病毒入侵结束后怎样隐藏?

[复制链接]
查看11 | 回复2 | 2006-6-30 12:08:10 | 显示全部楼层 |阅读模式
线程的隐藏/复制注册为服务并非最好的方法, 本人认为CreateRemoteThread是较好的方法, 可以将线程注入到指定的进程中去.(注:只对NT/2K/XP有效) 另一通用的方法是HOOK, Windows中有一个特殊的HOOK - WH_GETMESSAGE, 在调用GetMessage时挂上, 我们知道, 大多数Win32程序要用GetMessage.因此在DLL中写入HOOK与代码, DLL会被挂到多数进程中去, 除非重启或关闭进程. 文件型病毒会感染PE文件, 这里提供一个新的思路, 还是用"HOOK", 不过是APIHOOK, 将CreateProcess, CreateThread HOOK掉, 在调用之前加入复制代码 另一个小技巧是关于程序的命名, 推荐使用系统文件名称/图标等, 如explorer.exe, kernel32.dll等, 如果原文件在\windows则放到\system(32)中, 反之亦然. 在注册表中启动项不写程序路径, 而是用 Rundll32 somedll.dll, somefunction
回复

使用道具 举报

千问 | 2006-6-30 12:08:10 | 显示全部楼层
你是想找出隐藏的病毒呢?还是想知道病毒的这种工作原理呢?
回复

使用道具 举报

千问 | 2006-6-30 12:08:10 | 显示全部楼层
你全面杀毒呀..应该能找出来哟.
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

主题

0

回帖

4882万

积分

论坛元老

Rank: 8Rank: 8

积分
48824836
热门排行