版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、木马捆绑与隐藏背景描述木马并不是合法的网络服务程序,如果单纯以本来面目出现,很容易被网络用户识别。为了不被别人发现,木马制造者必须想方设法改换面貌;为了诱使网络用户下载并执行它,黑客将木马程序混合在合法的程序里面,潜入用户主机。在受害主机里,为了逃避杀毒软件的查杀,木马也会将自己“乔装打扮”;为了防止用户将其从系统里揪出来,木马则采取一切可能的手法进行隐藏自己。总之,现在的木马制造者是越来越狡猾,他们常用文件捆绑的方法,将木马捆绑到图像、纯文本等常见的文件中,然后通过网页、或等将这些文件传送给受害者,而用户一旦不慎打开这些文件,木马就自动执行了,主机就中木马了。工作原理1木马捆绑木马捆绑即是文
2、件捆绑,黑客将木马或者病毒等恶意程序与其它正常文件组合成的一个整体。这是一种最简单也是最可行和最常用的一种方法,当受害者下载并运行捆绑了木马等恶意程序的文件时,其中的木马等恶意程序就会被激活。木马捆绑的手段归纳起来共有四种:(1)利用捆绑机软件和文件合并软件捆绑木马;()利用、等软件制作自解压捆绑木马;(3)利用软件打包软件制作捆绑木马;(4)利用多媒体影音文件传播。2木马隐藏隐藏是一切恶意程序生存之本。以下是木马的几种隐藏手段:(1)进程隐蔽:伪隐藏,就是指程序的进程仍然存在,只不过是让它消失在进程列表里。真隐藏则是让程序彻底的消失,不以一个进程或者服务的方式工作,做为一个线程,一个其他应用
3、程序的线程,把自身注入其他应用程序的地址空间。(2)伪装成图像文件:即将木马图标修改成图像文件图标。()伪装成应用程序扩展组件:将木马程序写成任何类型的文件(如等),然后挂在十分出名的软件中。因为人们一般不怀疑这些软件。()错觉欺骗:利用人的错觉,例如故意混淆文件名中的(数字)与(的小写)、(数字)与(字母)或(字母)。(5)合并程序欺骗:合并程序就是将两个或多个可执行文件结合为一个文件,使这些可执行文件能同时执行。木马的合并欺骗就是将木马绑定到应用程序中。3木马捆绑的过程分析入侵者可以把木马和正常文件捆绑成一个文件作为伪装,当远程主机的管理员打开文件的同时会自动执行木马和正常文件。在管理员看
4、来,他们打开的只是那个正常的程序,却不知已经被种植了木马。大家总感觉自己莫名其妙地被种了木马,可能入侵者也是通过这个方法得逞的。下面来了解一下入侵者是如何通过文件合并工具制作木马捆绑的。()文件合并工具之。它是国外的一个文件合并器,小巧而功能强大。能够捆绑任意格式包括、文件能够设置打开文件是否隐蔽运行能够设置打开文件是否加入注册表启动项;能够设置打开文件时是否显示错误信息以迷惑对方。()文件合并工具之。是微软为压缩文件及制作安装程序所开发的小工具,其实应该算是的一个。虽一直藏身于微软的产品中,却从未对它说明过,但不能否认是一款不错的免费软件。(3)文件合并攻击之灰鸽子。灰鸽子是国内一款著名后门
5、。比起前辈冰河、黑洞来,灰鸽子可以说是国内后门的集大成者。其丰富而强大的功能、灵活多变的操作、良好的隐藏性使其他后门都相形见绌。客户端简易便捷的操作使刚入门的初学者都能充当黑客。当使用在合法情况下时,灰鸽子是一款优秀的远程控制软件。4.防御策略首先应当在系统里安装防毒杀毒软件,将木马挡在系统的大门之外。而针对一些顽固的木马,则可以采用一些技术手段来应对。如针对捆绑在文件中的木马可以采用如下策略:()使用捆绑克星识别捆绑的木马文件中只要捆绑了木马,那么其文件头特征码一定会表现出一定的规律,而捆绑克星正是通过分析程序的文件头特征码来判断的。程序运行后,我们只要单击“浏览”按钮,选择需要进行检测的文
6、件,然后单击主界面上的“分析”按钮,这样程序就会自动对添加进来的文件进行分析。此时,我们只要查看分析结果中可执行的头部数,如果有两个或更多的可执行文件头部,那么说明此文件一定是被捆绑过的!()使用无忧文档探测器(FearlessonFilee兀清除捆绑在程序中的木马光检测出了文件中捆绑了木马,然后利用清除工具将木马清除掉。如“无忧文档探测器“就是一款清除捆绑文件中的木马的工具。使用时,程序运行后会首先要求选择需要检测的程序或文件,然后单击主界面中的“Process”按钮,分析完毕再单击“CleanFile”按钮,在弹出警告对话框中单击“是”按钮确认清除程序中被捆绑的木马即可。(3)针对隐藏在系
7、统中的木马,如下是一些策略建议:打开inii文件,在下面,查看“rn”程序和“loa”程序,里面是否包含了木马程序;打开sse文件,在下面查看“sell”文件是否含有木马;在注册表中,用reei对注册表进行编辑,先在ersion“CCoareicroso”下查找s?|Crrenersion马”程序的文件名,再在整个注册表中搜索并替换掉“木马”程序。有的木马程序并不是直接将ersion“CCoareicroso”下的木马键值rrenersion删除就行了,因为有的木马如lae:木马,如果直接删除它,木马会立即自动加上,需要先记下“木马”的名字与目录,然后退回到下,找到此木马文件并删除掉。重新启动
8、计算机,然后再到注册表中将所有木马文件的键值删除。最后,用户应养成良好的上网习惯,不随便访问来历不明的网站,不使用来历不明的软件等。实验列表实验序号实验名称实验一木马捆绑实验【实验一】木马捆绑实验【实验分析】实验目的:掌握木马捆绑的基本内容、学会利用灰鸽子对文件进行简单的木马捆绑。场景描述:逅注引四。战TH曾逅注引四。战TH曾受害二机1U2.1228JI交换机图12-2-1木马捆绑实验拓扑图本实验可以在虚拟机环境下完成,实验拓扑图如图所示,对应的地址与角色如表12-2所-示1。实验思路是采用万能文件免杀捆绑器木马捆绑,再从受害主机下载运行捆绑木马文件。IP地址任务与角色A77攻击源(主机A,制
9、作捆绑木马)B1受害主机(主机B,运行木马)表12-2-1对应的IP地址与角色实验工具:万能文件免杀捆绑器、灰鸽子20。08【实验步骤】攻击源机器网络配置如下(图12-2):C:DocumentsandSettingsfldninistiatDripconfijfUindousIPConfigutatinnEthernetadapter本也隹接:ConnEctionspecificDNSSuffix.:IPAddress:193.160.22B.177BubnetNeisk:255.255.2E5.0DefaultGateway:192.1EB.22B.2E4攻击目标机器网络配置如下(图12-
10、)2:C:XDocunentsandSettingsfldninistpatDP/ipconfigWindowsIPConfigupatiDnEthernetadapter本丈连接二Connection-specificDHSSuffix.:IPAdilress:1SuhnetMask:DefaultGateway:54图12-2-3攻击目标机器网络配置运行灰鸽子软件,以生成灰鸽子木马程序(图2):3次鸽子加见WWW.专版1见弭228.ITT运行灰鸽子软件,以生成灰鸽子木马程序(图2):3次鸽子加见WWW.专版1见弭228.ITTBtfrf.点击,,.选择)2;福上热i|金艇|理顺德代螂费|霰
11、曲小卜麦廨隹;翻叩由丁匚蜂宓二)|世日断图热屈解图后免迪裱奥由后提藏知二手般丽敏出他您二程朝丽虻豌显现图12-2-5选择安装选项7在“高级选项中”,靛使用Up加壳”,,点击生“籁服务器”,生成灰鸽子木马程序文件“Server.exe”(图2同反造|臻颜隹流演|嵯储|高霞项.期卫:PLC湿理运留照缄的国将髓昆只场比如选系统诞:知lEfDEE笠善酶勖W特2工E庭绑不幅S蛹值妨图12-2-6使用UPX加壳,并点击“生成服务器”.将“Server.exe,复制到“连连审文件夹国邈“Server.exe”.运行万能文件免杀捆绑器,添加捆绑文件“llk46jzb.exe”“Server.exe”2);修改
12、个名字如:游戏之类的):.点击捆绑文件,保存生成了被捆绑了木马程序的游戏程序军注意给捆绑木马修改个名字如:游戏之类的):.点击捆绑文件,保存生成了被捆绑了木马程序的游戏程序军注意给捆绑木马i重命名”捆绑文件.exe”为“飞鸽().exe”;12在目标机器上,运行安装捆绑有木马程序的捆绑文件;13回到攻击主机,灰鸽子上显示中了木马的机器已经上线,在攻击机上的灰鸽子软件上可以看到目标机器的相关信息情况(图12-2):-8)2。麟藤克政虢旧发简丑网EPhitpc.CH专版1见例.228.ITT裾崛:矫I理器|递拄狮不法牍编端|选,W叵ITpT113T|1iiiF图鼠埃曲,曝器:本蝮森洋眼然-我的值-
13、勤上线主乱-自132.13F.23F.41:lCi-F7E鹰+号工甦条件划向灰耨子专版192.16&228.1773矫B股16工取1融回远得屏幕川面.1弭22Ml当前琮走逅迺3电却和产吸琮酒鼠二釜厥襦自痈音冗日更觊豌序|口=浒B演草辕文Ft嚷期目录氢-i我日修至-启C:-HuDuiientsandSettingsUdiiiristraEripc:(iifiyUirduuIPE旺igur口tinnEtli&pietadaptei本芯互按:152.1&8.22B.4L192.1&8.228.254Connection-specificDNSSuffiK.IPHd.dpcssSubnetMaskDefaultijiitewaiJnkrosoftWimlows5.2.3790,永权忻有L哪-幽MLcrosoft命中翔颦靛C:遥皿图由丑-3乩d.eh蓊三小序节】徽日用I:】cuiaj归:z2l.?加仑力丁:口Fro?r:driFihs?加知-上LE:14EjETiCLEF.
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年人工智能训练师技能考试综合真题及答案
- 2026年育婴员考试备考冲刺模拟试卷含答案解析
- 印刷设备电气装调工岗前工作实操考核试卷含答案
- 固体树脂版印刷员操作水平知识考核试卷含答案
- 印花电脑分色工复测强化考核试卷含答案
- 景区运营管理师岗前理论实操考核试卷含答案
- 二甲胺装置操作工岗前实操评估考核试卷含答案
- 烧碱生产工岗前实操操作考核试卷含答案
- 塑料浇铸工安全意识能力考核试卷含答案
- 森林抚育工岗位理论能力考核试卷含答案
- CN119466857A 一种大角度斜井扩挖扒渣施工设备及施工方法 (洛阳鑫邦科技有限公司)
- 2026年陪诊师考试试题含答案
- 吊装作业风险评估方案范本
- 公司民主管理工作情况汇报
- 2026年传染病控制副高真题及答案
- 中国电信湖南校招笔试题
- 人工智能与未来 课件 8.2 计算机视觉概述
- 彩票合伙合同协议书
- 企业管理-采购腹腔镜训练器的申请报告
- T-CICC 35007-2025 金属材料 疲劳试验小样本数据统计分析方法
- HJ 169-2018建设项目环境风险评价技术导则
评论
0/150
提交评论