网络犯罪侦查技术.ppt
《网络犯罪侦查技术.ppt》由会员分享,可在线阅读,更多相关《网络犯罪侦查技术.ppt(31页珍藏版)》请在三一办公上搜索。
1、网络犯罪侦察技术,林英云南大学软件学院2009年秋季学期,第七章 黑客工具研究,Outline 本章讲述正确、科学地进行工具分析的一种方法,将学会如何应对不明功能的可执行文件,并采取某些措施查明其运行目的。,工具分析的目的,如果从恶意程序文件名难以找出功能线索,则需要对黑客工具进行分析,以达到以下目的:预防以后类似的攻击 估计攻击者的技术或威胁程度 确定危害程度 确定是否造成损失 确定攻击者的数量和类型 如果抓到攻击者,可以准备质询的问题 确定攻击者的目标和目的(特定还是随机),4,文件编译方式 编译器的作用Source Code-Object Code静态链接的程序 静态链接的可执行文件中包
2、含了文件执行过程中需要的所有必须代码,程序的执行不特别依赖于某个版本的操作系统 用GNU编译器静态编译Linux下的程序 gcc static zap.c o zapstatic,动态链接的程序几乎所有操作系统都支持共享库,共享库中包含了通用的函数和例程,当程序使用到共享库的程序时,可以直接从系统内存中调用,程序代码不再需要包含所有用到的通用函数和例程,减少了可执行文件的大小,节省了系统内存,并且在对共享库进行升级时不需要再修改原始文件用GNU编译器生成一个动态编译的可执行文件 gcc zap.c o zap_outGNU编译器的默认动作就是产生一个动态连接的可执行文件,用调试选项编译程序打开
3、编译器的调试选项之后,编译器会把大量的程序信息和程序源代码包括进来,用GUN编译器以调试模式编译源代码文件 gcc g zap.c o zapdebug调试模式有3种调试级别,每一级别比前一级别显示更多的调试信息,默认二级 GCC根据调试级别产生调试信息,以便进行回溯跟踪和对函数、外部变量、局部变量和宏定义进行描述用不同的方式编译的文件大小比较,rootunix#ls-almtotal 1604drwxr-xr-x 2 root root 1024 mar 22 08:10.drwxr-xr-x 3 root root 1024 mar 22 08:06.-rwxr-xr-x 1 root r
4、oot 1972 mar 22 08:05 zap.c-rwxr-xr-x 1 root root 25657 mar 22 08:06 zapdebug-rwxr-xr-x 1 root root 13217 mar 22 08:08 zapdynamic-rwxr-xr-x 1 root root 1587273 mar 22 08:05 zapstatic,被剥离的(精简化)程序 精简程序丢弃目标代码中的所有符号以缩小文件大小,并可能优化文件执行。动态编译程序精简前,包含符号信息,使用nm命令可以将这些符号列出来,而strip命令将这些信息从文件中去掉。动态编译程序精简化后,文件大小达到
5、最小,在使用字符串、符号提取技术分析这类文件时,往往最为困难 strip zapdynamic,用UPX压缩的程序UPX是一个高效的可执行文件压缩工具。攻击者可以采用UPX将攻击程序隐蔽起来,以绕过基于签名机制的IDS。UPX支持多种文件的打包、拆包,对恶意代码中的ASCII字符串进行检查后,可以看出可执行文件是否经过UPX压缩,如果发现一个UPX压缩过的可执行文件,应该使用UPX进行解压缩,然后用strings命令来查看正常情况下可执行文件中的字符串。,符号提取对于未精简化的文件,可以采用字符串和符号提取技术进行分析。在UNIX系统下,可以使用nm命令 rootunix#nm a zap 0
6、8049a20 A _bss_start U bzeroGLIBC_2.0 08048474 t call_gmon_start,在nm命令的输出中,第1栏是十六进制符号值,后面依次是符号类型和符号名称。符号类型如果是小写字母,表示一个局部变量,如果是大写,表示全局变量。A 一个绝对值 B 一个未初始化的数据段 C 公共数据段 D 初始化后的数据段 N 一个调试符号 R 一个只读数据段中的符号 T 一个代码数据段中的符号 U 一个未定义的符号,mn的-l选项可以列出行编号,如果有调试信息,则该选项很有用。rootunix#nm al zapdebug0804872a T kill_lastlo
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 网络 犯罪 侦查 技术

链接地址:https://www.31ppt.com/p-5301304.html