Windows GUI子系统分析:原子表、窗口对象与恶意利用
1. 原子与原子表概述
原子是可在同一会话的进程间轻松共享的字符串。一个进程可通过向 AddAtom 或 GlobalAddAtom 等函数传递字符串,将原子添加到原子表中,这些API会返回一个整数标识符,进程可借此检索字符串。原子表是一个哈希桶,包含整数到字符串的映射。
从取证角度看,原子表非常有趣,因为许多Windows API函数会隐式或间接创建原子。恶意软件作者使用这些API,但往往未意识到会在系统中留下痕迹,也就不会设法掩盖。原子的引用计数会在添加和删除时自动增减,只要引用计数大于零,即使放置原子的应用程序终止,字符串原子仍会保留在原子表中。
1.1 分析目标
- 检测窗口类名 :应用程序使用
RegisterClassEx注册新窗口类时,类名会添加到全局原子表。 - 检测窗口消息名 :应用程序调用
RegisterWindowMessage注册窗口消息时,消息名会添加到全局原子表。 - 识别注入的DLL :恶意软件使用
SetWindowsHookEx或SetWinEventHook安装消息钩子或事件钩子时,包含钩子函数的DLL路径会添加到全局原子表。 - 系统存在标记 :一些恶
超级会员免费看
订阅专栏 解锁全文

396

被折叠的 条评论
为什么被折叠?



