基于NdisHook的木马隐蔽信道模型
木马
第28卷第15期Vol.28
No.15
计算机工程与设计
ComputerEngineeringandDesign
2007年8月Aug.2007
基于NdisHook的木马隐蔽信道模型
宋志刚,郭
摘
林
(南京大学计算机科学与技术系,江苏南京210093)
要:木马攻击行为的实施依赖于稳定可靠的隐蔽信道,隐蔽信道的核心是有效地躲避主机防火墙系统拦截。提出了基于NdisHook的木马隐蔽信道模型,克服了传统信道技术对防火墙规则的依赖,通过实验验证了该信道穿透主机防火墙的可靠性和有效性。给出了针对基于NdisHook的木马隐蔽信道的检测方法。关键词:NdisHook技术;防火墙规则;特洛伊木马;隐蔽信道;模型;检测中图法分类号:TP309.02
文献标识码:A
文章编号:1000-7024(2007)15-3573-04
ModelofTrojan'scovertchannelbasedonNdisHook
SONGZhi-gang,
GUOLin
(DepartmentofComputerScienceandTechnology,NanjingUniversity,Nanjing210093,China)
Abstract:TheattackintentionofTrojanHorseisbasedonreliablecovertchannel.Thecoreofcovertchannelistoevadetheinterceptionofhostfirewall.AmodelofTrojanHorse'scovertchannelbasedonNdisHooktechnologyisputforwardtoavoidrelieroftherulesofhostfirewall.Inthesametime,theauthorvalidatethereliabilityofthemodelviaexperimentationtopassthroughhostfirewall.Finallysomemethodsarepresentedtodetectit.
Keywords:NdisHooktechnology;firewallrules;TrojanHorse;covertchannel;model;detection
0引言
主机
授权进程

线程插入

木马通
信线程
主机防火墙
据CNCERT/CC统计,从2005年1月到6月,全球共新增蠕虫、木马、病毒等恶意代码11851种,其中木马后门程序占总病毒数的86.2%,呈快速增长的趋势。从统计数据看:木马程序已经取代蠕虫成为危害互联网安全的主要因素,并越来越多的危害到人们的经济安全。
木马攻击者要达到长久控制目标主机的目的,依赖于稳定、可靠的木马隐蔽信道。木马隐蔽信道的核心是突破主机防火墙的拦截
[2-3]
[1]
木马启动
服务
授权进程

服务进程服务进程未授权进程未授权进程
网络
木马通信线程
图1基于授权进程的木马信道
。传统木马信道技术借助于端口规则和进程
利用Svchost以服务形式启动木马通信进程,穿透主机防火墙。②利用授权进程。木马使用线程插入技术将木马通信模块插入主机防火墙授权通信的应用程序进程,启动依附于授权进程的木马通信线程,躲避防火墙的拦截。如灰鸽子木马将通信线程插入授权的Explorer.exe进程,欺骗主机防火墙进行通信[4]。基于授权进程的木马信道的隐蔽性好,但是可靠性差,信道的生存依赖于宿主进程的生存时间。
规则躲避防火墙,难以保证木马信道的可靠性和稳定性。本文提出了基于NdisHook的木马信道技术,解决了传统木马信道的缺陷。
1
1.1
两种传统木马信道
基于授权进程的木马信道
基于授权进程的木马信道利用授权通信进程进行数据通
信,躲避主机防火墙的拦截,如图1所示。
实现方式有两种:①利用系统服务。如服务宿主程序Svchost是系统的核心进程,管理本地服务和网络服务。主机使用网络时,主机防火墙将允许该进程访问网络。木马程序
1.2基于授权连接的木马信道
主机防火墙在设置进程规则的同时,还可设置端口规则。
利用授权进程的木马信道会受到端口规则的拦截。木马攻击者利用授权连接来突破端口规则,有两种技术:端口复用和套
收稿日期:2006-08-06E-mail:szg_nju@sina.com
基金项目:江苏省高技术研究计划基金项目(BG2004030)。
作者简介:宋志刚(1974-),男,安徽太湖人,硕士研究生,工程师,研究方向为网络与信息安全;郭林(1976-),男,山东济南人,硕士研究生,工程师,研究方向为网络与信息安全、恶意代码检测。
-3573-


