个人 | 笔记本 | 数码影象 | MP3/MP4 | 数字家电 | 手机 | GPRS导航 | 办公 | 打印扫描 | 投影仪 | 闪存 | U盘
硬件 | 显示器 | 机箱电源 | 装机指南 | 音箱耳麦 | 网卡 | CPU内存 | 鼠标 | 移动存储 | 摄象头 | 主板 | 显卡
企业 | 服务器 | 台式电脑 | 网络产品 | 技术社区 | 存储 | 网络通信 | 互动 | 人才招聘 | 论 坛 | 博客 | 相册
笔记本 台式机 MP3/MP4 主板 CPU 硬盘 存储 相机 办公 软件 手机 显卡 服务器 网卡
 您现在的位置 >首页>IT技术社区>病毒防范>正文
后门技术及rootkit工具Knark分析及防范
于:2008-7-30 14:53:00 来源于:来源: 作者: 作者: 点击次数:

        本文讨论了Linux环境下攻击者入侵成功以后常常使用的一些后门技术,并且对最著名的rootkit工具之一?knark进行了详细的分析,并且指出了在发现系统被入侵以后如何发现是否是kark及如何恢复。

  注意:本文是用于管理员学习之用,不可用于进行网络攻击否则带来的任何法律后果自行负责。本文作者不对由于本文导致的任何后果负任何责任。

  一、什么是"rootkit"?

  入侵者入侵后往往会进行清理脚印和留后门等工作,最常使用的后门创建工具就是rootkit。不要被名字所迷惑,这个所谓的“rootkit”可不是给超级用户root用的,它是入侵者在入侵了一太主机后,用来做创建后门并加以伪装用的程序包。这个程序包里通常包括了日志清理器,后门等程序。同时,程序包里通常还带有一些伪造的ps、ls、who、w、netstat等原本属于系统本身的程序,这样的话,程序员在试图通过这些命令查询系统状况的时候,就无法通过这些假的系统程序发觉入侵者的行踪。

  在一些黑客组织中,rootkit (或者backdoor) 是一个非常感兴趣的话题。各种不同的rootkit被开发并发布在internet上。在这些rootkit之中, LKM尤其被人关注, 因为它是利用现代操作系统的模块技术。作为内核的一部分运行,这种rootkit将会越来越比传统技术更加强大更加不易被发觉。一旦被安装运行到目标机器上, 系统就会完全被控制在hacker手中了。甚至系统管理员根本找不到安全隐患的痕迹, 因为他们不能再信任它们的操作系统了。后门程序的目的就是甚至系统管理员企图弥补系统漏洞的时候也可以给hacker系统的访问权限。

  入侵者通过:设置uid程序, 系统木马程序, cron后门等方法来实现入侵者以后从非特权用户使用root权限。

  *设置uid程序。 黑客在一些文件系统理放一些设置uid脚本程序。无论何时它们只要执行这个程序它们就会成为root。

  *系统木马程序。黑客替换一些系统程序,如"login"程序。因此, 只要满足一定的条件,那些程序就会给黑客最高权限。

  *Cron后门。黑客在cron增加或修改一些任务,在某个特定的时间程序运行,他们就可以获得最高权限。

  具体可能通过以下方法给予远程用户以最高访问权限: ".rhost" 文件, ssh认证密钥, bind shell, 木马服务程序。

  *".rhosts" 文件。一旦 "+ +"被加入某个用户的.rhosts文件里, 任何人在任何地方都可以用这个账号来登陆进来而不需要密码。

  *ssh认证密钥。黑客把他自己的公共密钥放到目标机器的ssh配置文件"authorized_keys"里, 他可以用该账号来访问机器而不需要密码。

  *Bind shell。黑客绑定一个shell到一个特定的tcp端口。任何人telnet这个端口都可以获得交互的shell。更多精巧的这种方式的后门可以基于udp,或者未连接的tcp, 甚至icmp协议。

  *Trojaned服务程序。任何打开的服务都可以成为木马来为远程用户提供访问权限。例如, 利用inetd服务在一个特定的端口来创建一个bind shell,或者通过ssh守护进程提供访问途径。

  在入侵者植入和运行后门程序之后, 他会设法隐藏自己存在的证据,这主要涉及到两个方面问题: 如何来隐藏他的文件且如何来隐藏他的进程。

  为了隐藏文件, 入侵者需要做如下事情: 替换一些系统常用命令如"ls", "du", "fsck"。在底层方面, 他们通过把硬盘里的一些区域标记为坏块并把它的文件放在那里。或者如果他足够疯狂,他会把一些文件放入引导块里。

  为了隐藏进程, 他可以替换 "ps"程序, 或者通过修改argv[]来使程序看起来象一个合法的服务程序。有趣的是把一个程序改成中断驱动的话,它就不会出现在进程表里了。

  RootKit-Knark的历史

  Knark是第二代的新型rootkit工具-其基于LJM(loadable kernel module)技术,使用这种技术可以有效地隐藏系统的信息。作者在代码和README文件中都标注有不承担责任的声明,声明该代码不可以被用作非法活动。然而该软件可以容易地被用于这种目的。

本新闻共3页,当前在第1页  1  2  3  

责任编辑:admin
上一篇:基于无线网的入侵检测技术及测试结果
下一篇:交换环境下SNIFFER的几种攻击技术手段
 热点专题

·[天水]双核独显HDMI 惠普V3907TX降到6450元
·[天水]PM45加高清独显 惠普6531s送礼报6560
·[天水]双核独显商务本 惠普6520s仅售5800
·[天水]十一黄金周大促销双核独显商务本 HP 653
·[兰州]冠捷旗下梦想家新品22寸液晶到货兰州
·[北京]惠普酷睿2双核160G硬盘笔记本4399元
·[天水]专为学生打造配置 联想家悦 H1109仅售37
·[天水]学生机大促销 清华同方真爱T5110仅售365

 本周热销
·[热销] [天水]专为学生打造配置 联想家悦 H110
·[热销] [天水]学生机大促销 清华同方真爱T5110
·[热销] [天水]十一黄金周大促销双核独显商务本
·[热销] [天水]PM45加高清独显 惠普6531s送礼报
·[热销] [天水]双核独显HDMI 惠普V3907TX降到64
·[热销] [兰州]本本也需散热 酷睿能翻盖散热器登
·[热销] 老平台不断探底 6款最热门独显双核本
·[热销] 华硕780G杀499 1800元游戏电脑咋攒
·[热销] 三星24宽屏狂降1000 本周降价大排行
·[热销] 一月狂跌2000元!6款狂降价GTX200推荐
·[热销] 445元绝对超低价 华硕移动人士AP不贵
 促销商品

·[促销] [成都]导航商务机多普达P860现2890热卖
·[促销] [成都]影音本年末促销宏碁4920G又降500
·[促销] [成都]2G+250G 联想昭阳E23现仅4499元
·[促销] [成都]商务机ThinkPad SL500现6700!
·[促销] [重庆]玩家新年牛礼 旌宇9800GTX+亮相
·[促销] [重庆]时尚小本典范 联想S10元旦价3399
·[促销] [重庆]专业游戏即时拍 索爱F305惊爆980
·[促销] [重庆]应有尽有性能王 DEC大作A6并不贵
·[促销] [重庆]柏灵专业摄像灯 BL-DC75W只卖410
·[促销] [重庆]CMMB电视智能机 mopad 8震撼上市

 厂商动态
·[商家] 华硕笔记本天水专卖店
·[商家] 天水电子科技城二楼新方大联想专卖
·[商家] 明亮眼睛看奥运 润眼电脑受追捧
·[商家] 方正R620G-400暑促全新升级5200元
·[商家] 世界依然精彩——方正R620G换脸
·[商家] dell瞻前顾后做渠道 何时给颗定心丸?
·[商家] 长沙国储要涨租?淡季此举无疑是雪上
·[商家] [杭州]手机vs电脑,3G时代到底谁当家
更多...
 相关产品

 最新推荐产品

旗舰机的魅力 各品牌 三星超薄滑盖不足1K P&E08:三菱推出数码 傣族舞蹈上演快看索

 友情链接 甘肃IT在线热忱欢迎各类网站友情链接,首页链接要求:PR>=4,PR低的我们将全部调整至内页,还望见谅,谢谢合作!
甘肃IT在线 赤壁信息网 IT168 IT专卖网 IT家园 IT世界网 山西IT新闻网 中卫日报 陕西硅业在线 上午下午网
设计源论坛 常州电脑网 宁夏IT网 福源视讯安防 兰州学生网 北京翻译公司 贵州IT在线 华陈在线 东北IT网 天津律师
笔记本维修 数据恢复 注册香港公司 编程下载 搜易网 武威114黄页 北京数据恢复 福建大学生在线 甘肃网址大全 橄榄油
陇西信息港 火车网 IT业界资讯网 新浪兰州 北京汽车租赁 天津法律咨询网 电脑商情甘肃站 甘肃IT资讯网 甘肃网址 首席科技
租车网 上海租车 汽车租赁 IT批发网 中国linux学院 珠海IT网 天极网 西部IT网 烟台大学生 华中学生网
青海IT数码巷 山东IT在线 山西IT在线 温州数码 CCNA 西北资讯网 黄河IT网 石家庄之窗 新石家庄门户 折客吧
非常在线 西北IT网 IT专家网 河北之窗 天天IT网 39健康网 辽宁大学生 114网址导航 河北娱乐网 爱宝宝
天水之窗 陇南在线 福州生活网 RAID数据恢复 中华智慧女性网 白银商务在线 睿达网络科技 河南信息网 酷搜网 西极IT网
武汉兼职网 北京租车网 苹果在线 耐腐蚀泵 硬盘数据恢复 RAID数据恢复 中小企业IT网 丽江旅行社 IT商业新闻网 兰州民生信息网
站长声明:本站资料来源于大型网站,如有侵权行为,请联系站长,经证实后我们立即将其删除!——甘肃IT在线
设为首页 | 收藏本页 | 郑重声明 | 网站地图 | 关于我们 | 友情链接 | 联系我们

CopyRight ©2008-2009  甘肃IT在线 All Rights Reserved QQ群:31084900
在线咨询:422189997314068445 Email:gsitonline@163.com

陇ICP号申备中 流量统计: