清除以服务启动DLL插入型木马
时间:2023-03-12 06:52:02 点击:400
前两天朋友的服务器被人挂马了,很可能服务器系统也被人植入了木马,朋友把排查木马的这个艰巨任务交给了我。最后成功地将服务器上的木马借助工具手工清除。(由于当时的过程没有记录下来,所以以下的操作过程是虚拟机搭建的win2003环境,模拟木马清除全过程)。

  首先经过某个服务器版杀毒软件的一番扫描后,没有查出任何木马,但是这个完全不能确定服务器上没有被植入木马,接着查看进程,没有可疑的进程出现,查看进程只能对付一些没有插入进程的木马。最好的排查方式是查看端口,凌晨两点网站访问的人也十分少,索性关闭了iis,以及所有可能进行网络连接的程序,通过冰刃1.22查看到了,一个对外连接的80端口开放,IIS已经关闭,服务器上也没有访问任何网站,显然这个80端口很可能是木马的对外连接。图1

  

  图1

  而且很明显是svchost.exe这个进程打开了80端口,更可疑了,甚至可以判定,是某个DLL插入型木马插入到了svchost.exe这个进程,在以某个模块的身份运行。

  很高兴的是,在此之前我经常让朋友备份服务器上的加载模块快照,在此时派上用场,通过这些快照可疑迅速的找到可疑的被加载的DLL模块。在这里说一下如何创建进程加载模块快照,在“开始“?“运行“里输入msinfo32.exe,紧接着片打开了一个程序窗口,接着按照下面的方式进行建立,在左侧下拉列表菜单中选择“软件环境“?“加载的模块“,就可以查看到所有进程加载的模块,如图2

  

  图2

  然后点击下名称,使列表按照名称排列,都按照此方式,方便以后对照。

之后在顶部的下拉菜单中选择“文件“?“导出“,将当前的列表导出为文本文件。这样就完成了备份,由于服务器配置完毕后很少在进行其他的软件安装,也很少更改当前的配置,所以这些被加载模块的名称一般是不变的。在这里还可以查看模块文件的创建日期等信息,对于一个隐蔽比较强的木马,一般在安装的时候都会把自身改成一个较早的文件日期,所以在查看文件创建信息的时候也没有查看到引起怀疑的信息。

  接着拿出朋友以前备份的模块快照和当前的进行比对,发现了多了一个可疑的模块,名称为iasex,图3

  

  图3

  用记事本记录下了这个这个模块的名称,在Windows任务管理器中搜索这个文件,没有找到任何文件,这也是很常见的情况,现在的木马都很难缠,不会这么轻易的就被查找出来的,当然更不会就这么轻易的放弃,接下来借助冰刃查看system32目录下的所有文件终于找到了一个名为iasex.dll的文件,如图4

  

  图4

  这个文件在资源管理器中是搜索不到的。可以判定这个就是对比出来的被加载的模块。之后将这个文件复制出来。为了进一步确认一下这个文件到底是不是木马,可以用冰刃来查看打开80端口的svchost.exe所加载的模块里面是否有这个文件,查找过程过程:先在冰刃里记录打开80端口的svchost.exe的进程ID(图1中,进程ID为820),之后在冰刃中查看进程,查看ID为820的进程,图5

  

  图5

  最终果真在模块信息里找到一个非常可疑的模块信息。图6

  

  图6

  看到了一个1038953.BAK,之后在该模块上点击鼠标右键弹出一个列表有复制的选项,将这个模块复制保存出来,用文件比较工具将前面复制出来的iasex.dll和这个文件进行比较,发现两个文件是完全相同的文件,毫无疑问,这个文件就是对外连接的木马文件。说到为什么直接就怀疑了是这个文件,原因很简单,我们看到文件的基址也就是Base只有这个模块是0x10000000,而根据以往经验,一般系统进程加载的正常模块都是0x50000000以上的。

  接下来就是排查这个木马是怎么启动的了,查看了下注册表下的所有RUN键值都是正常的,以及其他的一些可能启动木马的位置,有的是以ActiveX启动,也排查了所有ActiveX项,最后判定这个木马是以服务启动的,目前的多数木马都是这样启动,对于服务启动这样的木马在系统用户没有登录前就可以对目标电脑进行控制的,危险性十分高。

  可以打开打开服务管理器进行检查,这里还是借助冰刃,比较直观,我们可以缩小范围,排查所有以svchost.exe启动的服务,且进程ID为820的svchost.exe,最后找到了一个陌生的可以断定就是启动木马的服务,因为其他的进程ID820的服务都是我所熟悉的服务,图7

  

  图7

  之后停掉这个服务,重新启动服务器,查看端口,已经找不到开放的80端口了,最后确定这个就是启动木马的服务。

  我们还可以借助一个功能更强大一些的工具Atool,这个工具可以直接看到服务幕后对应的模块,而冰刃最终看到的是某个进程启动,图8

  

  图8

  图8中最后的这个服务就是图7中我们排查到的服务,图8中的ATOOL直接显示出了模块名称。

  最后我们清理系统中的残留文件首先,用冰刃删除System32下的1038953.bak和Iasex.dll,之后在“开始“?“运行“中输入regedit,打开注册表编辑器,当然你也可以借助冰刃来完成,之后在HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServices 下删除Ias整个这一项,如图9,也就是删除木马的服务。

  

  图9

  这样整个木马的清除过程就完成了

  小结:通过木马的种种迹象,最后得知这个木马的名字叫做“Gh0st RAT“,是一款远程控制木马,对服务器有所有的操作权限,包括文件的上传下载,屏幕查看,CMD命令执行,操作这款木马的黑客就像是在操作自己的电脑一样,这款木马是以DLL插入svchost.exe进程,之后以服务启动的,对于类似于这样的木马都可以按照本文的方式来清除。对于一个服务器管理者来说,仅仅有杀毒软件来防护木马是不够的,有些木马是黑客经过处理后对于杀软是免疫的,这样就需要养成比较好的习惯,例如经常给服务器的进程模块进行快照备份,在查找木马的时候就会事半功倍。

展开 ↓
标签: apex突然连接服务器超时(apex连接服务器超时cloud) fifa20启动问题(fifa20点开始游戏没反应) epic无主之地3离线启动(无主之地3处于离线) apex各服务器(apex各服务器加速器延迟) cod18无法(cod18无法连接线上服务) csgo切换左右手快捷键(csgo清除血迹指令绑定) 暗黑破坏神2重制版服务器互通(暗黑破坏神2服务器) csgo低暴力启动项(csgo低配设置方法最流畅) nba2k19连接不上服务器可以玩生涯模式么(nba2k19一直连不上服务器) apex英雄无法连接服务器(apex无法连接到服务器) csgo社区服怎么进网页(csgo社区服务器怎么找) lol手游显示服务器尚未开启是什么意思(lol手游服务器暂时不可用) ubisoft服务器不可用(ubisoft服务器不可用怎么办) ubisoft服务目前不可用解决方案(uplayubisoft服务目前不可用) epic星球大战前线2怎么在epic上(epic星球大战前线2怎么启动) 《网易》多款游戏因服务器故障出现登录异常怎么办(网易服务器瘫痪) 暗黑破坏神不朽什么时候开服(暗黑破坏神不朽什么时候开服务器) dayz服务器架设教程(dayz服务器搭建) apex启动30005(apex启动30007) 暗黑破坏神不朽开服(暗黑破坏神不朽最新服务器) 刀片服务器 刀片服务器硬盘启动Linux独立安装 WINDOWS无法启动解决实例 查博士二手车服务下载 好慷在家家政服务平台下载 家政服务app 木马 巧妙查看进程信息让病毒木马无处藏身 避免遭受攻击保证上传FTP服务器的安全 火眼金睛从进程判断病毒木马 服务器流量控制 使用linux下的TC进行服务器流量控制 通过端口来判断电脑感染何种木马 识破木马潜伏诡招 曝光木马十大藏身地 让WinXP十大系统服务隐患彻底消失 清除 实战!手把手教你清除多进程关联型木马 改变FedoraCore5默认启动顺序的方法 Linux系统telnet服务设置大全 爱山东政务服务网企业开办一窗通服务平台下载 批处理让你的电脑免疫所有木马病毒 丢失WindowsAudio服务(AudioSrv)[警告:2003不一定适用 应用服务器 应用服务器的常见安全管理漏洞 清除任务栏“自定义通知”里的图标 Radius服务器 在ISA中利用Radius服务器搭建VPN服务器 Windows系统服务器(网站)安全注意事项 Linux服务器安全 Linux服务器安全设置关闭无用端口 Server2008服务器 如何保障Server2008服务器的远程桌面安全 windows服务器八个需要注意的安全维护问题 RedHatLinux网络服务器构架实务(四) 启动 关于木马在windows系统中的启动方式 代理服务器 新手用Linux做代理服务器三招搞定 快速扫清系统中的木马 在Windows系统下搭建SVN服务器 盗贼之海的服务器暂时不可用(盗贼之海的服务器暂时不可用llamabeard) 彩虹六号围攻服务器稳定吗(彩虹六号围攻服务器稳定吗) 地平线4版本不兼容无法连接服务器(地平线4无法链接服务器) 彩虹六号围攻连接失败2-0×0000c015(彩虹六号围攻登录上去后,为什么一直显示连接服务器) 喋血复仇被ban(喋血复仇被游戏服务器踢出,因为客户端反作弊认证失败) 东方证券的东方钱包是什么服务(东方钱包怎么样) 地铁逃离无法正常启动(地铁逃离无法正常启动怎么回事) 戴森球计划快速清除树木(戴森球计划怎么删除物品) 刀剑神域夺命凶弹启动没反应(刀剑神域夺命凶弹无法启动) 超级巴基球攻略(超级巴基球无法搜索到服务器) 地平线4xbox服务器连接已阻止解决方法(地平线4xboxlive服务器连接已阻止) 彩虹6号改服务器(彩虹6号修改服务器) 崩坏三数据清除会怎么样(崩坏三数据包) 博德之门3更新后无法启动(博德之门3更新后无法启动游戏) 地铁逃离启动游戏出现提示框(地铁逃离开头动画跳出) 彩虹六号围攻连接不到服务器(彩虹六号围攻登录上去后,为什么一直显示连接服务器) 城市公交模拟怎么启动(城市公交模拟怎么操作) 地平线4无法与xbox服务器连接(地平线4无法连接xbox网络) 地铁逃离启动转盘(地铁逃离启动失败) 超猎都市进不去vulkan(超猎都市进不去服务器) 彩虹六号如何裸连服务器(彩虹六号怎么裸连充值) 崩坏3通过uid判断什么服务器(崩坏三官服uid) 超杀行尸走肉最后一站(超杀行尸走肉最后一站启动正确开关) 刺客信条英灵殿千眼商会不能对话(英灵殿千眼商会在线服务错误) 彩虹六号围攻哪个服务器人多(彩虹六号围攻哪个服人最多?) 碧蓝航线交汇的航线(碧蓝航线交汇航线为什么启动不了) 彩虹六号围攻服务器稳定吗(彩虹六号围攻会关服吗) 喋血复仇无法正常启动(喋血复仇启动没反应) 穿越火线社区服务器在哪里(穿越火线社区在线是什么意思)

最新游戏更多

最新软件更多

  • 玩家推荐
  • 游戏攻略

北航游戏网 Copyright(C) 2008- 600435.cn All Rights Reserved!

苏ICP备17061231号| 免责声明