调试和分析特洛伊木马

4

我希望使用类似于OllyDbg的工具来检查一个可能具有特洛伊木马特征的程序。

有没有人知道如何安全地进行这样的操作的好教程?

基本上,这个程序是一个游戏中的“机器人”,但我怀疑它有后门和/或会将它收集到的信息(如密码)上传到远程服务器。

我想找到它试图连接的URL或IP地址,阻止它这样做等,所以我想这比典型的“破解”程序要更具体一些。我主要感兴趣的是发现它可能正在进行的基于网络的事情,并防止它们,或者欺骗它认为它已经成功了。

此外,我对如何窥探加密的网络流量也很好奇。我该如何确定程序用于加密其发送到网络的内容的加密密钥和算法?(我之所以问,是因为我有兴趣创建第三方客户端来模拟与游戏服务器的通信,而我不能在不知道如何发现所使用的密钥的情况下这样做)


在这里阅读一篇文章,包括一个沙盒示例:服务器病毒遭受攻击 - SwiftArchitect
2个回答

2
你可以使用虚拟机(比如VirtualBox)来安全地运行“恶意软件”。你可以使用Process Explorer来查看该进程执行的确切操作(如注册表/磁盘访问等)。
虚拟机还允许你创建操作系统的快照,这样你就可以在点击一个按钮之后轻松地返回到已知状态(即运行恶意软件之前的状态)。
至于窃听网络,我不知道怎么做。我想现有的网络嗅探工具可以在虚拟机内部使用,但我从未尝试过,所以不知道要使用什么工具——需要其他人填补这一空缺...

0
  1. 可疑木马的名称是什么?

  2. 在swiftarchitect.com上有一篇文章详细介绍了一种特定的木马操作细节,可以远程控制服务器:

请参见:遭受攻击的服务器病毒


网页内容由stack overflow 提供, 点击上面的
可以查看英文原文,
原文链接