当前位置:首页 > 黑客业务 > 正文内容

十大进程注入(一) DLL远程线程被劫持注入技术性分析

访客4年前 (2021-04-09)黑客业务888

进程注入是一种广泛运用于恶意程序或无文档进攻中的避开检验的技术性。其必须在另一个进程的详细地址室内空间内运作特别制作编码,进程注入改进了不可见性、另外一些技术性也完成了持久化。

而说白了的DLL注入是众多进程注入方式中最常见的技术性。恶意程序将故意的动态链接库的途径载入另一个进程的虚拟注册地址室内空间内,根据在总体目标进程中建立远程线程来保证远程进程加载它。而由于DLL自身是由感柒后的进程加载的另外PE文档也并沒有系统对开展太多的比较敏感实际操作,因此 这类技术性具备非常强的一种防御性。

01

注入基本原理

重要函数:CreateRemoteThread()

运用Windows远程线程体制,必须在当地进程中根据CreateRemoteThread函数在别的进程中打开并运作一个线程。因而,把LoadLibrary 函数做为 CreateRemoteThread打开的线程函数,把要加载的DLL途径做为线程函数的主要参数就可以。

为了更好地使远程进程实行LoadLibrary函数加载DLL文件,却遭遇着2个繁杂的难题:

怎样向远程进程传送必须加载的DLL途径?? ------①

如何获得远程进程中LoadLibrary函数的详细地址?----②

为了更好地处理这种难题,我们在后边会一一得出解决方法

02

注入全过程

为了更好地解决困难①,我们可以根据Windows API函数把途径载入远程进程中,关键包含:OpenProcess(),VirtualAllowEx(),WriteProcessMemory(),VirtualFreeEx()等把DLL途径加载到远程进程中。实际步骤以下

1、获得总体目标进程句柄

应用OpenProcess()函数开启远程进程的句柄。

2、在总体目标进程分配内存室内空间

应用VirtualAllowEx()函数在总体目标进程中分派充足的存储空间,用以储存要加载DLL的途径。

3、载入DLL途径至总体目标进程

应用WriteProcessMemory()函数把必须加载的DLL途径载入到远程进程分派的存储空间。

4、获得LoadLibraryW详细地址

为了更好地解决困难②,大家必须确立Kernel32.dll是系统软件基础库,且Windows系统软件中,全部进程加载Kernel32.dll控制模块基址是固定不动且一致的,因此 只需获得当地进程中LoadLibrary详细地址。同样LoadLibraryW函数坐落于kernel32.dll中,而且系统核心DLL会加载到固定不动详细地址,因此 系统软件中全部进程的LoadLibraryW函数详细地址是互通的。用GetProcAddress函数获得当地进程LoadLibraryW详细地址就可以。

5、在总体目标进程中运作远程线程

用 CreateRemoteThread 函数在远程进程中建立一个线程,让新线程启用恰当的LoadLibrary函数并在主要参数中传到第二步分派的内存地址。这时候,DLL早已被注入到远程进程的详细地址室内空间中,DLL的DllMain函数会接到DLL_PROCESS_ATTACH 通告而且能够实行大家要想实行的编码。当DllMain回到的情况下,远程线程会从LoadLibraryW/A启用回到到BaseThreadStart函数。BaseThreadStart函数随后启用ExitThread,使远程线程停止。

03

防御力方式

结构加固自身程序流程,解析xml途径下的dll文档,明确MD5和电子签名安全性后再开展事后加载。

安裝病毒查杀专用工具,实时监控系统远程线程启用状况

查询是不是有未知端口号对外开放及其对端口号通讯开展监管。

阻拦本身LoadLibraryExW函数,避免远程线程在本身程序流程加载DLL

全自动运维管理|运维管理专用工具的不断迅速交货实践活动

【预警信息】具备极高可配备性的Zeppelin敲诈勒索病毒来袭!!!

【风险】可绕开防毒软件的Snatch病毒感染来啦!!!

当碉堡机会上防水坝,1 1撞击的安全性便是那么稳!

Android勒索病毒剖析

扫描二维码推送至手机访问。

版权声明:本文由黑客接单发布,如需转载请注明出处。

本文链接:https://therlest.com/106637.html

分享给朋友:

“十大进程注入(一) DLL远程线程被劫持注入技术性分析” 的相关文章

什么时候立秋

很快就要到大暑了,之后的节气就是立秋,可能很多人会觉得立秋应该就会进入秋天,天气清爽舒服了,但事实不是这样的,秋天来了还有一个很让人害怕的秋老虎,那大家知道什么时候立秋以及几号立秋吗,接下来大家就随百思特小编一起了解看看~   2020立秋是几月几日 2020年...

字节承认商业化团队撤城裁员

据晋江新闻网2021年10月19日21:00:43的最新发布,微博网友@ 爆料。 平安夜来临之际,事件,在网上炒得沸沸扬扬,引发全网热议! 据悉,黑客追款后来被报道了几次。猜测第六百八十八章逃港者第六百八十九章调侃第六百。相对这个账号是他的。 1.专业网赌追回律师 首先确保整个真正的黑客追款方案是最...

猪肉怎么选?颜色有区别吗?今天做饭的时候发现上次买的猪肉颜色跟这

猪肉怎么选?颜色有区别吗?今天做饭的时候发现上次买的猪肉颜色跟这 买猪肉时,根据肉的颜色、外观、气味等可以判断出肉的质量是好还是坏。优质的猪肉,脂肪白而硬,且带有香味。肉的外面往往有一层稍带干燥的膜,肉质紧密,富有弹性,手指压后凹陷处立即复原。 次鲜肉肉色较鲜肉暗,缺乏光泽,脂肪呈灰白色;表面带...

宜家自助餐多少钱一位 「天津宜家自助餐多少钱」

食材的流转等息息相关的,白堤路店,就不用付钱了。吃完了,不像别的自助沙拉酱都兑了N多的水!其他」的也是10多块20块一份。鞍山西道,你绝对吃不腻。 举荐菜:当然是面啦!海鲜、你去尝尝吧。 举荐蔡:特色鸡串,金汉斯南美多少烤肉,腌好的肉和没腌的肉都有,200元一位,宜家家居,宜家2楼那个不是自助餐厅,...

蚯蚓的市场价格 - 2020年蚯蚓收购价格

今年2020年这个价格还算是比较合理,市场价格较为平稳,当地蚯蚓批发价250元/万条,今日浙江海宁地区鲜蚯蚓批发价为17,最高可卖3元/两,每次都-是老家亳州的来回辗转的跑辛苦.货源充足,现在贩子登门收购18-222020元/斤不等。 目前价格多少钱一斤目前价格在8元一斤,是一种营养价值很高的无脊椎...

存储过程oracle(oracle财务系统)

推荐教程:甲骨文教程 本文主要介绍甲骨文中的数据转换。 1.日期转换成字符串(以2016年10月20日为例) 选择to_char(sysdate,& # 39;yyyy-mm-DD hh24:mi:ss & # 39;)strDateTime从dual-获取年-月-日:分:秒-...

评论列表

笙沉二奴
3年前 (2022-06-07)

险】可绕开防毒软件的Snatch病毒感染来啦!!!当碉堡机会上防水坝,1 1撞击的安全性便是那么稳!Android勒索病毒剖析

世味烟柳
3年前 (2022-06-07)

不是有未知端口号对外开放及其对端口号通讯开展监管。阻拦本身LoadLibraryExW函数,避免远程线程在本身程序流程加载DLL全自动运维管理|运维管理专用工具的不断迅速交货实践活动【预警信息】具备极高可配备性的Zeppelin敲诈勒索病毒来袭!!!【风险】可绕开防毒软

发表评论

访客

◎欢迎参与讨论,请在这里发表您的看法和观点。