网管联盟 | 网管论坛 | 网管u家 | 网管博客 | 网管软件 | 网管求职 | 小游戏 | 网管搜索 | 网管原创 | 网管聚合 | 网管读摘 | 网管焦点 | 世界素材 | 会员投稿 | 会员中心 
中国网管联盟
Windows Linux Cisco 网络技术 数据库 黑客攻防 DotNet Java PHP 认证 新闻资讯 服务器 存储资讯 网络设备 网管学堂 技术专题 焦点 网吧频道
 当前位置: > bitsCN.com > 网络攻防 > 安全防护 > 网管文苑 > 教你五步清除Byshell木马  

教你五步清除Byshell木马

2008-04-25  作者:bitsCN整理  来源:中国网管联盟  我要投稿 点评

Byshell是一个无进程、无DLL、无启动项的、集多种Rootkit技术特征的独立功能远程控制后门程序(Backdoor)。其利用线程注射DLL到系统进程,解除DLL映射并删除自身文件和启动项,关机时恢复。它是内核级的木马程序,主要部分工作在Ring0,因此有很强的隐蔽性和杀伤力。

黑客通常用Byshell木马程序远程控制安装了Windows NT/2000/XP/2003操作系统的机器。当Byshell被安装在一台远程计算机上后,黑客就拥有完全控制该机器的能力,并且不会被已控制机器所安装的杀毒和防火墙等软件及管理员手工检测出来。

如何绕过主动防御

Byshell利用Rootkit技术,可以绕过严格的防火墙或者边界路由器访问控制,无论从内网或者外网的被控端,都可以轻松连接到外网的控制端。该技术所建立的连接也会被隐藏,被安装该后门程序的机器都不能看到该后门使用的连接。

同时,它没有自己的独立进程,也不会在任务管理器或者绝大部分第三方进程管理工具中出现新进程。它使用一个隐藏的iexplore.exe进行对外连接,可以绕过防火墙的应用程序访问网络地址。在注册表中找不到由它建立的启动项,无任何RUN键值,避免了被Msconfig之类程序检测到。ByShell木马通过对当前系统的SSDT表进行搜索,接着再搜索系统原来的使用的SSDT表,然后用以前的覆盖现在的SSDT表。木马程序则又可以按照正常的顺序来执行,这样就最终让主动防御功能彻底的失效。

中国网管论坛bbs.bitsCN.com



五步清除Byshell

1.安装一个具备进程管理功能的安全工具软件,查看系统进程,可以看到很多被明显标识出的进程。这些进程都是可疑进程,很有可能有些进程已被植入木马病毒。点击其中的IE浏览器进程,发现其中包括了一个可疑的木马模块hack.dll。

2.找出来该安全工具软件中与服务管理相关的选项,同样可以看到多个被明显标识出的系统服务,说明这些服务都不是系统自身的服务。经过查看发现一个名为Hack的服务较为可疑,因为它的名称和木马模块的名称相同。

3.找出工具软件中与文件管理相关的标签,在模拟的资源管理器窗口中,按照可疑模块的路径指引,很快发现了那个可疑的木马模块文件hack.dll,与此同时还发现一个和模块文件同名的可执行文件,看来这个木马主要还是由这两个文件组成的。

4.现在我们就开始进行木马的清除工作。在进程管理选项中首先找到被明显标识的IE浏览器进程,选中它后通过鼠标右键中的“结束这个进程”命令清除它。接着点击服务管理选项,选择名为Hack的服务后,点击右键菜单中的“删除选中的服务”命令来删除。再选择程序中的文件管理选项,对木马文件进行最后的清除操作。在系统的system32目录找到hack.dll和hack.exe文件后,点击右键菜单中的“直接删除文件”命令,完成对木马的最后一击。然后重新启动系统再进行查看,确认木马是否被清除干净。 网管论坛bbs_bitsCN_com

5.由于木马程序破坏了杀毒软件在SSDT表中的内容,因此大家最好利用软件自带的主动修复功能来进行修复,或者重新将杀毒软件安装一次即可。

以前木马种植前,黑客最重要的工作就是对其进行免杀操作,这样就可躲过杀毒软件的特征码检测。现在ByShell已经有木马可以突破主动防御,以后这类木马也会越来越多,因此大家一定要加强自己的安全意识。




收藏本文】【推荐好友】【欢迎投稿】【打印本文】【网管论坛
上一篇:教你清除Windows下的间谍软件   下一篇:如何设置Apache服务器防止webshell上传
教你五步清除Byshell木马 评论:
    评论加载中…
  
  声明:刊登此文章是为了传递更多信息,文章内容仅供学习参考,转载请注明作者与出处。
 
本类热门排行:
1.巧用端口映射 不通过网关开放任意内网(图
2.网络管理员必知的三剑客
3.内网IP到公网IP转换-详解
4.防御局域网攻击
5.最好的防火墙ZoneAlarm设置全攻略(图)
6.网管高招:如何轻松锁定害群之马
7.网吧同时接两条光纤进局域网解决方案
8.中小型企业网管员网络管理技术完全篇
9.STOP 0x00000050或STOP 0x0000008e错误信
10.作为网络管理员必须知晓的安全知识
最新推荐文章:
1.浅谈黑客入侵的常用方法及防护措施
2.以人为本控制网络安全
3.让WEB服务器“快马加鞭”
4.解析GPRS与3G安全(图)
5.分析企业使用开源安全技术的四大优点
6.中小企业的网络安全指南
7.关于虚拟专用网中的隧道技术
8.加固Sun Solaris系统安全列表
9.详解网络加密技术及其应用
10.给Solaris服务器配置三款开源安全工具(图
本类最新文章:
1.潜藏在网页背后的隐形杀手
2.手把手教你选购防火墙
3.如何用iptables来防止web服务器被CC攻击
4.保护安全 别轻视基本的系统命令
5.从ACDSee的漏洞看木马入侵
6.教你如何防止别人PING你的计算机(组图)
7.如何设置Apache服务器防止webshell上传
8.教你五步清除Byshell木马
9.教你清除Windows下的间谍软件
10.关于WEB开发安全设置的奇怪症状
网管论坛交流:
·【4月23日】【影视合集】【20部】【已测
·漂亮女生同居实录----(漫画版)
·我一家人相片,08清明节回家时拍的
·罩杯图解
·【电影合集12部】【DVD】【迅雷】
·[4月12日][DVD][迅雷】【电影合集】【11
·[4月12日][DVD][迅雷】【电影合集】【16
·打油诗(作者——本坛会员)
·《网管精华宝典第四期》继续上线
·翻到这一页。。。