收藏 分享(赏)

蠕虫病毒.docx

上传人:weiwoduzun 文档编号:4135248 上传时间:2018-12-11 格式:DOCX 页数:10 大小:227.78KB
下载 相关 举报
蠕虫病毒.docx_第1页
第1页 / 共10页
蠕虫病毒.docx_第2页
第2页 / 共10页
蠕虫病毒.docx_第3页
第3页 / 共10页
蠕虫病毒.docx_第4页
第4页 / 共10页
蠕虫病毒.docx_第5页
第5页 / 共10页
点击查看更多>>
资源描述

1、计算机病毒原理与对抗 实验报告蠕虫病毒院 (系):专 业: 班 级: 学 生: 学 号:指导教师: 2016 年 5 月一实验目的1.了解计算机蠕虫的定义2.了解计算机蠕虫攻击原理3.了解漏洞溢出原理养成良好的编程习惯4.尝试编写计算机蠕虫专杀工具二实验原理1蠕虫定义计算机蠕虫,就是通常我们所说的计算机蠕虫病毒,因其与计算机病毒有着很大的不同,因此我们在这里将其称之为计算机蠕虫,而不说它是蠕虫病毒。a计算机蠕虫与计算机病毒的定义计算机蠕虫是这样一个程序,他能在计算机中独立的运行,并将自身的一个拷贝传播到另一个计算机上。计算机病毒是一段代码,他能把自身加到其他程序,包括操作系统上。它不能独立的运

2、行,而需要有它的宿主程序的运行来激活它。b计算机蠕虫与计算机病毒的区别c计算机蠕虫的主要工作方式计算机蠕虫的一般工作方式是:“扫描-攻击-复制”。(1)扫描一般计算机蠕虫通过根据宿主机上的 IP 按照一定规律生成 IP 地址进行网段扫描,当发现存活主机后开始攻击。由于这一阶段计算机蠕虫向网络中发送大量的探测数据,所以很容易造成网络堵塞,这也是蠕虫病毒的最大危害之一。(2)攻击当计算机蠕虫发现存活主机后,通过向存活主机发送漏洞溢出数据(代码),来对存活主机进行漏洞溢出,当溢出成功后,基本上就获得了溢出主机的控制权,继而向存活主机拷贝自己的副本。(3)复制计算机蠕虫通过向存活主机拷贝自己的方式实现

3、自身的繁殖。d计算机蠕虫技术通过上面的介绍,不难发现,计算机蠕虫实际上和计算机病毒有着根本的不同,其存在的目的只是复制自己,它也是计算机应用技术的产物,现在的计算机蠕虫编写者已将计算机蠕虫技术和计算机病毒技术融合,进而产生了极具破坏型的计算机蠕虫病毒,这些新型的蠕虫病毒,专以窃取破坏他人计算机上的信息为目的,通过感染目的主机,在目的主机上留下足够权限的后门,以供攻击者进一步控制目的主机使用。这种计算机蠕虫病毒的流行给社会经济带来了极大的危害。但同时我们也看到,有一些善意的计算机蠕虫病毒的存在,像“冲击波清除者”这样的计算机蠕虫,利用“冲击波”蠕虫病毒的传播方式进行传播,当进入目标主机后,它会主

4、动修复当前主机的漏洞,并在一特定时间后删除病毒自身文件。虽然像“冲击波清除者”这样的病毒是善意的,但由于它在网络中的扫描,还是会给计算机网络通信带来严重的负担。2缓冲区溢出通过向程序的缓冲区(堆、栈等)中写入超出其长度的数据,造成缓冲区溢出。缓冲区的溢出可以破坏程序执行流程,使程序转向执行其它指令。利用缓冲区溢出可以达到攻击主机的目的。缓冲区溢出的根本原因在于语言本身的一些特性。从数据结构的角度来说,最根本的原因是由于指针、数组的存在,导致了一系列存储操作上的问题。而直接的原因则是“没有对数组的越界加以监视和限制”。程序编写者的经验不足或粗心大意使得缓冲区溢出几乎无处不在,导致程序不够健壮,为

5、缓冲区溢出攻击留下了隐患。3实验蠕虫病毒工作原理由于计算机蠕虫是利用系统漏洞进行传播的,当计算机漏洞还没有相关补丁的时候,就只能靠手工手段来清除蠕虫病毒了,一个专杀工具可以节省多次手工操作的麻烦。一般来讲,每一种蠕虫病毒都存在一些特征,利用这些特征,很容易就可以实现病毒的清除。实验中我们利用 virus_main.exe 来模拟计算机蠕虫病毒,virus_body.exe 来模拟有溢出漏洞的程序。该病毒具有如下特点:在感染的主机上开启 3001 端口。在注册表HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionrun 下建立一个名为

6、LookAtMe 的启动键值,用来在每次计算机启动是加载程序的执行,并且计算机蠕虫程序体始终都是一个叫 virus_main.exe 的可执行文件。病毒在运行期间还会向网络中发送 ARP 探测请求,来寻找下一个攻击目标,如探测到存活主机,它会向目标存活主机的 3000 端口发送溢出代码,溢出成功后,在目标主机上开启 3001 端口准备接受蠕虫拷贝程序。下面是实验中杀毒例程的流程图:三实验步骤1验证病毒感染过程(1)确定主机 A 与 B 处于同一网段内。(2)主机 A 进入实验平台,单击工具栏“实验目录”按钮进入蠕虫病毒实验目录,执行漏洞程序 test_virus_body.exe,并启动协议分

7、析器,设置过滤器仅捕获 ARP 数据包。主机 B 同样进入蠕虫病毒实验目录,执行蠕虫模拟程序virus_main.exe,这时主机 B 会不断弹出网页。(3)主机 A 单击协议分析器工具栏刷新按钮,查看 ARP 协议相关数据,会发现存在很多以主机 B 的 IP 地址为源的 ARP 请求数据包。请观察被探测 IP 地址顺序,它们大多数是 连续 (连续/非连续)的。(4)主机 A 等待被蠕虫病毒探测,直到被感染(成功现象为:主机 A 被病毒感染,也像主机 B 一样不断弹出网页,说明已经被病毒感染成功),主机 A关闭 test_virus_body.exe 程序,并在“任务管理器”的“进程”页面中选

8、中virus_main 进程然后点下面的“结束进程”按钮,结束激活的病毒程序。(5)主机 A 检查系统注册表 HKEY_LOCAL_MACHINESOFTWARE MicrosoftWindowsCurrentVersionrun 下是否有名为“LookAtMe”的注册键值,有则使用该项右键菜单中的删除命令删除。(6)主机 A 查看 test_virus_body.exe 文件所在目录下 是 (是否)多重新生成了一个名为 virus_main.exe 的可执行文件(查看文件修改日期)。”说明 任务管理器可以使用 ctrl+alt+del 组合键启动安全管理对话框选择“任务管理器”即可启动;在虚

9、拟机中这个组合键被“ctrl+alt+insert”代替了,以避免和主机按键上的冲突;也可以使用任务栏右键菜单中的“任务管理器”来启动任务管理器。2验证杀毒工具效果主机 A、B 启动实验目录下的 virus_main.exe,点击工具栏中的“杀毒工具”按钮,启动杀毒工具 wvk.exe(C:ExpNISAntiVir-LabVirusExpvirus wvk.exe),记录实验现象: 窗口关闭后不再不停的弹出,并且在test_virus_body.exe 文件所在目录下的 virus_main.exe 可执行文件被删除 ,查看注册表中的“LookAtMe”病毒特征键值是否存在 不存在 。3修改

10、杀毒工具病毒验证条件重新尝试杀毒通过商讨,找出 virus_main.exe 的其他特征,修改实验杀毒工具源码的病毒特征检验部分(源码在实验目录 wvk 下)或自行编写,来实现一个virus_main.exe 的专杀工具。四思考问题总结清除计算机病毒的主要步骤。实验专杀工具中提供了两种方法,进行杀毒。一种是通过检测 TCP/IP 会话,查找对应病毒特征端口和特征文件名的方式进行查杀,该方法的优点是,杀毒靶向性强,不易造成误杀系统进程的现象。但缺点是,由于病毒使用 TCP/IP 进行病毒溢出代码上传和病毒体下载过程的时间非常的短,可能引起杀毒工具在运行期间无法获得病毒的 TCP/IP 会话信息,而导致杀毒失败。另外一种方法是,查找本地系统正在运行的系统进程列表,如果进程名称为病毒特征文件名,则关闭病毒进程,删除病毒程序和病毒的注册表项,该方法的优点是杀毒直接彻底,缺点是容易造成系统文件损坏。可以通过注释掉部分代码的方法验证两种杀毒方法的优点和缺点。

展开阅读全文
相关资源
猜你喜欢
相关搜索

当前位置:首页 > 医学治疗 > 病毒学

本站链接:文库   一言   我酷   合作


客服QQ:2549714901微博号:道客多多官方知乎号:道客多多

经营许可证编号: 粤ICP备2021046453号世界地图

道客多多©版权所有2020-2025营业执照举报