当前位置:首页 > 日记 > 正文

黑客培育木马的方法与防范策略

黑客培育木马的方法与防范策略

  相信很多朋友都听说过木马程序,总觉得它很神秘、很高难,但事实上随着木马的智能化,很多骇客都能轻松达到攻击的目的。今天,笔者就以最新的一款木马程序——黑洞2004,从种植、使用、隐藏、防范四个方面来为网络爱好者介绍一下木马的特性。需要提醒大家的是,在使用木马程序的时候,请先关闭系统中的防火墙,因为杀毒会把木马作为的一种进行查杀。


  操作步骤:


  一、种植木马


  现在网络上流行的木马基本上都采用的是C/S 结构(客户端/服务端)。你要使用木马控制对方的电脑,首先需要在对方的的电脑中种植并运行服务端程序,然后运行本地电脑中的客户端程序对对方电脑进行连接进而控制对方电脑。


  为了避免不熟悉木马的用户误运行服务端,现在流行的木马都没有提供单独的服务端程序,而是通过用户自己设置来生成服务端,黑洞2004也是这样。首先运行黑洞2004,点击“功能/生成服务端”命令,弹出“服务端配置”界面。由于黑洞2004采用了反弹技术(请参加小知识),首先单击旁边的“查看”按钮,在弹出的窗口中设置新的,输入你事先申请空间的和密码,单击“注册”,在下面的窗口中会反映出注册的情况。注册成功以后,返回“服务端配置”界面,填入刚刚申请的,以及“上线显示名称”、“启动名称”等项目。为了迷惑他人,可以点“更改服务端图标”按钮为服务端选择一个图标。所有的设置都完成后,点击“生成EXE型服务端”就生成了一个服务端。在生成服务端的同时,会自动使用UPX为服务端进行压缩,对服务端起到隐藏保护的作用。


  服务端生成以后,下一步要做的是将服务端植入别人的电脑?常见的方法有,通过系统或者的漏洞入侵别人的电脑把木马的服务端植入其的电脑;或者通过Email夹带,把服务端作为附件寄给对方;以及把服务端进行伪装后放到自己的共享文件夹,通过P2P(比如PP点点通、百宝等),让网友在毫无防范中下载并运行服务端程序。


  由于本文主要面对普通的网络爱好者,所以就使用较为简单的Email夹带,为大家进行讲解。我们使用大家经常会看到的Flash动画为例,建立一个文件夹命名为“好看的动画”,在该文件夹里边再建立文件夹“动画.files”,将木马服务端放到该文件夹中假设名称为“abc.exe”,再在该文件夹内建立flash文件,在flash文件的第1帧输入文字“您的播放插件不全,单击下边的按钮,再单击打开按钮安装插件”,新建一个按钮,将其拖到舞台中,打开动作面板,在里边输入“on (press) {getURL("动画.files/abc.exe");}”,表示当单击该按钮时执行abc这个文件。在文件夹“好看的动画”中新建一个网页文件命名为“动画.htm”,将刚才制作的动画放到该网页中。看出门道了吗?平常你下载的网站通常就是一个.html文件和一个结尾为.files的文件夹,我们这么构造的原因也是用来迷惑打开者,毕竟没有几个人会去翻.files文件夹。现在我们就可以撰写一封新邮件了,将文件夹“好看的动画”压缩成一个文件,放到邮件的附件中,再编写一个诱人的主题。只要对方深信不疑的运行它,并重新启动系统,服务端就种植成功了。
  二、使用木马


  成功的给别人植入木马服务端后,就需要耐心等待服务端上线。由于黑洞2004采用了反连接技术,所以服务端上线后会自动和客户端进行连接,这时,我们就可以操控客户端对服务端进行远程控制。在黑洞2004下面的列表中,随便选择一台已经上线的电脑,然后通过上面的命令按钮就可以对这台电脑进行控制。下面就简单的介绍一下这些命令的意义。


  文件管理:服务端上线以后,你可以通过“文件管理”命令对服务端电脑中的文件进行下载、新建、重命名、删除等操作。可以通过鼠标直接把文件或文件夹拖放到目标文件夹,并且支持断点传输。简单吧?


  进程管理:查看、刷新、关闭对方的进程,如果发现有杀毒或者防火墙,就可以关闭相应的进程,达到保护端程序的目的。
窗口管理:管理服务端电脑的程序窗口,你可以使对方窗口中的程序最大化、最小化、正常关闭等操作,这样就比进程管理更灵活。你可以搞很多恶作剧,比如让对方的某个窗口不停的最大化和最小化。


  视频监控和语音监听:如果远程服务端电脑安装有USB摄像头,那么可以通过它来获取图像,并可直接保存为Media Play可以直接播放的Mpeg文件;需要对方有麦克风的话,还可以听到他们的谈话,恐怖吧?


  除了上面介绍的这些功能以外,还包括键盘记录、重启关机、远程卸载、抓屏查看密码等功能,操作都非常简单,明白了吧?做骇客其实很容易。


  三、隐藏


  随着杀毒库的升级,木马会很快被杀毒查杀,所以为了使木马服务端辟开杀毒的查杀,长时间的隐藏在别人的电脑中,在木马为黑客提供几种可行的办法。


  1.木马的自身保护


  就像前面提到的,黑洞2004在生成服务端的时候,用户可以更换图标,并使用UPX对服务端自动进行压缩隐藏。


  2.捆绑服务端


  用户通过使用文件捆绑器把木马服务端和正常的文件捆绑在一起,达到欺骗对方的目的。文件捆绑器有广外文件捆绑器2002、万能文件捆绑器、exeBinder、Exe Bundle等。


  3.制做自己的服务端


  上面提到的这些方法虽然能一时瞒过杀毒,但最终还是不能逃脱杀毒的查杀,所以若能对现有的木马进行伪装,让杀毒无法辨别,则是个治本的方法。可以通过使用压缩EXE和DLL文件的压缩对服务端进行加壳保护。例如Step1中的UPX就是这样一款压缩,但默认该是按照自身的设置对服务端压缩的,因此得出的结果都相同,很难长时间躲过杀毒;而自己对服务端进行压缩,就可以选择不同的选项,压缩出与众不同的服务端来,使杀毒很难判断。下面我就以冰河为例,为大家简单的讲解一下脱壳(解压)、加壳(压缩)的过程。


  如果我们用杀毒对冰河进行查杀,一定会发现2个,一个是冰河的客户端,另一个是服务端。使用“PEiD”查看的服务端是否已经被作者加壳。


  现在,我们就需要对进行脱壳,也就是一种解压的过程。这里我使用了“UPXUnpack”,选择需要的文件后,点击“解压缩”就开始执行脱壳。


  脱壳完成后,我们需要为服务端加一个新壳,加壳的很多,比如:ASPack、ASProtect、UPXShell、Petite等。这里以“ASPack”为例,点击“打开”按钮,选择刚刚脱壳的服务端程序,选择完成后ASPack会自动为服务端进行加壳。再次用杀毒对这个服务端进行查杀,发现其已经不能识别判断了。如果你的杀毒依旧可以查杀,你还可以使用多个对服务端进行多次加壳。笔者在使用Petite和ASPack对服务端进行2次加壳后,试用了多种杀毒都没有扫描出来。现在网络中流行的很多XX版冰河,就是网友通过对服务端进行修改并重新加壳后制做出来的。


  四、防范


  防范重于治疗,在我们的电脑还没有中木马前,我们需要做很多必要的工作,比如:安装杀毒和网络防火墙;及时更新库以及系统的安全补丁;定时备份硬盘上的文件;不要运行来路不明的和打开来路不明的邮件。


  最后笔者要特别提醒大家,木马除了拥有强大的远程控制功能外,还包括极强的破坏性。我们学习它,只是为了了解它的技术与方法,而不是用于盗窃密码等破坏行为,希望大家好自为之。


  小知识:反弹技术,该技术解决了传统的远程控制不能访问装有防火墙和控制局域网内部的远程计算机的难题。反弹端口型的原理是,客户端首先登录到FTP,编辑在木马中预先设置的主页空间上面的一个文件,并打开端口监听,等待服务端的连接,服务端定期用HTTP协议读取这个文件的内容,当发现是客户端让自己开始连接时,就主动连接,如此就可完成连接工作。因此在互联网上可以访问到局域网里通过 NAT (透明代理)代理上网的电脑,并且可以穿过防火墙。与传统的远程控制相反,反弹端口型的服务端会主动连接客户端,客户端的监听端口一般开为80(即用于网页浏览的端口),这样,即使用户在命令提示符下使用“netstat -a”命令检查自己的端口,发现的也是类似“TCP UserIP:3015 ControllerIP:http ESTABLISHED”的情况,稍微疏忽一点你就会以为是自己在浏览网页,而防火墙也会同样这么认为的。于是,与一般的相反,反弹端口型的服务端主动连接客户端,这样就可以轻易的突破防火墙的限制。


相关文章

为什么SNS不是微博客在中国的敌人

为什么SNS不是微博客在中国的敌人

博客,中国,敌人,电脑软件,SNS, 颇有些人问过我这样的问题,也间或被采访过一两次,这里我愿意梳理一下,完整地表达一下我对这个现象动因的看法和思考。 在国内,经验感觉告诉我们,微博远远比SNS火,甚至有“开心网群体大面积迁向新浪微博”的说法。但…

Win7成为Windows8和五大方向,一个现

Win7成为Windows8和五大方向,一个现

预测,五大,现实,电脑软件,随着Windows 7和用户见面的日子越来越近,Windows 7的神秘外衣在一点点拨去。人们在期待Windows 7真正到来的时候,内心不禁会问:Windows的下一个版本Windows 8究竟会有哪些全新的功能和改进呢? 目前,关于Windows 8的信息…

如何修改WindowsXP中的文件属性

如何修改WindowsXP中的文件属性

文件属性,修改,电脑软件,WindowsXP,/ ZZ 这是很容易修改的所有文件的属性,在文件夹(包括子文件夹),它提供了批量修改文件属性的功能,在Windows 98中是不那么容易,但我们可以使用搜索功能:打开我的电脑上的相应文件夹,按F3键输入要搜索的文件打开文…

微软称已经修复IE漏洞,并在星期五发

微软称已经修复IE漏洞,并在星期五发

漏洞,并在,补丁,星期,发布了,微软周三表示,近日曝出的IE浏览器漏洞已经被修复,永久修复补丁将于本周五发布。微软周三称,IE漏洞的永久修复补丁将于本周五发布。当前有数亿用户使用IE浏览器,微软发言人Yunsun Wee在一份声明称:“绝大多数IE…

ChinaJoy开幕:微星迅雷作为游戏体验

ChinaJoy开幕:微星迅雷作为游戏体验

微星,迅雷,游戏,电脑软件,ChinaJoy,2013年7月25日-28日,第十一届中国国际数码互动娱乐展览会(简称ChinaJoy)在上海新国际博览中心举行。竞技游戏、cosplay美女吸引了无数观众的眼球,而迅雷网游加速器与微星科技亲密亮相,软硬结合带来了畅爽的…

Chrome将成为世界上第二大浏览器。

Chrome将成为世界上第二大浏览器。

浏览器,世界上,第二大,电脑软件,Chrome,据国外媒体报道,互联网数据统计公司StatCounter 公布数据显示,Chrome即将取代Firefox成为全球第二大浏览器。StatCounter数据显示,Chrome市场份额最迟将于12月份超越Firefox,成为仅次于微软IE的全球第二…

2009残疾人状况监测报告

2009残疾人状况监测报告

监测,报告,残疾人,状况,电脑软件,监测报告对残疾人状况和2009的小康社会,由中国残疾人联合会、中国残疾人福利基金会共同发起,是今天在广州发布的监测范围是全国1467个地区调查,34866的残疾人进行监测。 报告显示,残疾人的生存得到改善,残疾人家…

联通iPhone4绑定使用手机和卡号将

联通iPhone4绑定使用手机和卡号将

卡号,绑定,冻结,联通,存款,联通iPhone4未捆绑使用手机和卡号将冻结预存款针对近期市场上出现的办理联通iPhone4合约计划后拆包——高价售卖iPhone4、低价抛售电话卡的情况,中国联通宣布将推出“iPhone 合约计划机卡比对新政…

苹果发布独立播客应用程序

苹果发布独立播客应用程序

应用程序,播客,独立,电脑软件,【讯】北京时间6月27日消息,据国外媒体报道,苹果今天发布了独立播客应用。独立播客应用可以在iOS 5.1或者更高版本上运行,囊括数以千计的播客并支持40种语言。根据不同的主题,包括,艺术、商业、喜剧片、音乐、新闻…

TD版的联想手机将在六月上市。

TD版的联想手机将在六月上市。

上市,将在,联想手机,电脑软件,TD,4月21日,TD版的音乐手机在国内市场上一直备受关注的腾讯,今天的技术首次采用真机,并从内部人士获悉,该产品将于六月正式发布。 根据人物、音乐手机的TD版本使用三星处理器的dtivy1808溶液和电流或原型的最新and…

Windows7下4种方式快速显示桌面,你

Windows7下4种方式快速显示桌面,你

显示桌面,你用,快速,方式,电脑软件,看看在win7下~显示桌面的方式收集 1、windows键+ D快捷键直接显示桌面; 2,鼠标移动到任务栏的右上角,直接显示桌面。 3、windows键+空格键快捷键显示桌面; 4、任务栏鼠标右键,选择显示桌面; 你最常用的是哪一…

IE浏览器不能这样做,你可以得到一个

IE浏览器不能这样做,你可以得到一个

解决方案,浏览器,你可以,这样做,电脑软件,能上QQ却上不了网1、感染了病毒所致这种情况往往表现在打开IE时,在IE界面的左下框里提示:正在打开网页,但老半天没响应。在任务管理器里查看进程,(进入方法,把鼠标放在任务栏上,按右键—任务管理器&m…