30、Windows GUI子系统分析:原子表、窗口对象与恶意利用

本文还有配套的精品资源,点击获取 menu-r.4af5f7ec.gif

Windows GUI子系统分析:原子表、窗口对象与恶意利用

1. 原子与原子表概述

原子是可在同一会话的进程间轻松共享的字符串。一个进程可通过向 AddAtom 或 GlobalAddAtom 等函数传递字符串,将原子添加到原子表中,这些API会返回一个整数标识符,进程可借此检索字符串。原子表是一个哈希桶,包含整数到字符串的映射。

从取证角度看,原子表非常有趣,因为许多Windows API函数会隐式或间接创建原子。恶意软件作者使用这些API,但往往未意识到会在系统中留下痕迹,也就不会设法掩盖。原子的引用计数会在添加和删除时自动增减,只要引用计数大于零,即使放置原子的应用程序终止,字符串原子仍会保留在原子表中。

1.1 分析目标
  • 检测窗口类名 :应用程序使用 RegisterClassEx 注册新窗口类时,类名会添加到全局原子表。
  • 检测窗口消息名 :应用程序调用 RegisterWindowMessage 注册窗口消息时,消息名会添加到全局原子表。
  • 识别注入的DLL :恶意软件使用 SetWindowsHookEx 或 SetWinEventHook 安装消息钩子或事件钩子时,包含钩子函数的DLL路径会添加到全局原子表。
  • 系统存在标记 :一些恶
评论
成就一亿技术人!
拼手气红包6.0元
还能输入1000个字符  | 博主筛选后可见
 
 条评论被折叠 查看
添加红包

请填写红包祝福语或标题

个

红包个数最小为10个

元

红包金额最低5元

当前余额3.43元 前往充值 >
需支付:10.00元
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付元
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值