# §14.3_特洛伊木马分析与防护

LLMS index: [llms.txt](/wikis/llms.txt)

---

### 木马不具备自我传播能力，【病毒】和蠕虫具有自我传播能力（蠕虫可以独立运行，病毒有宿主程序）。
![](/wikis/_resources/%C2%A714.3_%E7%89%B9%E6%B4%9B%E4%BC%8A%E6%9C%A8%E9%A9%AC%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/2a4de328c5e2bd98c5dcd3bee71ff186_MD5.png)

目标信息包括操作系统类型、网络结构、应用软件、用户习惯等。

**木马和病毒一样，也有激活的步骤**。

### 特洛伊木马运行机制
![](/wikis/_resources/%C2%A714.3_%E7%89%B9%E6%B4%9B%E4%BC%8A%E6%9C%A8%E9%A9%AC%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/636a4b4240c1f1a0c5d207fa44455c4c_MD5.png)

### 特洛伊木马植入
木马植入是最攻击的最关键的一步。

![](/wikis/_resources/%C2%A714.3_%E7%89%B9%E6%B4%9B%E4%BC%8A%E6%9C%A8%E9%A9%AC%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/c153eedf2981dc8a20b7aa9dee9f024b_MD5.png)

被动植入，人工操作，对木马是被动安装

主动植入，木马自己安装

### 特洛伊木马隐藏
行为隐藏：文件隐藏、进程隐藏、通信连接隐藏

通信过程隐藏：通信加密、端口复用、隐蔽通道

![](/wikis/_resources/%C2%A714.3_%E7%89%B9%E6%B4%9B%E4%BC%8A%E6%9C%A8%E9%A9%AC%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/6f3d26e775da3c43f201f3901ac18b71_MD5.png)

### 特洛伊木马存活
![](/wikis/_resources/%C2%A714.3_%E7%89%B9%E6%B4%9B%E4%BC%8A%E6%9C%A8%E9%A9%AC%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/964361a81382628e3b3aabfc69681c77_MD5.png)

### Rootkit-提权工具
![](/wikis/_resources/%C2%A714.3_%E7%89%B9%E6%B4%9B%E4%BC%8A%E6%9C%A8%E9%A9%AC%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/99e8e62f6dddddaf9ff605eb8a4ec927_MD5.png)

### 特洛伊木马防范技术
![](/wikis/_resources/%C2%A714.3_%E7%89%B9%E6%B4%9B%E4%BC%8A%E6%9C%A8%E9%A9%AC%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/19d97e83460a3f24493a7dae47714750_MD5.png)

步进模式：即指令按序一条一条执行，判断指令数量也可以初步判断是否被篡改。

![](/wikis/_resources/%C2%A714.3_%E7%89%B9%E6%B4%9B%E4%BC%8A%E6%9C%A8%E9%A9%AC%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/b98f6300c30375b2c1c13945e1e3b1c2_MD5.png)
