QQ蠕虫的行为检测方法

QQ蠕虫是一种利用QQ等腾讯公司相关产品进行传播的一种特殊蠕虫,该蠕虫的基本原理是利用了QQ帐户的快速登录机制,只要当前系统中有一个QQ帐户成功登录,就可以通过后台接口实现该帐户相关应用的快速登录而不需要再次输入帐户密码。登录后蠕虫可以访问QQ应用的各种网络接口,例如:通过接口实现加QQ好友、加入QQ群、发消息、发日志、发微博、上传群共享文件等操作,且完全不需要用户同意。借用这种技术,QQ蠕虫可以实现非常快速的传播。这种蠕虫诞生于QQ体系之上,其影响和传播主要集中在国内地区,因此国外品牌的杀软对这类蠕虫识别和支持非常有限,国内的杀软品牌对该蠕虫检测也不是特别理想,从而导致了该QQ蠕虫的传播更加快速,影响范围更广。 

[[114765]]

基于以上信息,利用WinPcap技术抓取网络数据包,对HTTP POST包进行分析,过滤出对域名qq.com访问的数据包,但是由于WinPcap考虑到很多数据结构需要自己封装且第一阶段比赛时间结束只有几天,所以决定使用sharpPcap+C# 代替常用的WinPcap+VC来捕获数据包。

实现基本思路

(1)经典的HTTP请求方式:

  1. GET /somedir/page.html HTTP/1.1  
  2. Host:  www.someschool.edu  
  3. Connection: close  
  4. User-agent: Mozilla/4.0  
  5. Accept-language: fr 

(2)我们注意到HTTP请求报文中的第一行是以GET打头的,它实际上是HTTP请求的一种方法,类似的还有POST、HEAD等等。一般熟知的大概就是GET和POST。

(3)利用这个我们就可以用 sharpPcap 技术抓取网络数据包,在数据包中判断TCP数据报文里是否保存了HTTP数据。如果有HTTP数据且是请求报文,就获得了HTTP的 GET、POST 请求数据后进行解析,数据的解析可以通过Content-Type分析数据格式,并按照相应的解析方式进行解码,解码过程中还有对于中文字符的处理等等。

部分功能实现

基于sharpPcap,C#写的抓包程序源代码

  1. using System;  
  2. using System.Collections.Generic;  
  3. using System.Linq;  
  4. using System.Text;  
  5. using SharpPcap;  
  6. namespace SharpPcapTest  
  7. {  
  8. class Program  
  9. {  
  10. static void Main(string[] args)  
  11. {  
  12. PacketArrivalForm packArrivalForm = new PacketArrivalForm();  
  13. packArrivalForm.ShowDialog();  
  14. FileOperate fileOperate = new FileOperate();  
  15. string ver = SharpPcap.Version.VersionString;  
  16. Console.WriteLine("SharpPcap {0}, Example1.IfList.cs", ver);  
  17. String strTemp = "SharpPcap" + ver + "\n";  
  18. fileOperate.wtiteToTxtFile(@".\123.txt", strTemp);  
  19. // Retrieve the device list  
  20. var devices = LivePcapDeviceList.Instance;  
  21. // If no devices were found print an error  
  22. if (devices.Count < 1)  
  23. {  
  24. Console.WriteLine("No devices were found on this machine");  
  25. return;  
  26. }  
  27. Console.WriteLine("\nThe following devices are available on this machine:");  
  28. Console.WriteLine("----------------------------------------------------\n");  
  29. /* Scan the list printing every entry */  
  30. /*获取驱动列表*/  
  31. foreach (var dev in devices)  
  32. {  
  33. //Console.WriteLine("{0}\n", dev.ToString());  
  34. fileOperate.wtiteToTxtFile(@".\123.txt", dev.ToString());  
  35. strTemp += dev.ToString();  
  36. }  
  37. //在对话框中显示相关的设备信息  
  38. ShowForm showForm = new ShowForm();  
  39. showForm.setRichTextBoxStr(strTemp);  
  40. showForm.ShowDialog();  
  41. /*接收数据包时间等各种数据*/  
  42. int  i = int.Parse(Console.ReadLine());  
  43. LivePcapDevice device = devices[i];  
  44. // Register our handler function to the 'packet arrival' event  
  45. device.OnPacketArrival += new PacketArrivalEventHandler(device_OnPacketArrival);  
  46. // Open the device for capturing  
  47. int readTimeoutMilliseconds = 1000;  
  48. device.Open(DeviceMode.Promiscuous, readTimeoutMilliseconds);  
  49. Console.WriteLine();  
  50. Console.WriteLine("-- Listening on {0}, hit 'Enter' to stop...",device.Description);  
  51. strTemp = "Hour\tMinute\tSecond\tMillisecond\tlen\n";  
  52. fileOperate.wtiteToTxtFile(@".\data.txt", strTemp);  
  53. // Start the capturing process  
  54. device.StartCapture();  
  55. // Wait for 'Enter' from the user.  
  56. Console.ReadLine();  
  57. // Stop the capturing process  
  58. device.StopCapture();  
  59. Console.WriteLine("-- Capture stopped.");  
  60. // Print out the device statistics  
  61. Console.WriteLine(device.Statistics().ToString());  
  62. fileOperate.wtiteToTxtFile(@".\data.txt", device.Statistics().ToString());  
  63. Console.Write("Hit 'Enter' to exit...");  
  64. Console.ReadLine();  
  65. }  
  66. private static void device_OnPacketArrival(object sender, CaptureEventArgs e)  
  67.    
  68. {  
  69. FileOperate fileOperate = new FileOperate();  
  70. var time = e.Packet.Timeval.Date;  
  71. var len = e.Packet.Data.Length;  
  72. Console.WriteLine("{0}:{1}:{2},{3} Len={4}",time.Hour, time.Minute, time.Second, time.Millisecond, len);  
  73. string strTemp = time.Hour.ToString() + "\t" + time.Minute.ToString() + "\t" +  time.Second.ToString() + "\t" + time.Millisecond.ToString() + "\t\t" +  len.ToString() + "\n";  
  74. Console.WriteLine(e.Packet.ToString());  
  75. strTemp += "\n" + e.Packet.ToString() + "\n";  
  76. fileOperate.wtiteToTxtFile(@".\data.txt", strTemp);  
  77. }  
  78. }  

 设备信息截图:

 

获取数据包数据截图:

完整程序下载:http://pan.baidu.com/s/1i3vEX1r

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/136058.html<

(0)
管理的头像管理
上一篇2025-03-01 22:03
下一篇 2025-03-01 22:04

相关推荐

  • jsp空间购买和交换数据空间怎么买,有哪些注意事项?

    购买JSP空间时,是否考虑过数据交换空间的性能?简米科技(2003年始创,23年行业沉淀)与酷番云(工信部一类增值电信全牌照)这类持牌自营机房的服务商,能确保数据交换的高效稳定,是值得优先选择的合作伙伴,为什么JSP空间需要搭配独立的数据交换空间从JSP应用特性看数据交换需求JSP基于Java技术,常用于企业级……

    2026-08-11
    0
  • 建网站用香港空间效果怎么样,香港空间稳定吗?

    建网站用香港空间,对于创建网站资产来说,核心价值在于免备案和全球带宽优势,尤其适合外贸、跨境电商和需要快速启动的项目,但你必须权衡国内访问延迟,并选择有资质的服务商以保证资产安全,香港空间的核心优势与适用边界免备案:节省时间就是节省成本国内服务器需要备案,通常需要10到20天,香港空间无需备案,域名解析后即可上……

    2026-08-11
    0
  • Java连接云数据库的方法是什么,如何操作

    Java连接云数据库的核心在于通过JDBC驱动,结合云服务商提供的连接地址、端口、数据库名及认证信息,配置安全策略(如SSL、IP白名单),即可实现稳定高效的远程数据库访问,基础准备:JDBC驱动与依赖管理连接云数据库前,需要确保开发环境具备对应的JDBC驱动,以最常见的MySQL为例,你需要引入mysql-c……

    2026-08-11
    0
  • 建网站公安联网备案必须使用数据码吗,备案流程是什么

    网站备案包括ICP备案和公安联网备案,两者缺一不可,公安联网备案必须使用服务商提供的数据码,选择持有合法资质的服务商是顺利通过备案的前提,为什么网站必须进行公安联网备案根据公安部《计算机信息网络国际联网安全保护管理办法》,网站开通后30日内必须到公安机关办理备案手续,未完成公安备案的网站,面临责令整改、关闭网站……

    2026-08-10
    0
  • 建一个企业网站大概需要多少钱?,怎么收费?

    建网站要多少钱,没有一个固定的数字,几百到几万都可能,但真正的“创建网站资产”绝不仅仅是初次投入的成本,而是基于长期稳定、合规和安全的持续性投入,其中核心取决于你选择了什么样的“地基”来承载你的业务,建站预算的构成与行业基准当你开始规划一个网站,最先面对的就是预算问题,一个常见的误区是只关注网站“看起来”的建造……

    2026-08-10
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注