频道直达:新闻 - 组网 - 安全 - 服务器 - 存储 - 系统 - 应用 - 开发 - 数据库 - 前沿 - 技术人 - 培训 - 求职 - 读书 - 教程 - 专题 - 产品 - 案例 - 技术圈 - 博客 - BBS
51CTO.COM_中国领先的IT技术网站
找资料:

安全专家警告Rootkit技术并不是唯一威胁

作者: 陈将 出处:eNet硅谷动力 2007-08-08 09:44    砖    好    评论   进入论坛
阅读提示:相比于rootkits,有些技术使用起来更加方便并且更容易获得,因此对于企业来说是一种日益逼近的威胁。

黑帽大会后,现在安全人员关注最多的就是Rootkits。但是也不能因此而忽视其它威胁,一些恶意软件的编写者正利用其它有效的反检测技术来隐藏他们的恶意代码。
来自于Mandiant公司的高级咨询者Harbour在这次会议上总结了这些可能被利用的技术。其中没有一种方法是新颖的,但是它们很少被记录。
其中一种方法,恶意软件的编写者利用进程感染的方式来避开侦察。Harbour在会后对Computer world的记者说,这种技术就是在终端用户的系统的合法运行的程序中植入恶意代码。
对黑客来说有几种进程感染的方式可供使用。这类技术可以隐藏他们在一台电脑中的恶意行为的来源。同样的它们也能够绕过客户机上的防火墙和其它的安全防御设施,因为被感染上恶意代码的正常进程大部分还是很正常的,他说。
同样的道理,“一个非常狡猾的命名进程同样能够在监视器之下工作并且迅速的避开侦察,”Harbor在他的演讲中提到。这种想法就是在系统中植入恶意进程,然后通过对正常进程的细微的改变来隐藏自身的存在。Svchost.exe 和spoolsv.exe进程是最容易被攻击的,因为它们的一些程序经常是在内存中运行。“多一个进程也不会被发现。”
另外一个被恶意软件编写者常用的方法是在受威胁的系统内存中直接运行恶意代码。这样做就直接增强了它的行为的秘密,因为这意味着恶意代码不会出现在会被侦察到的硬盘中,Harbor说。
利用这种技术要追溯到2000年的时候,那时是Windows-specific,Harbor在演讲中相随的白皮书中提到。这种技术包括在一种暂停的状态下执行一个程序然后用恶意代码重写。
例如,攻击者能够在暂停状态下执行notepad.exe(记事本)进程,然后用sol.exe覆盖它,导致Solitaire(跳棋)游戏呈现给游戏者的时候,看起来记事本程序仍在运行,他说。
Harbour说,相比于rootkits,这些技术使用起来更加方便并且更容易获得,因此对于企业来说是一种日益逼近的威胁。

【相关文章】

【责任编辑:赵毅 TEL:(010)68476636-8001】

专题
汶川大地震 IT技术人在行动
解析35岁技术人的价值与出路
LAMP技术精解
见证中国网络安全二十年
调查:十大发现 解秘技术人
我也说两句

匿名发表

(如果看不清请点击图片进行更换)


中 国 领 先 的 IT 技 术 网 站 ·
技 术 成 就 梦 想
订阅技术快讯
电子杂志下载
名称:SQL Server数据库管理精品黄皮书
简介:书中文章经过精挑细选,便于用户能根据自己的实际工作和学习,快速在本书寻找到相关资料。内容涵盖了SQL Server的安装与升级、语句查询、数据备份和恢复、自动化任务、数据同步、数据字典、安全和预防、性能和优化、集群等各方面应用信息,以及DBA管理人员在数据库管理工作中
名称:2007路由技术大全
简介:《2007路由技术大全》由51CTO.com网站特别策划制作,该书包括路由器技术、路由器产品、路由器配置、安全设置、路由器故障处理、路由器密码恢复,以及广大网友在实践使用中的心得经验和技巧文章,内容注重实用性,适用于初学者入门,也适合多年从业者提高,是一本实践和理论完
名称:网络安全精品应用黄皮书
简介:《2007精品网络安全黄皮书》包括了9个大类24个小类, 800余篇文章,内容包含了熊猫烧香病毒、DDOS攻击、ARP病等热点问题的介绍及解决方案。从病毒查杀、防范、系统、数据等各方面的安全设置到黑客技术的了解、防范,涉及到了安全应用的全部领域, 由浅至深内容全面。