查看单个帖子
旧 2004-10-31   #4
bug
中级会员
级别:5 | 在线时长:84小时 | 升级还需:21小时级别:5 | 在线时长:84小时 | 升级还需:21小时
 
bug 的头像
 
注册: 04年10月03日
来自: 北京站
帖子: 147
声望力: 23
声望: 10 bug 闻道则喜
精华:2
现金:84两梁山币
资产:661两梁山币
致谢数: 0
获感谢文章数:0
获会员感谢数:0

木马通常会在三个地方做手脚:注册表、win.ini、system.ini。这三个文件都是电脑启动的时候需要加载到系统的重要文件,绝大部分木马使用这三种方式进行随机启动。当然也有利用捆绑软件方式启动的木马,木马phAse 1.0版本和NetBus 1.53版本就可以以捆绑方式装到目标电脑上,可以捆绑到启动程序上,也可以捆绑到一般程序的常用程序上。如果木马捆绑到一般的程序上,启动是不确定的,这要看目标电脑主人了,如果他不运行,木马就不会进入内存。捆绑方式是一种手动的安装方式,一般捆绑的是非自动方式启动的木马。非捆绑方式的木马因为会在注册表等位置留下痕迹,所以,很容易被发现,而捆绑木马可以由黑客自己确定捆绑方式、捆绑位置、捆绑程序等,位置的多变使木马有很强的隐蔽性。

“在众多木马中,大多数都会将自己隐藏在Windows系统下面,通常为C:\Windows\目录或者C:\Windows\system\与C:\Windows\system32下隐藏。”

“众多的目录中为何选择这两个目录?”

“呵呵,当然是为了便于隐蔽。通常这几个目录为计算机的系统目录,其中的文件数量多而繁杂,很不容易辨别哪些是良性程序哪些是恶性程序,即便高手往往也会有失误删除的情况。而且,即便放置在系统目录下,就多数为重要的文件,这些文件的误删除往往会直接导致系统严重的瘫痪。”

“原来如此。”

“前辈,木马冰河是否也做了这些手脚?”

“这是自然,木马一旦被植入目标计算机中要做的最重要的事就是如何在每次用户启动时自动装载服务端。冰河也是如此了。首先,冰河会在你的注册表中的HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run和RUNSERVICE 键值中加上了\kernl32.exe(是系统目录),

§c:\改动前的RUN下
默认=""
§c:\改动后的RUN下
默认="C:\\WINDOWS\\SYSTEM\\Kernel32.exe"
§c:\改动前RunServices下
默认=""
§c:\改动后RunServices下
默认="C:\\WINDOWS\\SYSTEM\\Kernel32.exe"
§c:\改动前[HKEY_LOCAL_MACHINE\Software\CLASSES\txtfile\shell\open\command]的:
默认="Notepad.exe %1"
§c:\改动后[HKEY_LOCAL_MACHINE\Software\CLASSES\txtfile\shell\open\command]的:
默认="C:\\WINDOWS\\SYSTEM\\Sysexplr.exe %1"

可以看出之所以冰河可以自我恢复主要靠的是C:\\WINDOWS\\SYSTEM\\Sysexplr.exe,而且冰河服务器端的编制是加密的,没法简单的通过改注册表得到或换掉。另外值得一提的是,即便你删除了这个键值,也并非平安大吉,冰河还会随时出来给你捣乱,主要因为冰河的服务端也会在c:\windows目录下生成一个叫 sysexplr.exe文件,当然这个目录会随你windows的安装目录变化而变化。

“这个文件名好像超级解霸啊,冰河竟然如此狠毒。”

“哈哈哈哈,你说的很对,也很聪明,这个文件的确很像超级解霸,但是这还是不够称得上为阴险,最为阴险的是这个文件是与文本文件相关联的,只要你打开文本,sysexplr.exe程序就会重新生成一个krnel32.exe,此时你的电脑还是被冰河控制著。而且如果你失误将sysexplr.exe程序破坏,你计算机的文本文件将无法打开。”

木马都会很注意自己的端口,多达六万多中的端口很容易让我们迷失其中,如果你留意的话就会发现,通常情况下木马端口一般都在1000以上,并朝着越来越大的趋势发展。这主要是因为1000以下的端口是常用端口,况且用时占用这些端口可能会造成系统不正常,木马也就会很容易暴露;此外使用大的端口也会让你比较难发现隐藏其中的木马,如果使用远程扫描端口的方式查找木马,端口数越大,需要扫描的时间也就越多,故而使用诸如8765的端口会让你很难发现隐藏在其中的木马。

【 童 生 】 将军府开山祖师--冒牌 害虫(Bug)
http://photo.southcn.com/upload/F309842003.12.22.12.4.523.jpg
bug 当前离线