一淘模板分析PHP内存木马病毒原理

内存木马,就是在内存中运行的木马病毒,没有代码实体。内存木马有着强隐蔽性,排查困难,杀不死(俗称不死马)的特点。

网络安全行业,有着很强的木桶效应。系统对抗黑帽,胜负取决于安全最薄弱的环节。黑帽对抗白帽,胜负取决于攻击水平和和毁尸灭迹隐蔽的水平。

正文本文不讨论是由于任意文件上传还是近源攻击让生产服务器有了一段可访问的恶意代码。

病毒源代码 (很简单)

释放病毒本体

说明

以上关键敏感代码都做了编码,用于避开各种安全扫描的免杀。

一旦病毒样本运行起来,就会删除掉自身,并长期运行在内存当中。

就算被释放的木马被识破后删除,还会产生同样的文件。

解决方案

干掉进程后,删除释放的木马文件。

你可能感兴趣的:(php,开发语言)