[ 酷乐超级论坛 ]
您尚未
登录
注册
|
社区服务
社区服务
每日签到
银行
宠物中心
猪头诅咒
家族门派
生日屋
华山论剑
宣
传
公
司
开口就中
夺宝奇兵
钓鱼乐园
生存游戏
彩票中心
斗兽棋
勋章中心
|
搜索
|
数码宝贝
|
虚拟形象
[ 酷乐超级论坛 ]
[ ▲▲▲ ]
[ ▼▼▼ ]
您尚未
登录
注册
|
社区服务
社区服务
每日签到
银行
宠物中心
猪头诅咒
家族门派
生日屋
华山论剑
宣
传
公
司
开口就中
夺宝奇兵
钓鱼乐园
生存游戏
彩票中心
斗兽棋
勋章中心
|
搜索
|
数码宝贝
|
虚拟形象
黄蜂认为邻蜂储蜜之巢太小。他的邻人要他去建筑一个更小的。
泰戈尔
XML
RSS 2.0
WAP
酷乐超级论坛
->
软硬电脑
->
电脑教学
->
木馬藏身處大揭祕
【选择字体:
<<
大
中
小
>>
】
加为IE收藏
|
收藏主题
|
上一主题
|
下一主题
kelvinteo
级别:
二打手
精华:
0
发帖:
76
威望:
0 点
金钱:
3103 元
存款:
0 元
好评度:
0 点
今日:
潜水中
潜水值:
0 米
家族门派:
无门无派
注册时间: 2007-03-29
最后登录: 2007-04-14
来自:
未知地区
论坛等级: 7
魅力值: 0 / 166
体力值: 25 / 8629
经验值: 65 %
【
只看楼主
】
木馬藏身處大揭祕
【注意】木馬藏身處大揭祕
木馬,又名特洛伊木馬,其名稱取自古希臘神話的特洛伊木馬記,它是一種基于遠程控制的黑客工具,具有很強的隱蔽性和危
害性。為了達到控制服務端主機的目的,木馬往往要采用各種手段達到激活自己、加載運行的目的。讓我們一起來看看木馬常
用的激活方式。
在Win.ini中啟動
在Win.ini的[windows]字段中有啟動命令“load=”和“run=”,在一般情況下“=”后面是空白的,如果后面跟著程序,比如:
run=c:\windows\file.exe
load=c:\windows\file.exe
這個file.exe很可能就是木馬程序!
修改文件關聯
修改文件關聯是木馬們常用手段(主要是國產木馬,老外的木馬大都沒有這個功能),比方說正常情況下TXT文件的打開方式
為Notepad.exe文件,但一旦中了文件關聯木馬,則TXT文件打開方式就會被修改為用木馬程序打開,如著名的國產木馬冰河。
“冰河”就是通過修改HKEY_CLASSES_ROOT\txtfile\shell\open\command下的鍵值,將“C:\WINDOWS\NOTEPAD.EXE %1”改為
“C:\WINDOWS\SYSTEM\SYSEXPLR.EXE %1”,這樣當你雙擊一個TXT文件,原本應用Notepad打開該文件的,現在卻變成啟
動木馬程序了,好狠毒哦!請大家注意,不僅僅是TXT文件,其他諸如HTM、EXE、ZIP、COM等都是木馬的目標,要小心
嘍。對付這類木馬,只能經常檢查HKEY_CLASSES_ROOT\文件類型\shell\open\command主鍵,查看其鍵值是否正常。
捆綁文件
實現這種觸發條件首先要控制端和服務端已通過木馬建立連接,然后控制端用戶用工具軟件將木馬文件和某一應用程序捆綁在
一起,上傳到服務端覆蓋原文件,這樣即使木馬被刪除了,只要運行捆綁了木馬的應用程序,木馬又會被安裝上去了。綁定到
某一應用程序中,如綁定到系統文件,那么每一次Windows啟動均會啟動木馬。
在System.ini中啟動
System.ini位于Windows的安裝目錄下,其[boot]字段的shell=Explorer.exe是木馬喜歡的隱蔽加載之所,木馬通常的做法是將該句
變為這樣:shell=Explorer.exe file.exe,注意這里的file.exe就是木馬服務端程序!
另外,在System.ini中的[386Enh]字段,要注意檢查在此段內的“driver=路徑\程序名”,這里也有可能被木馬所利用。
再有,在System.ini中的[mic]、[drivers]、[drivers32]這三個字段,它們起到加載驅動程序的作用,但也是添加木馬程序的好場
所。
利用注冊表加載運行
如下所示的注冊表位置都是木馬喜好的藏身之處,趕快檢查一下,有什么程序在其下:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion下所有以“run”開頭的鍵值﹔
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion下所有以“run”開頭的鍵值﹔
HKEY_USERS\.Default\Software\
Microsoft\Windows\CurrentVersion下所有以“run”開頭的鍵值。
在Autoexec.bat和Config.sys中加載運行
請大家注意,在C盤根目錄下的這兩個文件也可以啟動木馬。但這種加載方式一般都需要控制端用戶與服務端建立連接后,將
已添加木馬啟動命令的同名文件上傳到服務端覆蓋這兩個文件才行,而且采用這種方式不是很隱蔽,容易被發現。所以在
Autoexec.bat和Config.sys中加載木馬程序的并不多見,但也不能因此而掉以輕心。
在Winstart.bat中啟動
Winstart.bat是一個特殊性絲毫不亞于Autoexec.bat的批處理文件,它也是一個能自動被Windows加載運行的文件。它多數情況下
為應用程序及Windows自動生成,在執行了Win.com并加載了多數驅動程序之后開始執行(這一點可通過啟動時按[F8]鍵再選擇
逐步跟蹤啟動過程的啟動方式得知)。由于Autoexec.bat的功能可以由Winstart.bat代替完成,因此木馬完全可以像在Autoexec.bat
中那樣被加載運行。
“反彈端口”型木馬的主動連接方式
什么叫“反彈端口”型木馬呢?作者經過分析防火牆的特性后發現:大多數的防火牆對于由外面連入本機的連接往往會進行非
常嚴格的過濾,但是對于由本機發出的連接卻疏于防范(當然有的防火牆兩方面都很嚴格)。于是,與一般的木馬相反,“反
彈端口”型木馬的服務端(被控制端)使用主動端口,客戶端(控制端)使用被動端口,當要建立連接時,由客戶端通過FTP主頁空
間告訴服務端:“現在開始連接我吧!”,并進入監聽狀態,服務端收到通知后,就會開始連接客戶端。為了隱蔽起見,客戶
端的監聽端口一般開在80,這樣,即使用戶使用端口掃描軟件檢查自己的端口,發現的也是類似“TCP 服務端的IP地
址:1026,客戶端的IP地址:80 ESTABLISHED”的情況,稍微疏忽一點你就會以為是自己在瀏覽網頁。防火牆也會如此認為,大
概沒有哪個防火牆會不給用戶向外連接80端口吧。這類木馬的典型代表就是“網絡神偷”。由于這類木馬仍然要在注冊表中建
立鍵值,因此只要留意注冊表的變化就不難查到它們。
盡管木馬很狡猾,善于偽裝和隱藏自己,達到其不可告人的目的。但是,只要我們摸清規律,掌握一定的方法,還是能夠防范
的。消除對木馬的恐懼感和神祕感。其實,只要你能加倍小心,加強防范,相信木馬將會離你遠去!
[楼 主]
来自:未知地区 | xxx.xxx.xxx.xxx |
Posted:
2007-03-30 02:41 PM
strawberry
级别:
侠客
精华:
0
发帖:
210
威望:
2 点
金钱:
43937 元
存款:
11000 元
好评度:
14 点
今日:
潜水中
潜水值:
2330 米
家族门派:
鬼鬼团
注册时间: 2007-05-31
最后登录: 2008-01-12
来自:
c....bu
论坛等级: 13
魅力值: 0 / 313
体力值: 70 / 16084
经验值: 52 %
Post #1
谢谢你分享咯!我试了不明白还是不会咯!
[1 楼]
来自:未知地区 | xxx.xxx.xxx.xxx |
Posted:
2007-06-03 09:56 PM
小阿杰
荣誉勋章
级别:
骑士
精华:
1
发帖:
514
威望:
-2 点
金钱:
111810 元
存款:
60200 元
好评度:
5 点
今日:
潜水中
潜水值:
5650 米
家族门派:
听雨楼
注册时间: 2007-08-28
最后登录: 2008-05-31
来自:
未知地区
论坛等级: 20
魅力值: 0 / 498
体力值: 171 / 25235
经验值: 92 %
Post #2
谢谢分享厚,没有木马。。。
[2 楼]
来自:未知地区 | xxx.xxx.xxx.xxx |
Posted:
2007-09-08 01:37 AM
快速跳至
>> 休闲广场
|- 吱吱喳喳
|- 酷乐一族
|- 新手报到区
|- 会员聊天室
|- 社区家族
|- 逍遥派
|- 随便
|- 马布一族
|- 洋葱头之家
|- 听雨楼
|- 鬼鬼团
|- 恶魔天堂
|- 邪惡林
|- 死神精英族
|- 社会时事
|- 时事讨论区
|- 菁菁校园
|- 育华国中
|- 宽柔中学
|- 日新独中
|- 马塞华小
|- 公教中学
|- 培华国中
|- 正修一校
|- 兴华独中
|- 培风中学
|- 圣母中学
|- 新华小学
|- 振华小学
|- 辅来华小
|- 宠物情缘
|- 爱车一族
|- 精致生活
>> 精品贴图
|- 综合贴图
|- 会员自拍
|- 亲朋好友
|- 明星贴图
|- 俊男美女
|- 趣味贴图
|- 恶心贴图
>> 地方州属
|- 吉玻论坛
|- 槟城论坛
|- 霹雳论坛
|- 雪隆论坛
|- 丁丹论坛
|- 马六甲论坛
|- 彭亨论坛
|- 森美兰论坛
|- 柔佛论坛
|- 沙巴论坛
|- 砂朥越论坛
>> 资讯科技
|- 软硬电脑
|- 媒体设计
|- 软件分享
|- 电脑教学
|- 网际网络
|- 游戏国度
|- 线上游戏
|- 电脑电玩
|- 电视电玩
|- 街机电玩
|- 超级手机
|- 多媒体分享
|- 苹果
|- 诺基亚
|- 索尼爱立信
|- 摩多罗拉
|- 三星
|- 其他手机
|- 电子、电器、音响
|- 纵横科学
>> 文学地带
|- 心灵驿站
|- 原创发表
|- 生活点滴
|- 爱情走廊
|- 双性宿舍
|- 男生宿舍
|- 女生宿舍
|- 非常笑话
|- 迷离档案
>> 吃喝玩乐
|- 美食天地
|- 遨游天下
|- 海外茶馆
|- Flash世界
|- Flash游戏
|- Flash动画
|- 心理测验
|- 星座频道
|- 脑筋急转弯
|- 健康生活
>> 流行娱乐
|- 天籁之音
|- MV分享区
|- 影视交流
|- 短片分享
|- 剧集天地
|- 八卦娱乐
|- 韩日一族
|- 体育运动
|- 足球世界
|- 灌篮高手
|- 羽球好手
|- 健身武术
|- 动漫卡通
|- 爆笑漫画
>> 论坛事务
|- 论坛公告
|- 版主会议厅
|- 宣传讨论区
|- 申请专区
|- 版主申请
|- 勋章申请
|- 联盟申请
|- 询问及意见区
|- 宠物中心
|- 数码宝贝
|- 生存游戏
|- 竞选活动区
|- 报告投诉区
酷乐超级论坛
->
电脑教学
风格转换:
kofjin
|
风格升级:残墨
Powered by PHPWind v4.3.2
Hosted on
ibrave
.io
Total 0.678317(s) query 9, Gzip enabled
Online Counter