登陆注册
178000000011

黑客常用兵器之木马篇(下)

“哈哈,你可知道除了冰河这样的木马经常使用的隐身技术外,更新、更隐蔽的方法已经出现,这就是―驱动程序及动态链接库技术。驱动程序及动态链接库技术和一般的木马不同,它基本上摆脱了原有的木马模式―监听端口,而采用替代系统功能的方法改写驱动程序或动态链接库。这样做的结果是:系统中没有增加新的文件所以不能用扫描的方法查杀、不需要打开新的端口所以不能用端口监视的方法进行查杀、没有新的进程所以使用进程查看的方法发现不了它,也不能用kill进程的方法终止它的运行。在正常运行时木马几乎没有任何的症状,而一旦木马的控制端向被控端发出特定的信息后,隐藏的程序就立即开始运作。此类木马通过改写vxd文件建立隐藏共享的木马,甚是隐蔽,我们上面的那些方法根本不会对这类木马起作用。

“可是前辈说的这种木马晚生并没有见到啊。”

笨蛋!你没有见过,你怎么知道我老人家也没有见过?告诉你我已经看到了一个更加巧妙的木马,它就是Share。运行Share木马之前,我先把注册表以及所有硬盘上的文件数量、结构用一个监控软件DiskState记录了起来,这个监控软件使用128bit MD5的技术来捕获所有文件的状态,系统中的任何文件的变动都逃不过他的监视,这个软件均会将它们一一指出。”

“前辈我这里第一次运行Share后,系统好像没有动静,使用Dllshow(内存进程察看软件)观看内存进程,似乎也没有太大的变化。一般木马都会马上在内存驻留的,或许此木马修改了硬盘上的文件。”

“好,那么你就接着用DiskState比较运行share.exe前后的记录。”

“程序显示windows\applog里面的目录的一些文件和system.dat、user.dat文件起了变化,并没有其他文件的增加和修改。”

“系统中的applog目录里面存放了所有应用程序函数和程序调用的情况,而system.dat和user.dat则是组册表的组成文件。你把applog目录里面的share.lgc打开来观看,它的调用过程是什么?”

“调用过程如下:

c15625a0 92110 C:\WINDOWS\SYSTEM\OLEAUT32.DLL

c1561d40 c1000 C:\WINDOWS\SYSTEM\OLE32.DLL

c1553520 6000 C:\WINDOWS\SYSTEM\INDICDLL.DLL

c15d4fd0 2623 C:\WINDOWS\WIN.INI

c15645b0 8000 C:\WINDOWS\SYSTEM\SVRAPI.DLL

c1554190 f000 C:\WINDOWS\SYSTEM\MPR.DLL

c154d180 a1207 C:\WINDOWS\SYSTEM\USER.EXE

c1555ef0 13000 C:\WINDOWS\SYSTEM\MSNET32.DLL

但是为什么前辈我们看不到MSWINSCK.OCX或WSOCK2.VXD的调用呢?如果木马想要进行网络通讯,是会使用一些socket调用的。”

“那么接着你再观察注册表的变化。”

“好像在HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Network\LanMan下面,多了几个键值,分别是CJT_A、CJT_C、CJT_D、CJT_E、CJT_F,其内部键值如下:

Flags=dword:00000302

Type=dword:00000000

Path=A:\\ 《-----路径是A到F

Parm2enc=hex:

Parm1enc=hex:

Remark=黑客帝国

“这就对了,然后你在浏览器的地址栏输入\\111.111.111.1\CJT_C。”

“啊!居然把我的C盘目录文件显示出来了。”

“现在你把CJT_C改成matrix然后重启计算机,接着在浏览器的地址栏输入\\111.111.111.1\matrix。”

“前辈也显示C盘目录文件了,很奇怪的是,在我的电脑里面硬盘看上去并没有共享啊?”

“哈哈,那你再把Flags=dword:00000302的302改成402,reboot计算机。”

“嘻嘻,硬盘共享已显示出来了。那么如何防止这种木马那?”

“哈哈哈哈,这种木马只不过用了一个巧妙的方法隐藏起来而已。你现在把HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Network\LanMan下面的CJT_A、CJT_C、CJT_D、CJT_E、CJT_F全部删掉。如果你还放心不下,也可以把windows\system\下面的Vserver.vxd(Microsoft 网络上的文件与打印机共享,虚拟设备驱动程序)删掉,再把[HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\VxD\下的VSERVER键值删掉。这样就可以了。另外,对于驱动程序/动态链接库木马,有一种方法可以试试,使用Windows的〖系统文件检查器〗,通过〖开始菜单〗-〖程序〗-〖附件〗-〖系统工具〗-〖系统信息〗-〖工具〗可以运行〖系统文件检查器〗,用〖系统文件检查器〗可检测操作系统文件的完整性,如果这些文件损坏,检查器可以将其还原,检查器还可以从安装盘中解压缩已压缩的文件。如果你的驱动程序或动态链接库在你没有升级它们的情况下被改动了,就有可能是木马,提取改动过的文件可以保证你的系统安全和稳定。”

“此外很多人中木马都会采用如下手段:

1.先跟你套近乎,冒充成漂亮的美眉或者其他的能让你轻信的人,然后想方设法的骗你点他发给你的木马。

2.把木马用工具和其它的软件捆绑在一起,然后在对文件名字进行修改,然后修改图标,利用这些虚假的伪装欺骗麻痹大意的人。

3.另外一种方法就是把木马伪装好后,放在软件下载站中,着收渔翁之利。

所以我这里提醒你一些常见的问题,首先是不要随便从小的个人网站上下载软件,要下也要到比较有名、比较有信誉的站点,通常这些网站的软件比较安全。其次不要过于相信别人,不能随便运行别人给的软件。而且要经常检查自己的系统文件、注册表、端口等,而且多注意些安全方面的信息。再者就是改掉windows关于隐藏文件后缀名的默认设置,这样可以让我们看清楚文件真正的后缀名字。最后要提醒你的是,如果有一天你突然发现自己的计算机硬盘莫名其妙的工作,或者在没有打开任何连接的情况下,猫还在眨眼睛,就立刻断线,进行木马的搜索。”

同类推荐
  • 告诉孩子钱该怎么花

    告诉孩子钱该怎么花

    尊敬的书友,本书选载最精华部分供您阅读。留足悬念,同样精彩!本书是青少年金钱和理财知识教育的实用读本,从介绍、分析中国孩子目前普通存在的错误金钱观和不合理消费行为开始,根据孩子不同年龄段的心智和行为能力水平,为如何开展并实施理财教育,提供了一系列细致的理论和实用的方法指导。
  • 孩子一生最受用的40种能力

    孩子一生最受用的40种能力

    尊敬的书友,本书选载最精华部分供您阅读。留足悬念,同样精彩!本书作者提出的40种能力,对孩子在未来生活中的竞争力是不可缺少的,并相应的为家长提供实际的方法和原则,帮助父母在家庭生活中,如何和孩子共同培养这些能力,开启孩子生命中的优势密码。能力关乎孩子的一生,可以让孩子受益一生,从小培养孩子一生最受用的40种能力,它不仅可以开发孩子的才能和潜力,使其身心得到全面成长与成熟,还能把孩子培养成一个乐观、健康、全面发展的优秀人才。
  • 中国家庭教育缺什么

    中国家庭教育缺什么

    尊敬的书友,本书选载最精华部分供您阅读。留足悬念,同样精彩!这是中国第一本全方位解读中国家庭教育缺陷的经典范本!家庭教育改革是一个艰难的过程,在这个过程里,我们的行为模式莫不发生着改变。而有关这一过程的探寻,在世人的眼中自然有指点迷津的价值。我们找到的欠缺之处,足以让我们的家长站在某种高度上看到时代的变迁。在本书中,作者以亲切睿智的语言,通过一些真实性案例,深入浅出,娓娓道来许多家庭教育中存在的基本问题,它给孩子们的伟大前程提供了一份行动指南,也给望子成龙、望女成凤的父母们带来了最直观、最有效的经验指导。本书是为众多茫然无助的家长而倾心打造的鼎立之作。祝你开卷有益,与孩子在本书的指引下,共同走出教育的误区,建构美好、幸福、快乐的人生!
热门推荐
  • 说你爱我是否很难

    说你爱我是否很难

    四年后,林皓走在学校的林荫路上,回想着和陈诺之间的点点滴滴,不经意间泪流了下来。为什么,你不说我爱你,为什么我们不能在一起。
  • Tfboys之再也不分离

    Tfboys之再也不分离

    一次车祸让一个只有8岁的小女孩失去了挚爱,8年后发现他们再次相遇,他们相爱,却因为种种原因再次分离。
  • 天才花痴:顺利成亲

    天才花痴:顺利成亲

    与天才草包:妃倾天下同一系列作品现在上市!每两天更新一章。感谢大家支持!也希望大家支持天才草包:妃倾天下!
  • 寒冰龙帝

    寒冰龙帝

    一个废材的小镇少年,被人打伤扔在寒潭之中却偶得寒冰龙王传承,看他如何悟武道、悟阴阳、杀万人成至尊
  • 活学妙用经商厚黑学

    活学妙用经商厚黑学

    诚信是经商的根本,但在瞬息万变、风云奠测的商场,相信人是应该慎之又慎的。虚假的需求信息,深藏欺诈的报价,吹得天花乱坠的广告,令人血脉贲张的利润远景,指天划地、胸脯拍得“啪啪”响的保证,纵酒痛饮的酒桌哥们儿,都是防不胜防的陷阱,随时可能使你血本无归。孙子兵法云:知己知彼,百战不殆。商场即战场,出没于生意场上的人,切不可忘记这一深刻的古训,永远对周围的环境和变化保持警惕和戒备。随时随地密切注视对手的情况,如果不把问题弄个水落石出,就仓促与对方签合同做生意,将会使自己处于极端危险的处境。
  • 青春已逝,你我终未共白头

    青春已逝,你我终未共白头

    因为爱,她选择了离开;因为爱,他选择了陪伴;因为爱,他选择了成全;一切只是因为爱,或许他们还太年轻,她和他的爱情终是败给了一个误会。
  • 火澜

    火澜

    当一个现代杀手之王穿越到这个世界。是隐匿,还是崛起。一场血雨腥风的传奇被她改写。一条无上的强者之路被她踏破。修斗气,炼元丹,收兽宠,化神器,大闹皇宫,炸毁学院,打死院长,秒杀狗男女,震惊大陆。无止尽的契约能力,上古神兽,千年魔兽,纷纷前来抱大腿,惊傻世人。她说:在我眼里没有好坏之分,只有强弱之分,只要你能打败我,这世间所有都是你的,打不败我,就从这世间永远消失。她狂,她傲,她的目标只有一个,就是凌驾这世间一切之上。三国皇帝,魔界妖王,冥界之主,仙界至尊。到底谁才是陪着她走到最后的那个?他说:上天入地,我会陪着你,你活着,有我,你死,也一定有我。本文一对一,男强女强,强强联手,不喜勿入。
  • 玄兵传说

    玄兵传说

    他身怀秘技,隐藏城市。从某一时刻起,诡异邪术浮现都市。生死攸关的事表面随机出现,实际却有重大关联。数个女人身后都有一个秘密。从结识她们开始,他体内隐藏着炸弹。他必须在制定时间内,引导她们汇集一起。最后联手掀开石破惊天之秘……
  • 异能高手在都市

    异能高手在都市

    主人公方争,是一所大学的学生,个性张扬,一次偶然的机会,身入外星,身上秉乘了外星人的能力。
  • 福妻驾到

    福妻驾到

    现代饭店彪悍老板娘魂穿古代。不分是非的极品婆婆?三年未归生死不明的丈夫?心狠手辣的阴毒亲戚?贪婪而好色的地主老财?吃上顿没下顿的贫困宭境?不怕不怕,神仙相助,一技在手,天下我有!且看现代张悦娘,如何身带福气玩转古代,开面馆、收小弟、左纳财富,右傍美男,共绘幸福生活大好蓝图!!!!快本新书《天媒地聘》已经上架开始销售,只要3.99元即可将整本书抱回家,你还等什么哪,赶紧点击下面的直通车,享受乐乐精心为您准备的美食盛宴吧!)