《网络安全》病毒木马技术-教学课件(非AI生成).ppt

《网络安全》病毒木马技术-教学课件(非AI生成).ppt

创建独立的线程感染1.创建独立的线程

如果读者熟悉Win32API程序设计,对CreateThread这个API一定不会陌生。每个线程都是一个独立的执行单元,也是Windows内核进行调度以及时间片分配的最基本的单位,同一进程内所有线程共享同一地址空间内的资源。病毒可将真正的功能部分放到该线程部分去执行。病毒代码可以在宿主程序运行的同时得以执行,普通用户通常难以察觉。*内存驻留Hook感染技术2.内存驻留Hook感染技术

上面提到的线程模型还是有缺陷的,试想一下,如果宿主程序一执行马上就退出了怎么办呢?病毒的感染线程可能还没有开始运行呢。值得注意的是:Win32线程模型中如果一个线程执行了ExitProcess调用,其它正在运行的线程不会自动得到通知。病毒代码可能还尚未执行完成就退出了,试想一下感染线程在感染某个PE文件时写入自身代码时只写入了一半的情况。尽管类似的情况在现实中极少发生,但要想提高病毒的传染能力和隐蔽性这却又是必须要考虑的问题。

此外,用单独线程进行全盘搜索和感染,仍然会造成计算机CPU资源被大量占用,用户可能会注意到程序运行缓慢、硬盘指示灯狂闪等现象。当然,可以采用感染少量文件后休眠一会继续感染或者仅在计算机空闲时进行感染来解决。让我们换个角度重新思考一下:真的有必要搜索全盘然后感染所有的PE文件吗?或者,全盘搜索感染模型效率高吗?事实上

文档评论(0)

1亿VIP精品文档

相关文档