登陆注册
178000000011

黑客常用兵器之木马篇(下)

“哈哈,你可知道除了冰河这样的木马经常使用的隐身技术外,更新、更隐蔽的方法已经出现,这就是―驱动程序及动态链接库技术。驱动程序及动态链接库技术和一般的木马不同,它基本上摆脱了原有的木马模式―监听端口,而采用替代系统功能的方法改写驱动程序或动态链接库。这样做的结果是:系统中没有增加新的文件所以不能用扫描的方法查杀、不需要打开新的端口所以不能用端口监视的方法进行查杀、没有新的进程所以使用进程查看的方法发现不了它,也不能用kill进程的方法终止它的运行。在正常运行时木马几乎没有任何的症状,而一旦木马的控制端向被控端发出特定的信息后,隐藏的程序就立即开始运作。此类木马通过改写vxd文件建立隐藏共享的木马,甚是隐蔽,我们上面的那些方法根本不会对这类木马起作用。

“可是前辈说的这种木马晚生并没有见到啊。”

笨蛋!你没有见过,你怎么知道我老人家也没有见过?告诉你我已经看到了一个更加巧妙的木马,它就是Share。运行Share木马之前,我先把注册表以及所有硬盘上的文件数量、结构用一个监控软件DiskState记录了起来,这个监控软件使用128bit MD5的技术来捕获所有文件的状态,系统中的任何文件的变动都逃不过他的监视,这个软件均会将它们一一指出。”

“前辈我这里第一次运行Share后,系统好像没有动静,使用Dllshow(内存进程察看软件)观看内存进程,似乎也没有太大的变化。一般木马都会马上在内存驻留的,或许此木马修改了硬盘上的文件。”

“好,那么你就接着用DiskState比较运行share.exe前后的记录。”

“程序显示windows\applog里面的目录的一些文件和system.dat、user.dat文件起了变化,并没有其他文件的增加和修改。”

“系统中的applog目录里面存放了所有应用程序函数和程序调用的情况,而system.dat和user.dat则是组册表的组成文件。你把applog目录里面的share.lgc打开来观看,它的调用过程是什么?”

“调用过程如下:

c15625a0 92110 C:\WINDOWS\SYSTEM\OLEAUT32.DLL

c1561d40 c1000 C:\WINDOWS\SYSTEM\OLE32.DLL

c1553520 6000 C:\WINDOWS\SYSTEM\INDICDLL.DLL

c15d4fd0 2623 C:\WINDOWS\WIN.INI

c15645b0 8000 C:\WINDOWS\SYSTEM\SVRAPI.DLL

c1554190 f000 C:\WINDOWS\SYSTEM\MPR.DLL

c154d180 a1207 C:\WINDOWS\SYSTEM\USER.EXE

c1555ef0 13000 C:\WINDOWS\SYSTEM\MSNET32.DLL

但是为什么前辈我们看不到MSWINSCK.OCX或WSOCK2.VXD的调用呢?如果木马想要进行网络通讯,是会使用一些socket调用的。”

“那么接着你再观察注册表的变化。”

“好像在HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Network\LanMan下面,多了几个键值,分别是CJT_A、CJT_C、CJT_D、CJT_E、CJT_F,其内部键值如下:

Flags=dword:00000302

Type=dword:00000000

Path=A:\\ 《-----路径是A到F

Parm2enc=hex:

Parm1enc=hex:

Remark=黑客帝国

“这就对了,然后你在浏览器的地址栏输入\\111.111.111.1\CJT_C。”

“啊!居然把我的C盘目录文件显示出来了。”

“现在你把CJT_C改成matrix然后重启计算机,接着在浏览器的地址栏输入\\111.111.111.1\matrix。”

“前辈也显示C盘目录文件了,很奇怪的是,在我的电脑里面硬盘看上去并没有共享啊?”

“哈哈,那你再把Flags=dword:00000302的302改成402,reboot计算机。”

“嘻嘻,硬盘共享已显示出来了。那么如何防止这种木马那?”

“哈哈哈哈,这种木马只不过用了一个巧妙的方法隐藏起来而已。你现在把HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Network\LanMan下面的CJT_A、CJT_C、CJT_D、CJT_E、CJT_F全部删掉。如果你还放心不下,也可以把windows\system\下面的Vserver.vxd(Microsoft 网络上的文件与打印机共享,虚拟设备驱动程序)删掉,再把[HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\VxD\下的VSERVER键值删掉。这样就可以了。另外,对于驱动程序/动态链接库木马,有一种方法可以试试,使用Windows的〖系统文件检查器〗,通过〖开始菜单〗-〖程序〗-〖附件〗-〖系统工具〗-〖系统信息〗-〖工具〗可以运行〖系统文件检查器〗,用〖系统文件检查器〗可检测操作系统文件的完整性,如果这些文件损坏,检查器可以将其还原,检查器还可以从安装盘中解压缩已压缩的文件。如果你的驱动程序或动态链接库在你没有升级它们的情况下被改动了,就有可能是木马,提取改动过的文件可以保证你的系统安全和稳定。”

“此外很多人中木马都会采用如下手段:

1.先跟你套近乎,冒充成漂亮的美眉或者其他的能让你轻信的人,然后想方设法的骗你点他发给你的木马。

2.把木马用工具和其它的软件捆绑在一起,然后在对文件名字进行修改,然后修改图标,利用这些虚假的伪装欺骗麻痹大意的人。

3.另外一种方法就是把木马伪装好后,放在软件下载站中,着收渔翁之利。

所以我这里提醒你一些常见的问题,首先是不要随便从小的个人网站上下载软件,要下也要到比较有名、比较有信誉的站点,通常这些网站的软件比较安全。其次不要过于相信别人,不能随便运行别人给的软件。而且要经常检查自己的系统文件、注册表、端口等,而且多注意些安全方面的信息。再者就是改掉windows关于隐藏文件后缀名的默认设置,这样可以让我们看清楚文件真正的后缀名字。最后要提醒你的是,如果有一天你突然发现自己的计算机硬盘莫名其妙的工作,或者在没有打开任何连接的情况下,猫还在眨眼睛,就立刻断线,进行木马的搜索。”

同类推荐
  • 告诉孩子钱该怎么花

    告诉孩子钱该怎么花

    尊敬的书友,本书选载最精华部分供您阅读。留足悬念,同样精彩!本书是青少年金钱和理财知识教育的实用读本,从介绍、分析中国孩子目前普通存在的错误金钱观和不合理消费行为开始,根据孩子不同年龄段的心智和行为能力水平,为如何开展并实施理财教育,提供了一系列细致的理论和实用的方法指导。
  • 计算机探密

    计算机探密

    黑客的精神态度是很重要的,但技术则更是重要.黑客的态度虽然是无可取代,随著新科技的发明和旧技术的取代,这些工具随时间在慢慢的改变.要成为一位真正的黑客,你必须要能在几天之内将manual内容和你目前己经知道的关连起学会一种新的语言.也就是说,你必会学还了C之外的东西,你至少还要会LIS/P或Perl(Java也正在努力的挤上这个名单;译者注: 我很怀疑这份名单).除了几个重要的hacking常用语言之外,这些语言提供你一些不同的程序设计途径,并且让你在好的方法中学习.
  • 看穿人心术,拿来就用

    看穿人心术,拿来就用

    如果能掌握“看穿人心术”,人与人之间的沟通会更有效。本书要为您揭晓的“秘术”有:从弦外之音看人际关系、从外表和动作看本性、听到哪些话值得注意、从口头禅看相处之道、从不同的借口洞悉性格等。只要勤加“修炼”,谁都可以更有心机和技巧地处理好人际关系,让家庭更和睦、让工作环境更舒适。尊敬的书友,本书选载最精华部分供您阅读。留足悬念,同样精彩!
  • 孩子一生最受用的40种能力

    孩子一生最受用的40种能力

    尊敬的书友,本书选载最精华部分供您阅读。留足悬念,同样精彩!本书作者提出的40种能力,对孩子在未来生活中的竞争力是不可缺少的,并相应的为家长提供实际的方法和原则,帮助父母在家庭生活中,如何和孩子共同培养这些能力,开启孩子生命中的优势密码。能力关乎孩子的一生,可以让孩子受益一生,从小培养孩子一生最受用的40种能力,它不仅可以开发孩子的才能和潜力,使其身心得到全面成长与成熟,还能把孩子培养成一个乐观、健康、全面发展的优秀人才。
  • 青少年最想问的60个心理问题

    青少年最想问的60个心理问题

    尊敬的书友,本书选载最精华部分供您阅读。留足悬念,同样精彩!结合青少年的心理现状,以简洁、鲜活、富有情趣的文字,再王见了青少年经常遇到的问题,进行心理分析,并为家长和老师提供解决心理问题的方法、对策和建议。表达清晰、分析透彻、观点鲜明,有较强的可读性和实用性,可谓是为青少年而写就的一本心理健康指导书。在《青少年最想问的60个心理问题(最新珍藏版)》的引导下,青少年可以走进自己的内心深处,在一个个故事中净化自己的心灵,呵护自己内心的世界,永葆心理健康,发掘内心的潜能,为成功塑造人生观和世界观打下坚实的基础。
热门推荐
  • 神河战尊

    神河战尊

    拳碎星辰日月,语灭万法大道。无尽神河天域,为我独行!我为林夏,我道神河!我为尊上,我逆万古苍王!
  • 幸福遇见

    幸福遇见

    讲述几个年轻男孩女孩一起为梦想奋斗和追寻爱情的故事。
  • 重生之忠犬

    重生之忠犬

    “若有来生,我定为自己而活。”这是莫凡最后一刻的想法,再次睁眼,周围的一切都是陌生的,等待他的将会是什么?
  • 水墨青花,刹那芳华

    水墨青花,刹那芳华

    本书以中国早期电影发展为经线,以民国上海影艺圈女明星的生活为纬线,重述中国早期影艺圈的传奇故事,描绘了张织云、胡蝶、周璇、徐来、阮玲玉等倾城红颜的倾城往事。
  • 啸天龙吟

    啸天龙吟

    这是一个五个大陆链接在一起形成的一个超级大陆这是大陆北边的一个山脉这是山脉旁边的一个安逸的小村子这是这个少年的起点他将从这个村子开始谱写出他的新篇章
  • 语异记

    语异记

    很久很久以前,一群从长沙回来的人衣衫褴褛,带回了无尽的宝物。第二年里,依然一群人,这次却消失半年,浑身血迹斑斑,提回了两个人头。第三年了,他们并没有为此消停,回来的时候只有五个活着的,其中有一个已经脑死亡,至今还没有醒来。然后,领头的人物带领着活着的人,就此没有回来。二十多年后,一队牵扯其中的孩子误入谜团,一路追随着前辈的足迹,一个又一个……
  • 道武通天

    道武通天

    天才被废材逆袭!天然气用完,煤气罐竟然爆炸!身死魂穿,且看主角如何王者归来,又如何登临万界巅峰,成就天武!
  • 福妻驾到

    福妻驾到

    现代饭店彪悍老板娘魂穿古代。不分是非的极品婆婆?三年未归生死不明的丈夫?心狠手辣的阴毒亲戚?贪婪而好色的地主老财?吃上顿没下顿的贫困宭境?不怕不怕,神仙相助,一技在手,天下我有!且看现代张悦娘,如何身带福气玩转古代,开面馆、收小弟、左纳财富,右傍美男,共绘幸福生活大好蓝图!!!!快本新书《天媒地聘》已经上架开始销售,只要3.99元即可将整本书抱回家,你还等什么哪,赶紧点击下面的直通车,享受乐乐精心为您准备的美食盛宴吧!)
  • 前世今生你承我诺

    前世今生你承我诺

    她遇见他时内心26岁,身体却只有3岁,是穿越还是前世今生?前世她被骗了12年,她的人生只是一场虚幻……今生她骗了他12年,她的人生依旧是一场戏……看似繁华的人生却枯萎了她所有的生命力……当心徘徊在生死边缘,她能否得到救赎……
  • The Mirror of Kong Ho

    The Mirror of Kong Ho

    本书为公版书,为不受著作权法限制的作家、艺术家及其它人士发布的作品,供广大读者阅读交流。