闭杀软等一切安全软件(防火墙建议开启);
      2.检测软件是否捆绑;



       2.1.若捆绑,则对其进行反捆绑处理,提取其中的文件,逐个按下面方法分析(无捆绑,跳过此步);
      3.检测软件是否加壳;
             3.1.若加壳,则进行脱壳处理,可用PE检测壳的类型(无壳,跳过此步);
      4.开启文件监视、注册表监视(工具:Filemon、Regmon);  
      5.开启抓包工具(工具:WSockExpert);


          6.运行 待检测工具 看是否释放新文件、是否添加新注册项(其行为是否安全,需自己分析);
      7.通过抓包工具判断是否发送其他多余数据(例如:后台下载恶意程序)


8.   开始——运行——cmd——然后输入——netstat -an   判断是否连接其他IP(执行此步骤前,最好把所有需要连网的应用程序都退出)
      结论:释放可疑新文件,添加可疑新注册项,运行工具后连接其他IP。。则一定存在后门!

总结:此种方法适用于检测任意软件! 对于非黑*客类程序,脱壳后包含恶意代码,则可能有后门。而黑*客类程序,释放可疑新文件、添加可疑新注册项、运行工具后连接其他IP或下载其他程序。检测后门主要方法就这些。希望会对大家有一定的帮助



那个外链是杀毒的   没有关系吧 版主???
本帖de评分: 3 条评分 DB +22
DB+1 2013-01-30

我想说,现在都是用火眼的。

DB+20 2013-01-30

YY语音欢迎您。

DB+1 2013-01-30

猴岛不适合做政治、宗教讨论,请谅解。

等级: 元老

举报 只看该作者 沙发   发表于: 2013-01-30 0
一个字都看不懂
小宅男﹌

ZxID:16201593

等级: 少将
配偶: 元老°
自以为是,`
举报 只看该作者 板凳   发表于: 2013-01-30 0
看不懂
2. 

ZxID:70090

等级: 元老
配偶: 曹蒹葭 
我心中有猛虎,细嗅蔷薇.

举报 只看该作者 地板   发表于: 2013-01-30 0
没关系。
夏末 ﹫

ZxID:18304442

等级: 禁止发言

举报 只看该作者 4楼  发表于: 2013-01-30 0
我想说,现在都是用火眼的。
« 返回列表
发帖 回复