CVE漏洞中文网

0DayBank一个专门收集整理全球互联网漏洞的公开发布网站
  1. 首页
  2. 百科
  3. 正文

后门木马

2017年5月23日 850点热度 0人点赞 0条评论
  • 首页
  • 分类阅读
  • 文库
  • 专栏
  • 公开课
  • 商城
  • 漏洞盒子
注册 | 登录
投稿

如何清除Bootkit木马后门

鸢尾2015-02-09共141998人围观 ,发现 13 个不明物体工具系统安全

简介

Bootkit是更高级的Rootkit木马后门。该概念最早于2005年被eEyeDigital公司在他们的“BootRoot"项目中提及,该项目通过感染MBR(磁盘主引记录)的方式,实现绕过系统内核检查和启动隐身。所有在开机时比Windows内核更早加载,实现内核劫持的技术,都可以称之为Bootkit。例如后来木马BIOS Rootkit、VBootkit、SMM Rootkit等。

小实验

下面是一张经典的机器开机启动顺序图

如上图所示,第一个组件被称做是主引导记录(MBR),也就是咱们常说硬盘中的0扇区。MBR描述了逻辑分区的一些信息,包含文件系统以及组织方式

在引导程序执行几个检查过后,程序就跳转到VBR引导分区(同样在0扇区中)。同样的,VBR也在分区中定义了一些东西。VBR包含了bootstrap和bootloader两部分。

在嵌入式操作系统中,BootLoader是在操作系统内核运行之前运行。

Bootkit一般都是感染MBR或者是VBR,将代码复制到内存中,然后执行恶意代码。有时候,他们还会hook INT 13/15中断处理程序来过滤内存和磁盘的访问,保护收到感染的MBR/VBR以及内核驱动。

一旦完成,恶意驱动程序就会注入到用户进程,然后用一个Payload(攻击负载)执行恶意操作,比如进行钓鱼攻击啥的。

关于RogueKiller

流氓软件杀手(roguekiller)是一款免费的进程扫描程序,能够针对电脑正在运行的软件程序、系统文件、hosts、代理、dns、档案、mbr、驱动程序等进行全面安全的扫描检测,一旦发现恶意程序即可中止或清除,从而保护用户的计算机安全。

RogueKiller这款软件可以检测到注入进程,见下面截图:

RogueKiller不仅仅能够检测到,还能够自动移除染。只需简单的扫描操作,就可以轻松删除受感染的文件了。

移除TDL4的演示

移除Rovnix的演示

相关阅读:针对苹果电脑的ROM级恶意程序Thunderstrike

近日,安全研究人员发现一种让苹果电脑感染ROM级恶意程序的方法。这个攻击由编程专家Trammell Hudson在德国汉堡举办的年度混沌计算机大会上展现,他证明这将使重写苹果Mac计算机固件成为可能。

这种攻击被命名为“Thunderstrike”。它实际上利用了一个在ThunderboltOption ROM中有些历史的漏洞,该漏洞在2012年首次被发现但仍未修补。通过受感染的Thunderbolt设备在苹果电脑的boot ROM中分配一段恶意程序,Thunderstrike 将可以感染苹果可扩展固件接口(EFI)。点我查看更多内容

[参考来源AdlICE,翻译/鸢尾,转载请注明来自FreeBuf黑客与极客(FreeBuf.COM)]

鸢尾

鸢尾169 篇文章等级: 8级
|
|
  • 上一篇:全面升级:网银木马DYRE最新变种开始利用微软Outlook攻击银行
  • 下一篇:HTTP(S)网站目录暴破测试工具 – Dirs3arch v0.3.0

这些评论亮了

  • 360水军-队长回复
    我有360你认为我会中这个病毒吗?
    )27(亮了
  • 360水军-杂役回复
    @ 360水军-队长 队长别开枪,是我啊。企鹅说了,只要你投降,钞票大大的啊。。。。
    )7(亮了
发表评论

已有 13 条评论

  • 360水军-队长 2015-02-09回复1楼

    我有360你认为我会中这个病毒吗?

    亮了(27)
    • 360水军-军师 2015-02-09回复

      @ 360水军-队长 队长所言极是

      亮了(2)
      • 夜尽天明 (5级)千秋邈矣独留我,百战归来再读书 2015-02-09回复

        @ 360水军-军师 吊打360

        亮了(1)
    • 360水军-杂役 2015-02-09回复

      @ 360水军-队长 队长别开枪,是我啊。企鹅说了,只要你投降,钞票大大的啊。。。。

      亮了(7)
    • _百度卫士 (1级) 2015-02-09回复

      @ 360水军-队长 呵呵你们

      亮了(2)
  • Hi2vd (4级)某甲方乙方最讨厌的人······ 2015-02-09回复2楼

    用我大企鹅不仅仅是QQ升级那么简单,你们这些凡人

    亮了(1)
  • 腾讯,马化腾 2015-02-09回复3楼

    我有腾讯安全,我会怕你,

    亮了(2)
  • SeeleScheider 2015-03-31回复4楼

    没错字吧,没听过bookit但知道内核补丁rookit…

    亮了(0)
  • 轩轩_小丫头 2015-03-31回复5楼

    亮了(0)
  • 马大叔小舅舅 2015-03-31回复6楼

    要不要学习学习

    亮了(0)
  • Nerd_Coder 2015-03-31回复7楼

    mark[doge]

    亮了(0)
  • Sunny丶小波 2015-03-31回复8楼

    好东西

    亮了(0)
  • Sighlee (1级) 2015-05-06回复9楼

    然后就卡在“初始化”了

    亮了(0)

必须您当前尚未登录。登陆?注册

必须(保密)

表情插图

取消

鸢尾

鸢尾

打码改变人生

169 篇文章124 条评论

相关阅读

  • 无限流量,无限用户,不强制掉线免费翻墙VPN(更新地址)
  • 渗透测试专用浏览器Sandcat 4.0版本发布
  • 枚举和分析Windows DACLs工具 – WindowsDACLEnumProject
  • wordpress安全插件推荐-MJP Security Plugin
  • 自动化模糊测试框架(BFF)- linux和Mac OS X上的fuzzer工具

特别推荐

关注我们 分享每日精选文章

不容错过

  • 把脑洞印在T恤上——2016年FreeBuf T恤征集活动DearJJJ2016-05-27
  • 北极熊扫描器3.8企业版发布hyc662016-05-05
  • 揭秘:Windows10预览版监视你一举一动凌晨几度i2014-10-13
  • Google发现Windows 8.1 0day漏洞并公布漏洞验证程序(PoC)fu4k2015-01-03

FREEBUF

  • 免责声明
  • 关于我们
  • 加入我们

广告及服务

  • 寻求报道
  • 广告合作
  • 联系我们
  • 友情链接

关注我们

  • 官方微信
  • 新浪微博
  • 腾讯微博
  • Twitter

赞助商

Copyright © 2013 WWW.FREEBUF.COM All Rights Reserved 沪ICP备13033796号

css.php

正在加载中...

0daybank

标签: 暂无
最后更新:2017年5月23日

小助手

这个人很懒,什么都没留下

点赞
< 上一篇
下一篇 >

文章评论

您需要 登录 之后才可以评论

COPYRIGHT © 2024 www.pdr.cn CVE漏洞中文网. ALL RIGHTS RESERVED.

鲁ICP备2022031030号

联系邮箱:wpbgssyubnmsxxxkkk@proton.me