网络安全 频道

巧预防 木马进程巧分辨六则

    【IT168 专稿】世界上没有绝对的安全,尽管你的机器里安有杀毒软件、防火墙等安全措施,但是一旦感染上“顽固不化”的病毒或者木马,恐怕它们也只能任由其不速之客的肆意破坏,十分恐怖。俗话说:“求人不如求自己,”倘若自己能有双识别病毒、木马的“慧眼”,即使是杀软查杀有“漏网之鱼”,也将不会驻留在系统太长时间。

    一、 常见木马的进程名称
    众所周知木马、病毒运行后,都会在系统中产生一个进程名称(插入型木马,暂且不算),实质这是木马在系统运行的成功标志。但是黑客为了掩盖木马的驻扎,会对其进程名称做以各种各样的伪装,例如把木马进程的名称,更改与系统极为相似的名称,让用户真假难辩,从而可以浑水摸鱼蒙混过关。一般常见伪装的木马进程,都会围绕svchost.exe、iexplore.exe、explorer.exe,以及winlogon.exe等系统进程展开扩展,比如把字母o改成极为相似的数字0,字母l改成数字1,举个伪装例子就像这样svch0st.exe、iexp1ore.exe、exp1orer.exe,如果不加以细心观察,就会很容易跟正常的系统进程混为一起,检查木马进程第一点就是要注意细心观察。

    二、 利用工具揪出伪装木马
    以上均为笔者经验之谈,可能对于新手来说有点“鸭子听雷”,不过没关系下面将会为大家,推荐几款优秀的木马检查工具,让新手朋友也能一眼就识别出真假木马。

    1.利用Process Explorer工具,揪出进程里的木马
    首先闪亮出场的是Process Explorer工具,它是一款进程监视工具,其功能不止局限于任务管理器里的监视、暂停、终止进程操作,而且还有查看进程调用的DLL文件功能。如果遇到不熟悉的进程,还可以通过软件增设的Google和MSN搜索进行身份查询,让你绝对不会错杀任何一个“好人”。这里可以用Procexp替换系统任务管理器,打开“Procexp”查看界面,选择“Options”菜单里的“Replace Task Manager”选项,以后你在使用Ctrl+Alt+Del组合键时,弹出的就会是“Procexp”监控对话框。由于有些木马监视系统进程,会对弹出的Procexp监控程序进行破坏,所以你要将其所运行的监视文件改名。另外Procexp程序界面,显示进程分为两类,一种是系统内核进程,一种是普通程序进程,系统进程树名为System idle process(如图1),

查看系统进程

    其余都是普通程序进程,对于安全问题来说,系统进程树名里的程序都是绝对安全的,反之普通程序可就要自己仔细检查来做以判断。根据笔者安装过的程序,发现在EXPLORER.EXE栏内,有一个与其系统进程相似的进程名称,貌似这种进程应该出现在System idle process栏里,所以出现在普通程序栏里就很可疑了,因此我们可以毫不犹豫的确定它就是木马进程。

    小提示:Process Explorer工具,把普通进程与系统进程分的很开,所以使的初学者只要考虑普通程序里的进程,就可轻松的将木马进程揪出。

    2.利用“智能杀毒伴侣”工具,检查木马进程
    智能杀毒伴侣工具,顾名思义是一款杀毒辅助软件,不过除了强悍的杀毒功能以外,它还具有强大的安全分析功能,能够支持隐藏进程检测,及进程创建监视拦截,来帮助用户分析出系统存在各种安全的隐患。打开“智能杀毒伴侣”客户端程序,默认选择的“进程管理”按钮,那就保持默认即可,那么此时编辑区所显示的就是当前系统中所有运行的程序进程(如图2),

当前系统所有运行的进程

    从图中可以清楚的看到杀毒伴侣已经为所有进程作好了标记,如果“安全”栏的里的标记为UN那么其进程就很有可能是木马进程,这里我们可以结合描述栏的相关信息,及其文件的路径,可轻松分辨出真假木马进程。倘若当你碰上了带有UN安全标记,却无描述信息的进程,一时间不知道咋办好,可以右击该进程,选择“用[Bai du]搜索”或者“用Google]搜索”选项,来调用出其进程的相关信息,作以参考再做判断就会轻松多了。

    三、 端口分析,揪木马!
    有些有经验的黑客,对其木马进程伪装的很像系统进程,所以弄得搜索出的参考信息,有时也会误导大家。碰到这种情况,可以通过其进程所开放的端口确定其安全性,因为黑客要想遥控存留在系统内的木马,必须通过某个端口接收通讯指令,才能做出相应的破坏操作,所以我们可根据端口分析来进行识别木马。

    1. 检测远程IP是否为网站
    既然前面已经介绍了Procexp进程查看工具,那么下面就以该工具为例,打开Procexp工具进程列表,右击“可疑进程”在弹出的菜单里,选择“Properties”选项,就会出现“该进程属性”对话框。然后选择上方TCP/IP标签,就会出现其进程与外界的通讯IP以及端口信息,打个比方来说显示IP是:210.196.165.203:80,冒号后面的就是所连接的80端口,众所周知80端口是网站的通讯端口,我们打开IE浏览器,将IP地址输入到地址栏进行浏览,如果打开的是网站页面,那么存在木马的问题就会很小(除非该网站被挂马),反之不显示或者无法打开页面,就可以判定其进程为木马进程,并且还是以网站转入连接的形式进行远程控制。

    2. 查询远程IP域名及物理地址
    倘若连接的远程IP端口不是网站的80端口,而是IP地址为219.147.217.10:1006的端口,那么你就必须要确定其连接的域名及所在的物理地址,因为它很有可能是黑客通过主机中转的形式,对其木马进行远程控制。打开CMD命令平台,输入ping –a 219.147.217.10命令回车,开始查询IP所对应的域名地址。操作完毕后,将所得到的域名地址,在IP地址查询一类站点进行查询,结果你会发现除了显示其IP地址外,还会显示出其地址的物理位置。就拿219.147.217.10来说,位置显示的是佳木斯(如图3),

显示IP地址的物理位置

    而其笔者电脑里正常软件,根本就没有与佳木斯地区有联系的,因此可以断定与其IP有联系的进程就是木马进程。

    四、 检测注入类木马文件
    注入类隐藏木马,是黑客近几年较为常用的木马之一,它的主要特点是调用正常进程,来掩盖其木马的真身。通常情况下,这类木马一般会调用svchost.exe、lass.exe、explorer.exe等系统进程,如果没有有效的检测方法,将很难发现它的存在。

    1. 检测DLL文件公司信息
    如果进程是安全的,而且还是自己也没有做过任何更改,那么其公司信息一定是微软“Microsoft Corportaion”。你可以打开Procexp进程查看工具,单击里面“View DLLs”按钮,对其怀疑有危险文件加载的进程,可逐一检查调用的DLL文件(如图4)。

检查调用的DLL文件

    无需刻意打开某调用的DLL文件,只要从Company Name栏内观察即可,如果信息为空或者出现其他公司名称,那么很有可能其DLL文件就是注入类木马。

    2. 通过版本信息来识别
    为了能有足够证据证明其DLL文件木马,可以右击被怀疑的DLL文件,将其“属性”对话框打开,然后查看所对应文件的版本信息。通常情况下,正常调用DLL文件都会有齐全的相关信息,反之调用的木马就会缺少版本一类的个人信息,由此可以判断出它是否为木马文件。

    3. 根据微软数字签名来做判断
    如果遇上的木马,将以上两者判断信息,“滴水不漏”的伪装起来,那么该如何判断呢?其实殊不知微软还提供了数字签名的功能,我们可以通过其功能来进一步识别,从而可以分辨出真假木马文件。同样在Procexp进程查看工具里,右击“可疑进程”名称,选择“Properties“选项。在弹出的“属性”对话框内,选择“Image”标签(如图5),

进程描述信息

    可以清楚看到进程的描述信息。浏览完毕后,单击“Verify”按钮,上方显示的数字签名信息,会根据其微软程序提示“(Verified) Microsoft Windows Publisher信息,反之不是提示“(not Verified)”。

    五、 检测显示隐藏的木马进程
    伪装总会有露马脚的地方,为了补足其残缺,有些黑客会选择将木马进程隐藏,让其用户无从查找,从而使其木马“神不知鬼不觉”的运行在系统内。但是冰刃安全软件的出现,可以成功让其隐型木马显现原形,我们只要运行“冰刃”客户端程序,选择左侧“进程”标签,此时编辑区就会显示出当前系统,所有运行的可见进程和隐藏进程(如图6)。

可见进程和隐藏进程

    隐藏的进程名称会呈红色颜色显示,其进程百分百就是隐藏木马。

    六、 通过“微点主动防御”工具分析木马
    从小标题名称可知软件含有主动防御木马的功能,其主动防御的含义就是通过一款程序的行为,来辨别其程序是否为木马或病毒,这也是所有同行安全软件所没有的特殊功能。运行“微点主动防御”客户端程序,在弹出的软件界面里,选择“进程综合信息”标签(如图7),

进程综合信息界面

    编辑会将当前所有运行的进程,分成其他软件、可信程序、Windows系统及应用软件四大类,然后从其四大类里,找到自己认为可疑的进程右击,选择“程序信息”选项,来查看其进程是何时启动的,并且还可以知道,它会在系统目录下创建哪几个文件,以及修改注册表的时间、文件等。根据一般普通进程不会修改注册表和创建文件的规律(除安装程序外),我们很容易就可以识别其进程是否为木马。

    最后只要你能按照本文的方法,对自己的系统进程全面检查一下,相信即使再隐蔽的病毒或者木马,也逃不过你的“火眼金睛”。

0
相关文章