登陆注册
178000000011

黑客常用兵器之木马篇(下)

“哈哈,你可知道除了冰河这样的木马经常使用的隐身技术外,更新、更隐蔽的方法已经出现,这就是―驱动程序及动态链接库技术。驱动程序及动态链接库技术和一般的木马不同,它基本上摆脱了原有的木马模式―监听端口,而采用替代系统功能的方法改写驱动程序或动态链接库。这样做的结果是:系统中没有增加新的文件所以不能用扫描的方法查杀、不需要打开新的端口所以不能用端口监视的方法进行查杀、没有新的进程所以使用进程查看的方法发现不了它,也不能用kill进程的方法终止它的运行。在正常运行时木马几乎没有任何的症状,而一旦木马的控制端向被控端发出特定的信息后,隐藏的程序就立即开始运作。此类木马通过改写vxd文件建立隐藏共享的木马,甚是隐蔽,我们上面的那些方法根本不会对这类木马起作用。

“可是前辈说的这种木马晚生并没有见到啊。”

笨蛋!你没有见过,你怎么知道我老人家也没有见过?告诉你我已经看到了一个更加巧妙的木马,它就是Share。运行Share木马之前,我先把注册表以及所有硬盘上的文件数量、结构用一个监控软件DiskState记录了起来,这个监控软件使用128bit MD5的技术来捕获所有文件的状态,系统中的任何文件的变动都逃不过他的监视,这个软件均会将它们一一指出。”

“前辈我这里第一次运行Share后,系统好像没有动静,使用Dllshow(内存进程察看软件)观看内存进程,似乎也没有太大的变化。一般木马都会马上在内存驻留的,或许此木马修改了硬盘上的文件。”

“好,那么你就接着用DiskState比较运行share.exe前后的记录。”

“程序显示windows\applog里面的目录的一些文件和system.dat、user.dat文件起了变化,并没有其他文件的增加和修改。”

“系统中的applog目录里面存放了所有应用程序函数和程序调用的情况,而system.dat和user.dat则是组册表的组成文件。你把applog目录里面的share.lgc打开来观看,它的调用过程是什么?”

“调用过程如下:

c15625a0 92110 C:\WINDOWS\SYSTEM\OLEAUT32.DLL

c1561d40 c1000 C:\WINDOWS\SYSTEM\OLE32.DLL

c1553520 6000 C:\WINDOWS\SYSTEM\INDICDLL.DLL

c15d4fd0 2623 C:\WINDOWS\WIN.INI

c15645b0 8000 C:\WINDOWS\SYSTEM\SVRAPI.DLL

c1554190 f000 C:\WINDOWS\SYSTEM\MPR.DLL

c154d180 a1207 C:\WINDOWS\SYSTEM\USER.EXE

c1555ef0 13000 C:\WINDOWS\SYSTEM\MSNET32.DLL

但是为什么前辈我们看不到MSWINSCK.OCX或WSOCK2.VXD的调用呢?如果木马想要进行网络通讯,是会使用一些socket调用的。”

“那么接着你再观察注册表的变化。”

“好像在HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Network\LanMan下面,多了几个键值,分别是CJT_A、CJT_C、CJT_D、CJT_E、CJT_F,其内部键值如下:

Flags=dword:00000302

Type=dword:00000000

Path=A:\\ 《-----路径是A到F

Parm2enc=hex:

Parm1enc=hex:

Remark=黑客帝国

“这就对了,然后你在浏览器的地址栏输入\\111.111.111.1\CJT_C。”

“啊!居然把我的C盘目录文件显示出来了。”

“现在你把CJT_C改成matrix然后重启计算机,接着在浏览器的地址栏输入\\111.111.111.1\matrix。”

“前辈也显示C盘目录文件了,很奇怪的是,在我的电脑里面硬盘看上去并没有共享啊?”

“哈哈,那你再把Flags=dword:00000302的302改成402,reboot计算机。”

“嘻嘻,硬盘共享已显示出来了。那么如何防止这种木马那?”

“哈哈哈哈,这种木马只不过用了一个巧妙的方法隐藏起来而已。你现在把HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Network\LanMan下面的CJT_A、CJT_C、CJT_D、CJT_E、CJT_F全部删掉。如果你还放心不下,也可以把windows\system\下面的Vserver.vxd(Microsoft 网络上的文件与打印机共享,虚拟设备驱动程序)删掉,再把[HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\VxD\下的VSERVER键值删掉。这样就可以了。另外,对于驱动程序/动态链接库木马,有一种方法可以试试,使用Windows的〖系统文件检查器〗,通过〖开始菜单〗-〖程序〗-〖附件〗-〖系统工具〗-〖系统信息〗-〖工具〗可以运行〖系统文件检查器〗,用〖系统文件检查器〗可检测操作系统文件的完整性,如果这些文件损坏,检查器可以将其还原,检查器还可以从安装盘中解压缩已压缩的文件。如果你的驱动程序或动态链接库在你没有升级它们的情况下被改动了,就有可能是木马,提取改动过的文件可以保证你的系统安全和稳定。”

“此外很多人中木马都会采用如下手段:

1.先跟你套近乎,冒充成漂亮的美眉或者其他的能让你轻信的人,然后想方设法的骗你点他发给你的木马。

2.把木马用工具和其它的软件捆绑在一起,然后在对文件名字进行修改,然后修改图标,利用这些虚假的伪装欺骗麻痹大意的人。

3.另外一种方法就是把木马伪装好后,放在软件下载站中,着收渔翁之利。

所以我这里提醒你一些常见的问题,首先是不要随便从小的个人网站上下载软件,要下也要到比较有名、比较有信誉的站点,通常这些网站的软件比较安全。其次不要过于相信别人,不能随便运行别人给的软件。而且要经常检查自己的系统文件、注册表、端口等,而且多注意些安全方面的信息。再者就是改掉windows关于隐藏文件后缀名的默认设置,这样可以让我们看清楚文件真正的后缀名字。最后要提醒你的是,如果有一天你突然发现自己的计算机硬盘莫名其妙的工作,或者在没有打开任何连接的情况下,猫还在眨眼睛,就立刻断线,进行木马的搜索。”

同类推荐
  • 看穿人心术,拿来就用

    看穿人心术,拿来就用

    如果能掌握“看穿人心术”,人与人之间的沟通会更有效。本书要为您揭晓的“秘术”有:从弦外之音看人际关系、从外表和动作看本性、听到哪些话值得注意、从口头禅看相处之道、从不同的借口洞悉性格等。只要勤加“修炼”,谁都可以更有心机和技巧地处理好人际关系,让家庭更和睦、让工作环境更舒适。尊敬的书友,本书选载最精华部分供您阅读。留足悬念,同样精彩!
  • 演讲的艺术
  • 计算机探密

    计算机探密

    黑客的精神态度是很重要的,但技术则更是重要.黑客的态度虽然是无可取代,随著新科技的发明和旧技术的取代,这些工具随时间在慢慢的改变.要成为一位真正的黑客,你必须要能在几天之内将manual内容和你目前己经知道的关连起学会一种新的语言.也就是说,你必会学还了C之外的东西,你至少还要会LIS/P或Perl(Java也正在努力的挤上这个名单;译者注: 我很怀疑这份名单).除了几个重要的hacking常用语言之外,这些语言提供你一些不同的程序设计途径,并且让你在好的方法中学习.
  • 中国家庭教育缺什么

    中国家庭教育缺什么

    尊敬的书友,本书选载最精华部分供您阅读。留足悬念,同样精彩!这是中国第一本全方位解读中国家庭教育缺陷的经典范本!家庭教育改革是一个艰难的过程,在这个过程里,我们的行为模式莫不发生着改变。而有关这一过程的探寻,在世人的眼中自然有指点迷津的价值。我们找到的欠缺之处,足以让我们的家长站在某种高度上看到时代的变迁。在本书中,作者以亲切睿智的语言,通过一些真实性案例,深入浅出,娓娓道来许多家庭教育中存在的基本问题,它给孩子们的伟大前程提供了一份行动指南,也给望子成龙、望女成凤的父母们带来了最直观、最有效的经验指导。本书是为众多茫然无助的家长而倾心打造的鼎立之作。祝你开卷有益,与孩子在本书的指引下,共同走出教育的误区,建构美好、幸福、快乐的人生!
热门推荐
  • 深情如你,时光不欺

    深情如你,时光不欺

    当飞鸟与鱼的故事在现实中上演,又该是怎样的一幅画卷呢?他与她相识时的惊艳,没能抵过岁月里的尘事变迁,别离把过往消弭于无声,原来,他与她的故事,不过一场浮光掠影,转眼即散。此去经年,他掠过千山万水,从不曾放弃过寻找,忘记了痛,忘记了怨,望穿秋水时,徒留下无限恨意感怀;而她呢,一朝转身,天高云阔,就真的能把一切忘得干净?时过境迁后再次重逢,只不知这一切究竟是谁的执念所化,还是岁月对当初困惑的解答?在爱情里迷失了的人儿啊,终于明白,原来飞鸟与鱼的故事,从来都不只是一场藏匿与追逐的较量。这些年,不历经沧海,不翻越云山,又如何与你比肩?
  • 公主的相公

    公主的相公

    因为从小父母离异所以就养成了外冷内热的性格(其实也不算是冷啦,只是不知道怎么跟人沟通,我们的女主即文静有温柔还善解人意,只是有点路痴,气死只能算是左右不分),一朝穿越到不知名朝代的一个婴儿的身上,从此从四个月大的婴儿开始从头活起。
  • 王源之我们的十年

    王源之我们的十年

    一次偶遇,他们遇见了,和王源一起走向未来
  • 一见倾心:斯人若彩虹

    一见倾心:斯人若彩虹

    心直口快的菜鸟助理遇上寡言少语的当红偶像,她有意避让却发现每走一步都在向他靠近,本无心闯入他的世界却越陷越深;鬼马腹黑的娱乐记者杠上绯闻缠身的影视巨星,他生性凉薄,不易与人亲近,可最终输在她的死缠烂打下……你相信命运吗?我始终相信,两个人的相遇是上天的精心策划。若非相欠,怎会相见?
  • 心有林希

    心有林希

    多年以前。许牧原路过她的身边,听她笑嘻嘻地在说:你们知道我为什么长成这样儿吗?因为我出生在凌晨两点,那是丑时啊!多年以后。许牧原坐在她的面前,听她一本正经地说:先生,你能帮我看着盘子吗?别让服务员收走了。结果他等了她一整个下午!他是低调内敛的内科医生,她是高调的贸易业务经理。看“表里不一”的林希,如何智擒“沉默的羔羊”。
  • 国学大讲堂Ⅰ:老子、庄子的做人绝学

    国学大讲堂Ⅰ:老子、庄子的做人绝学

    大智若愚,大巧若拙,大言若讷,大勇若怯。我们看世事。往往是聪明反被聪明误。而成大事、生活得轻松自如的,则常常是那些“笨蛋”、“傻子”。就像老子说的: “天下柔弱。莫过于水。而攻坚强者。莫之能胜。其无以易之。”老子认为,水虽然表面上看来是柔弱卑下的。但它能穿山透石。淹田毁舍,任何坚强的东西都阻止不了它,战胜不了它。因此,老子坚信柔弱的东西必能胜过刚强的东西。这里,老子所说的柔弱。是柔中带刚、弱中有强、坚韧无比。所以,对于老子柔弱似水的主张,应该加以深入理解,不能停留在字面上。由此推而言之。老子认为。体道的圣人就像水一样,甘愿处于卑下柔弱的位置。对国家和人民实行“无为而治”。
  • 龙血卷轴

    龙血卷轴

    这是一个不怎么靠谱的血族刺客捡的龙血卷轴后在异界大陆生存的故事。想看爽文的关掉此网页想看h文的关掉此网页先看主角建立水晶宫关掉此网页
  • 流云之殇

    流云之殇

    一段刻骨铭心的回忆,一个缠绵悱恻的故事!或许,故事中的他或她便是你我。他大学毕业怀揣着梦想到上海打工,本想着能在这梦想之城闯出一片天地。不料现实却让他屡屡挫败,最后竟落得锒铛入狱。至此,命运转折,他成了一代枭雄。她虽居于闹巿,却宛若空谷幽兰,单纯得就像一个孩子。原本两人本该无交集。但一场意外邂逅却将他们紧紧地联系在了一起。他们的故事,缠绵悱恻又荡气回肠他们也都在为对方努力地改变着。殊不知,早在一开始,离歌就己奏响!
  • 重生之双面人头

    重生之双面人头

    一个男人国和女人国仇杀不断的异世大陆,一个连头都不知怎么弄丢了的热血少年。女王陛下给了他一个正面英俊潇洒,反面却是娇艳欲滴的双面人头。他,就靠这两张脸男女两国、男女老少通吃!男王陛下呢,临终之时,将自己的金刚不坏之身和至高无上的帝王权柄,连同那雍容华贵的紫馨公主一并托付给了他……他,只需要做好一件事:让人头满天飞吧!看热血少年逆袭名扬,斗智斗勇半生征战沙场,历尽艰辛终于建国称王,快意人生几人能够,如愿以偿?怎奈到头却是英雄气短儿女情长……
  • 盛宠娘子

    盛宠娘子

    她在临死之际,才看清了身边男人和妹妹的真面目,她后悔了。重生后,她发誓要做霸气御姐,既然躲不过,她就准备三十六般兵器,把庶妹姨娘渣男打的落花流水,看见她就绕道走。“喂,师兄,你别绕道啊,我不会打你——”