基于网络协议逆向分析的远控木马漏洞挖掘

来源 :上海交通大学 | 被引量 : 0次 | 上传用户:yuesulove
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
针对现今APT攻击中重要的远程控制木马手段,本文提出了一种主动防御思路,即针对不公开源代码和网络协议的远控木马程序进行漏洞挖掘和瘫痪攻击。我们通过深入分析Gh0st和Poison Ivy等著名远控木马的通信协议,掌握了远控木马网络协议的一般通信原理和协议格式,从而研究设计出了一套针对远控木马未知网络协议进行逆向分析的算法,并最终结合成熟的Fuzz测试框架对远控木马的控制端代码进行漏洞挖掘,继而实施主动攻击。本文首先使用广义后缀树和分层次聚类等数据挖掘的算法来逆向分析远控木马网络协议的特征,自动构造其协议格式。接着通过Angluin算法展开状态机学习器与远控木马的网络通信进行交互,在学习过程中不断发现远控木马协议状态机中新的状态,从而获取木马的网络协议状态机。然后在此基础上,再和Peach这款成熟的Fuzz测试框架结合起来,导入之前逆向分析出来的协议格式与协议状态机来自动生成Fuzz的配置文件,通过引入协议格式与状态模型的元素来收敛样本的生成,从而较大程度避免了Fuzz过程中生成的畸形数据过于庞大和泛化的缺陷,提高了模糊测试和漏洞挖掘的效率。最后经过一系列针对实际远控木马程序的测试,成功地发现了若干款远控木马控制端的远程溢出漏洞,使其出现程序崩溃的现象,无法正常提供控制功能,从而充分说明了本文所提出的这种基于网络协议逆向分析的远控木马漏洞挖掘是新颖且行之有效的。
其他文献
氩弧焊增材制造技术是一种将传统焊接方法与快速成形技术相结合的金属零件制造方法。相比于传统制造方法,具有周期短、成形件致密度高、可控性好以及设备成本低等诸多优点,广
一日,MM心爱的光电鼠出了问题,让我帮她修。经使用发现,在查看网页或word文档时,不能通过滚轮来拖动滚动条,但按下滚轮时可实现翻页功能。于是初步推断滚轮的位移传感器出厂故障,但滚轮下的微动开关是好的。该鼠标已过保修期,解剖后在滚轮左边找到了位移传感器,它由红外线发射管、接收管和圆盘光栅组成。
在市场竞争日益激烈的背景下,企业为扩大市场占有率,提高市场竞争力,纷纷采用赊销方式作为主要销售手段。但在扩大销售的同时,弊端也逐渐明显,由于应收账款内部控制不到位,给企业资金周转带来一定的压力,甚至出现坏账损失,造成严重的负面影响。于是,加强应收账款内部控制便成为以赊销为主要销售手段的企业急需解决的重要课题。本文在较系统地回顾应收账款内部控制相关研究的基础上,以A公司为研究对象,运用企业信用管理理
各省、自治区、直辖市和计划单列市国家税务局: 现将《消费税问题解答》发给你们,请依照执行。消费税问题解答问:用购进已税烟丝生产的出口卷烟,能否扣除外购已税烟丝的已纳
现行会计制度对固定资产盘盈的会计处理是列作营业外收入,笔者对此有不同看法。对固定资产盘盈怎么处理,关键要查清该固定资产的来源。在生产经营过程中盘盈的固定资产,主要
许多人在买回LCD后发现自己的显示器效果远远 差于CRT,这往往是由于设置问题,没有达到LCD的 最佳显示效果。 1.正确设置分辨率。15英寸LCD的分辨率为1024 ×768,17英寸LCD
1992年8月20日四川日报曾刊载一则消息,报道了我省广元市土产工艺医保进出口公司在激烈的市场竞争面前,由于经营不善,债台高筑,资不抵债,经广元中级人民法院终审裁决宣告破产
就在我们自以为对于占据我们星球并导致疾病的病原体的知识已经非常了解时,自然用事实提醒我们,我们的认识还远不完整。在过去的数十年中,一种新的逆转录病毒(HIV)从非洲的丛林迅
深化工程建设项目审批制度改革,放宽项目审批闸门,可以提高审批效能,激发市场主体活力,从而营造低成本、高效率的创业环境,推动经济高质量发展。2019年国务院《政府工作报告》中明确提出了“在全国推开工程建设项目审批制度改革,使全流程审批时间大幅缩短”,国办印发的《关于开展工程建设项目审批制度改革试点的通知》明确了“2020年基本建成全国统一的工程建设项目审批和管理体系”的工作目标。改革的过程中,要改变
Foxmail最引以为豪的就是它的贝叶斯过滤和黑白名单的反垃圾邮件功能,在以前版本里,我们可以通过替换相关的文件来“导入”已经学习的贝叶斯过滤文件和黑白名单。不过这些方