-
1 课程内容
-
2 随堂测验
-
3 课程资料
![]()
后门,本意是指一座建筑背面开设的门,通常比较隐蔽,为进出建筑的人提供方便和隐蔽。在信息安全领域,后门是指绕过安全控制而获取对程序或系统访问权的方法。后门的最主要目的就是方便以后再次秘密进入或者控制系统。
主机上的后门来源主要有以下几种:
(1)攻击者利用欺骗的手段,通过发送电子邮件或者文件,并诱使主机的操作员打开或运行藏有木马程序的邮件或文件,这些木马程序就会在主机上创建一个后门。
(2)攻击者攻陷一台主机,获得其控制权后,在主机上建立后门,比如安装木马程序,以便下一次入侵时使用。
还有一种后门是软件开发过程中引入的。在软件的开发阶段,程序员常会在软件内创建后门以方便测试或者修改程序中的缺陷,但在软件发布时,后门被有意或者无意忽视了,没有被删除,那么这个软件天生就存在后门,安装该软件的主机就不可避免的引入了后门。

图1:后门病毒
![]()
(1)查找不寻常的程序。
(2)查找不寻常的进程。
(3)利用基于网络的IDS查找隐蔽的后门命令,如Snort。
(4)检测本地和网络中的混杂模式的网卡: 本地检测嗅探器(Promiscdetect.exe)远程检测嗅探器(Sentinel,AntiSniff)。
![]()
所谓“后门”就是程序开发者为了完善自己设计的程序这一目的开设的特殊接口(通道),便于自己对程序进行修改,一般都拥有最高权限。而木马是利用后门或已发现的漏洞非法入侵用户的计算机,从事侵害用户利益的活动。木马可以说是远程控制的一种,其实质只是一个网络客户/服务程序。网络客户/服务模式的原理是一台主机提供服务(服务器),另一台主机接受服务(客户机)。作为服务器的主机一般会打开一个默认的端口并进行监听(Listen),如果有客户机向服务器的这一端口提出连接请求(ConnectRequest),服务器上的相应程序就会自动运行,来应答客户机的请求,这个程序称为守护进程。就我们前面所讲的木马来说,被控制端相当于一台服务器,控制端则相当于一台客户机,被控制端为控制端提供服务。
![]()
参考文献:
1、田红;网络病毒防治解决方案解析[A];第十届全国煤矿自动化学术年会论文集[C];2000年
2、丁志刚;浅析计算机病毒及其防范措施[A];山西省科学技术情报学会学术年会论文集[C]

