查看: 7860|回复: 48
收起左侧

[技术原创] 请等待30号更新,详情见2楼:为什么通过白的exe文件加载dll的病毒难以拦截

  [复制链接]
z13667152750
发表于 2012-3-28 22:06:38 | 显示全部楼层 |阅读模式
本帖最后由 z13667152750 于 2012-3-29 22:20 编辑

最近有人在360区和hips区发帖大谈360卫士8.6测试版误将白加黑样本中的白文件exe隔离,而致黑的dll文件不顾

首先,我们需要知道这类样本是怎样利用白文件逃过安全软件的主防以及防火墙的

dll文件本身无法运行,需要通过exe加载dll来实现功能
在编写软件时,如果一个软件的功能很多,或者要实现其功能需要较复杂的过程,那么没有人会将所有的代码全部编写在一起,然后编译为一个单独的exe文件.编程人员会将其功能分拆,这些分拆的功能就是dll,这样做的优势非常多,dll可以不要自己辛苦编写,可以使用共用的dll,在升级的时候也会比较方便,不需要更新全部文件,只需要更新部分相关的exe\dll等即可;微软自己便提供许多dll,尤其是对于游戏来说,微软提出的directx 9 \10\11便是一系列的dll;许多高级语言也自带一些dll,所以很多程序如果没有安装vc 2008等组件便无法运行,这些组件其实就是很多共用dll文件.
正常情况下,exe会调用编程者希望调用的dll,但是加载哪些dll文件是有一定规定的,会在exe自身目录下寻找或者系统目录等地方按照一定顺序寻找对应文件名的dll并加载到exe中运行其代码(没错,就是依靠文件名匹配dll的),2010年闹得沸沸扬扬的windows dll预加载漏洞就是和dll加载顺序有关

未严格编程的exe会将其加载的dll随意执行,并且还不会对同名dll文件进行是否是自己希望加载的特定dll文件的校验,而dll本身不会生成进程,dll自身挂在exe的进程下默默执行代码

看到这里大家就应该知道白加黑样本就是由于白的exe文件错误加载了黑的dll文件对电脑造成危害的.白的exe是无害的,dll才是有害的,但是exe被坏人利用了

也许有人会说,既然这样,行为防御为什么无法拦截这种样本?
说到这里就必须提到数字签名这种东西,我在这里不想提太多密码学的知识,只是告诉打大家一个大前提:数字签名的依据是对文件的散列函数值(MD5\HASH等)使用私钥进行加密,和每一个私钥配对的都有一个公钥,私钥是各个公司自己保存且不得外泄,公钥则是开放给互联网所有用户的,其作用是,对私钥加密过的散列函数值进行校验,确认其是否真正是由对应私钥加密的.在每个有签名的文件尾部都有一块区域用于保存私钥加密信息,然后一使用对应公钥进行计算校验,就可以知道该文件的散列函数值是否改变过,是否是真正由对应私钥加密的.
总之,只要经过公钥私钥校验就可以知道被签名文件的散列函数是否改变过,是否是经过某一特定私钥加密的.散列函数未改变即等同与文件未被修改过(私钥公钥可以用于商务活动,并且经过其校验的电子合具同有法律效力)
互联网上的数字签名均掌握在少有的几家公司手中(如comodo,被symantec收购的versign),其他互联网公司向他们购买商业使用的私钥,为自己的软件产品加上签名,这些签名也不是随意发布的,需要考核以及金钱,以保证签名不被滥用.

由于应用程序多种多样,各种hips不可能为每个程序单独制定规则,因此hips依据这些数字签名建立可信分组(当然,只有几家大的签名提供公司卖出的签名才允许被加入其中),允许其组内程序的所有行为而不加以检测

白加黑样本的厉害之处就在与,现有的hips(防火墙也类似)均以进程为单位进行行为检测,也就是说hips(或防火墙)看到的这个有签名的白exe文件被dll利用在执行的行为,均是该exe文件自己执行的,和什么dll没有任何关系.由于被利用的白文件有可靠公司的签名,因此被自动放行所有行为,行为防御和防火墙形同虚设.




评分

参与人数 4人气 +4 收起 理由
qqq123123 + 1 赞一个!
jefffire + 1 版区有你更精彩: )
什么嘛 + 1 支持科普!
怎么样了 + 1 +1

查看全部评分

z13667152750
 楼主| 发表于 2012-3-28 22:06:57 | 显示全部楼层
本帖最后由 z13667152750 于 2012-3-29 22:19 编辑

由于时间问题,需要等到3月30号更新了

甚至可能要等到30号下午或者晚上才能更新

这次更新会很给力,主要介绍目前安全软件对这类病毒的各种对抗方法,以及该病毒最新变种对抗安全软件的方法

八仙过海,各显神通

评分

参与人数 1人气 +1 收起 理由
xiaofeizei + 1 版区有你更精彩: )

查看全部评分

怎么样了
发表于 2012-3-28 22:17:02 | 显示全部楼层
本帖最后由 怎么样了 于 2012-3-28 22:18 编辑

楼主写了不少

慢慢看

话说, 现在对此的防御效果还不错吧
潘中医
发表于 2012-3-28 22:33:29 | 显示全部楼层
怎么样了 发表于 2012-3-28 22:17
楼主写了不少

慢慢看

国外的安软除了红伞外基本都趴窝了,国内的360能杀 微点能防(客服说技术还不完善)
怎么样了
发表于 2012-3-28 22:43:37 | 显示全部楼层
潘中医 发表于 2012-3-28 22:33
国外的安软除了红伞外基本都趴窝了,国内的360能杀 微点能防(客服说技术还不完善)

那没关系 ,    用国外杀软的很多人都配搭卫士 .      

  在实实在在的威胁面前 ,    他们知道需要什么
6Zn
发表于 2012-3-28 22:46:57 | 显示全部楼层
主防的烦恼就是白名单要完全信任,不然.....
年下
发表于 2012-3-28 22:49:02 | 显示全部楼层
技术文,来学习学习
happywangxl
发表于 2012-3-28 22:49:53 | 显示全部楼层
占位拜读
guidanba
发表于 2012-3-28 22:50:32 | 显示全部楼层
潘中医 发表于 2012-3-28 22:33
国外的安软除了红伞外基本都趴窝了,国内的360能杀 微点能防(客服说技术还不完善)

没有红伞吧。
guidanba
发表于 2012-3-28 22:51:32 | 显示全部楼层
潘中医 发表于 2012-3-28 22:33
国外的安软除了红伞外基本都趴窝了,国内的360能杀 微点能防(客服说技术还不完善)

微点能防?话说的早了。。360能杀?不及金山快。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-20 20:08 , Processed in 0.133457 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表