登陆注册
178000000011

黑客常用兵器之木马篇(下)

“哈哈,你可知道除了冰河这样的木马经常使用的隐身技术外,更新、更隐蔽的方法已经出现,这就是―驱动程序及动态链接库技术。驱动程序及动态链接库技术和一般的木马不同,它基本上摆脱了原有的木马模式―监听端口,而采用替代系统功能的方法改写驱动程序或动态链接库。这样做的结果是:系统中没有增加新的文件所以不能用扫描的方法查杀、不需要打开新的端口所以不能用端口监视的方法进行查杀、没有新的进程所以使用进程查看的方法发现不了它,也不能用kill进程的方法终止它的运行。在正常运行时木马几乎没有任何的症状,而一旦木马的控制端向被控端发出特定的信息后,隐藏的程序就立即开始运作。此类木马通过改写vxd文件建立隐藏共享的木马,甚是隐蔽,我们上面的那些方法根本不会对这类木马起作用。

“可是前辈说的这种木马晚生并没有见到啊。”

笨蛋!你没有见过,你怎么知道我老人家也没有见过?告诉你我已经看到了一个更加巧妙的木马,它就是Share。运行Share木马之前,我先把注册表以及所有硬盘上的文件数量、结构用一个监控软件DiskState记录了起来,这个监控软件使用128bit MD5的技术来捕获所有文件的状态,系统中的任何文件的变动都逃不过他的监视,这个软件均会将它们一一指出。”

“前辈我这里第一次运行Share后,系统好像没有动静,使用Dllshow(内存进程察看软件)观看内存进程,似乎也没有太大的变化。一般木马都会马上在内存驻留的,或许此木马修改了硬盘上的文件。”

“好,那么你就接着用DiskState比较运行share.exe前后的记录。”

“程序显示windows\applog里面的目录的一些文件和system.dat、user.dat文件起了变化,并没有其他文件的增加和修改。”

“系统中的applog目录里面存放了所有应用程序函数和程序调用的情况,而system.dat和user.dat则是组册表的组成文件。你把applog目录里面的share.lgc打开来观看,它的调用过程是什么?”

“调用过程如下:

c15625a0 92110 C:\WINDOWS\SYSTEM\OLEAUT32.DLL

c1561d40 c1000 C:\WINDOWS\SYSTEM\OLE32.DLL

c1553520 6000 C:\WINDOWS\SYSTEM\INDICDLL.DLL

c15d4fd0 2623 C:\WINDOWS\WIN.INI

c15645b0 8000 C:\WINDOWS\SYSTEM\SVRAPI.DLL

c1554190 f000 C:\WINDOWS\SYSTEM\MPR.DLL

c154d180 a1207 C:\WINDOWS\SYSTEM\USER.EXE

c1555ef0 13000 C:\WINDOWS\SYSTEM\MSNET32.DLL

但是为什么前辈我们看不到MSWINSCK.OCX或WSOCK2.VXD的调用呢?如果木马想要进行网络通讯,是会使用一些socket调用的。”

“那么接着你再观察注册表的变化。”

“好像在HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Network\LanMan下面,多了几个键值,分别是CJT_A、CJT_C、CJT_D、CJT_E、CJT_F,其内部键值如下:

Flags=dword:00000302

Type=dword:00000000

Path=A:\\ 《-----路径是A到F

Parm2enc=hex:

Parm1enc=hex:

Remark=黑客帝国

“这就对了,然后你在浏览器的地址栏输入\\111.111.111.1\CJT_C。”

“啊!居然把我的C盘目录文件显示出来了。”

“现在你把CJT_C改成matrix然后重启计算机,接着在浏览器的地址栏输入\\111.111.111.1\matrix。”

“前辈也显示C盘目录文件了,很奇怪的是,在我的电脑里面硬盘看上去并没有共享啊?”

“哈哈,那你再把Flags=dword:00000302的302改成402,reboot计算机。”

“嘻嘻,硬盘共享已显示出来了。那么如何防止这种木马那?”

“哈哈哈哈,这种木马只不过用了一个巧妙的方法隐藏起来而已。你现在把HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Network\LanMan下面的CJT_A、CJT_C、CJT_D、CJT_E、CJT_F全部删掉。如果你还放心不下,也可以把windows\system\下面的Vserver.vxd(Microsoft 网络上的文件与打印机共享,虚拟设备驱动程序)删掉,再把[HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\VxD\下的VSERVER键值删掉。这样就可以了。另外,对于驱动程序/动态链接库木马,有一种方法可以试试,使用Windows的〖系统文件检查器〗,通过〖开始菜单〗-〖程序〗-〖附件〗-〖系统工具〗-〖系统信息〗-〖工具〗可以运行〖系统文件检查器〗,用〖系统文件检查器〗可检测操作系统文件的完整性,如果这些文件损坏,检查器可以将其还原,检查器还可以从安装盘中解压缩已压缩的文件。如果你的驱动程序或动态链接库在你没有升级它们的情况下被改动了,就有可能是木马,提取改动过的文件可以保证你的系统安全和稳定。”

“此外很多人中木马都会采用如下手段:

1.先跟你套近乎,冒充成漂亮的美眉或者其他的能让你轻信的人,然后想方设法的骗你点他发给你的木马。

2.把木马用工具和其它的软件捆绑在一起,然后在对文件名字进行修改,然后修改图标,利用这些虚假的伪装欺骗麻痹大意的人。

3.另外一种方法就是把木马伪装好后,放在软件下载站中,着收渔翁之利。

所以我这里提醒你一些常见的问题,首先是不要随便从小的个人网站上下载软件,要下也要到比较有名、比较有信誉的站点,通常这些网站的软件比较安全。其次不要过于相信别人,不能随便运行别人给的软件。而且要经常检查自己的系统文件、注册表、端口等,而且多注意些安全方面的信息。再者就是改掉windows关于隐藏文件后缀名的默认设置,这样可以让我们看清楚文件真正的后缀名字。最后要提醒你的是,如果有一天你突然发现自己的计算机硬盘莫名其妙的工作,或者在没有打开任何连接的情况下,猫还在眨眼睛,就立刻断线,进行木马的搜索。”

同类推荐
  • 告诉孩子钱该怎么花

    告诉孩子钱该怎么花

    尊敬的书友,本书选载最精华部分供您阅读。留足悬念,同样精彩!本书是青少年金钱和理财知识教育的实用读本,从介绍、分析中国孩子目前普通存在的错误金钱观和不合理消费行为开始,根据孩子不同年龄段的心智和行为能力水平,为如何开展并实施理财教育,提供了一系列细致的理论和实用的方法指导。
  • 青少年最想问的60个心理问题

    青少年最想问的60个心理问题

    尊敬的书友,本书选载最精华部分供您阅读。留足悬念,同样精彩!结合青少年的心理现状,以简洁、鲜活、富有情趣的文字,再王见了青少年经常遇到的问题,进行心理分析,并为家长和老师提供解决心理问题的方法、对策和建议。表达清晰、分析透彻、观点鲜明,有较强的可读性和实用性,可谓是为青少年而写就的一本心理健康指导书。在《青少年最想问的60个心理问题(最新珍藏版)》的引导下,青少年可以走进自己的内心深处,在一个个故事中净化自己的心灵,呵护自己内心的世界,永葆心理健康,发掘内心的潜能,为成功塑造人生观和世界观打下坚实的基础。
  • 看穿人心术,拿来就用

    看穿人心术,拿来就用

    如果能掌握“看穿人心术”,人与人之间的沟通会更有效。本书要为您揭晓的“秘术”有:从弦外之音看人际关系、从外表和动作看本性、听到哪些话值得注意、从口头禅看相处之道、从不同的借口洞悉性格等。只要勤加“修炼”,谁都可以更有心机和技巧地处理好人际关系,让家庭更和睦、让工作环境更舒适。尊敬的书友,本书选载最精华部分供您阅读。留足悬念,同样精彩!
热门推荐
  • 遇见偶像天团

    遇见偶像天团

    她成年之后去国外看一下,趁着暑假去韩国学习学习国外的化妆技术和服装搭配,顺便去旅旅游。结果意外遇见偶像天团rainbow,迫于无奈还和7位帅哥住在一起了,展开了一段意想不到的韩国奇遇偶吧记……
  • 三绝纵横

    三绝纵横

    一个偏僻村庄的怪异少年,因为一个女子,开始了一场奇特之旅,一个草率的写手,妄想着带着大家热血一场!
  • 一字顶轮王念诵仪轨(依忉利天宫所说经译)

    一字顶轮王念诵仪轨(依忉利天宫所说经译)

    本书为公版书,为不受著作权法限制的作家、艺术家及其它人士发布的作品,供广大读者阅读交流。
  • 川一堂

    川一堂

    创建了百年的川一堂,在江湖上具有居高临下的地位,不能说他是门派,但是这个川一堂就跟现在的高等学府一样,是所有江湖弟子都想进入的一个派别。但凡是与江湖有关的事情,川一堂都有绝对的发言权。连任了两任的堂主即使连续接任了两届,却依然贼心不死,试着在其20岁的儿子身上做文章,每10年举行一次的争霸赛就是所有人可以登上堂主地位的唯一途径,争霸赛上到底会死多少人,堂主与其儿子之间到底会发生什么事情?
  • 谁说那年我们年少

    谁说那年我们年少

    一段围绕男女主角在文华中学的校园青春故事。纪念那些年的青春迷茫,纪念那些年后的青春热血。本着一颗青春的初心,看看那时我们是否年少,追寻最初的自己。
  • 大院千金

    大院千金

    围墙内是人人向往的世界,围墙内的她有着人人羡慕的人生,但这一切不是她想要的一切,不管外界如何标注她只要她自己的人生。虽然生活舒适却不是温室的花朵,黑带八段和独自在国外不用家里的钱生活了5年,期间各种磨炼外人都无法与她的身份挂勾;纯真却不小白,当有人来抢她所爱的人会毫不留情直接秒杀并宣告自己的主权;开朗又很腹黑,阴人无下限,只要敢惹她绝对会让那个人后悔出现在她面前。她恍如生活在两个极端的世界却又很真实,且看她如何挥撒青春舞出自己的人生。
  • 全系召唤师驾到:怎么没人来迎接

    全系召唤师驾到:怎么没人来迎接

    光明殿和暗影殿的两个嫡系竟在了一起,还生出了两个孩子!悲惨遭人拆散,一个孩子被抱到光明殿养,而另一个被妈妈藏入海底生活。终,一日被发现,这个娃被送出来,开始变强救爹娘、找哥哥之路。在这条路上,究竟有多少困难在等着她,而又有谁会护她一生?片段:“哥哥!你帅气的‘弟弟’来找你了”冰若穿着男装,一副‘我是帅比’的样子让君离差点一口老血喷出来。……我幻君离这一生真是窝囊,爹娘都救不了,还要妹妹去救,我有什么用!……我墨染画这一生只认可三个人,幻冰若,幻君离,还有我自己。
  • 素锦青春

    素锦青春

    仅以此书,纪念那份终将逝去的青春那年春末夏初,千纸鹤载着梦想飞向了夜空,飞向了无法触碰的次元,那年花旧盛开,却为谁笑得恣意盎然,哭得酐畅淋漓路过青春的步伐,有离别有感伤,青春只是一场梦,却为何要演绎得如此凄凉回首岁月征途中的这段年华,我们的青春,可否落得不散
  • TF拥入的圈套

    TF拥入的圈套

    原本生活甚是平静,不知道为什么,在tfboys的身边怪事一连二二连三的发生、、什么曾经的往事,现在也不堪一击{我们真的没有缘分了吗?}——王俊凯、王源、易烊千玺{我们可能来世才能做夫妻了}—欧灵静{那是我的姐姐,她比任何人都重要}—欧阳情{原来你接近我是为了这些}—陈安安{在我生命里,你永远不配做我的....}—易初夏{静静,是我啊,我是你的轩哥哥}—神秘人
  • 惊魂探险1

    惊魂探险1

    这个世界一直存在变数中,有诅咒,就有破咒,有秘密,就有揭发。看看今天的科学如何解释当年的奇闻异事。