版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
一、木马的释义
木马,是特洛伊木马的简称,英文叫做"Trojanhorse",其名称取自希腊神话的特洛
伊木马记。
古希腊传奇,特洛伊王子帕里斯访问希腊,诱走了王后海伦,希腊人因此远征特洛伊6
围攻9年后,到第10年,希腊将领奥德修斯献了一计,就是把一批勇士潜伏在一匹巨大
的木马腹内,放在城外后,佯作退兵。特洛伊人以为敌兵已退,就把木马作为战利品搬入
城中。到了夜间,潜伏在木马中的勇士跳出来,打开了城门,希腊将士一拥而入攻下了城
池。后来,人们在写文章时就常用"特洛伊木马”这一典故,用来比方在敌方营垒里埋下
伏兵里应外合的活动盗密报卡解绑过程:
登陆的时候通过木马盗取玩家的密弼,并且用盗取的密码进入密码爱护卡解除绑定的
网页页面,在通过木马把玩家登陆时候的三个密码爱护卡数换成密码爱护卡解绑需要的三
个数,1次就能骗到密码爱护卡解除绑定需要的三个数了,再解除绑定,玩家的帐号就跟
没密码爱护卡一样电话密码爱护也一样,玩家打了电话,然后登陆的时候通过木马让玩家
入能连接服务器并盗取玩家的密码,然后盗取账号者就2分内可以上去了盗取玩家财产。
二、木马的种类
L破坏型惟一的功能就是破坏并且删除文件,可以自动的删除电脑上的DLL、INI、
EXE文件。
2、密码发送型可以找到隐蔽密码并把它们发送到指定的信箱。有人喜爱把自己的各种
密码以文件的形式存放在计算机中,认为这样便利;还有人喜爱用WINDOWS供应的密
码记忆功能,这样就可以不必每次都输入密码了。很多黑客软件可以直找到这些文件,把
它们送到黑客手中6也有些黑客软件长期潜伏,纪录操作者的键盘操作,从中查找有用的
密码6在这里提示一下,不要认为自己在文档中加了密码而把重要的保密文件存在公用计
算机中,那你就大错特错了。别有专心的人完全可以用穷举法暴力破译你的密码。采用
WINDOWSAPI函数EnumWindows和EnumChildWindows对当前运行的全部不翳的
全部窗口(包括控件)进行遍历,通过窗口标题查找密码输入和出确认重新输入窗口,通
过按钮标题宜找我们应当单击的按钮,通过ES_PASSWORD查找我们需要键入的密码窗
口。向密码输入窗口发送WM_SETTEXT消息模拟输入密码,向按钮窗口发送
WMJ2OMMAND消息模拟单击。在破解过程中,把密码保存在一个文件中,以便在下一
个序列的密码再次进行穷举或多部机器同时进行分工穷举,直到找到密码为止。此类程序
在黑客网站上唾手可得,精通程序设计的人,完全可以自编一个.
3、远程访问型最广泛的是特洛伊马,只需有人运行了服务端程序,假如客户知道了服
务端的IP地址,就可以实现远程掌握。以下的程序可以实现观看“受害者”正在干什么,当
然这个程序完全可以用在正道上的,比如监视同学机的操作。程序中用的UDP
(UserDatagramProtocol,用户报文合同)是因特网上广泛采纳的通信合同之一.与TCP
合同不同,它是一种非连接的传输合同,没有确认机制,牢靠性不如TCP,但它的效率却
比TCP高,用于远程屏幕监视还是比较适合的。它不区分服务器端和客户端,只区分发送
端和接收端,编程上较为简洁,故选用了UDP合同。本程序中用了DELPHI供应的
TNMUDP控件,
4.键盘纪录木马这种特洛伊木马是特别简洁的。它们只做一件事情,就是纪录受害者
的键盘敲击并且在LOG文件里查找密码。据笔者阅历,这种特洛伊木马随着Windows的
启动而启动。它们有在线和离线纪录这样的选项,顾名思义,它《吩别纪录你在线和离线
状态下敲击键盘时的按键状况6也就是说你按过什么按键,下木马的人都知道,从这些按
键中他很简洁就会得到你的密码等有用信息,甚至是你的信用卡账号哦!当然,对于这种类
型的木马,邮件发送功能也是必不行少的。
5.DoS攻击木马随着DoS攻击越来越广泛的应用,被用作DoS攻击的木马也越来越
流行起来。当你入侵了一台机器,给他种上DoS攻击木马,那么日后这台计算机就成为你
DoS攻击的最得力助手了。你掌握的肉鸡数量越多,你发动DoS攻击取得胜利的机率就
越大。所以,这种木马的危害不是体现在被感染计算机上,而是体现在攻击者可以采用它
头攻击一台又一台计算机,给网络造成很大的损害和带来损失6还有一种类似DoS的木马
叫做邮件炸弹木马,一旦机器被感染,木马就会随机生成各种各样主题的信件,对特定的
邮箱不停地发送邮件,始终到对方瘫痪、不能接受邮件为止。
6.代理木马黑客在入侵的同时掩盖自己的脚印,谨防别人发觉自己的身份是特别
亘要的,因此,给被掌握的肉鸡种上代理木马,让其变成攻击者发动攻击的跳板就是代理
K马最重要的任务。通过代理木马,攻击者可以在匿名的状况下使用Telnet,ICQIRC等程
序,从而隐蔽自己的踪迹6
7.FTP木马这种木马可能是最简洁和古老的木马了,它的惟一功能就是打开21端口,
等待用户连接。现在新FTP木马还加上了密码功能,这样,只有攻击者本人才知道正确的
密码,从而进人对方计算机。
三、木马的隐蔽
1.在任务栏里隐蔽
这是最基本的隐蔽方式。假如在windows的任务栏里消失一个莫名其妙的图标,傻
子都会明白是怎么回事e要实现在任务栏中隐蔽在编程时是很简洁实现的e我们以VB为
例e在VB中,只要把from的Visible属性设置为False,ShowInTaskBar设为False程序
就不会消失在任务栏里了.
2.在任务管理器里隐蔽
查看正在运行的进程最简洁的方法就是按下Ctrl+Alt+Del时消失的任务管理器。假如
你按下Ctrl+Alt+Del后可以观察一个木马程序在运行那么这确定不是什么好木马。所以,
木马会千方百计地伪装自己,使自己不消失在任务管理器里。木马发觉把自己设为"系统服
务"就可以轻松地骗过去。
因此,盼望通过按Ctrl+Alt+Del发觉木马是不大现实的.
3端口
一台机器有65536个端口,你会留意这么多端口么?而木马就很留意你的端口。假如
你略微留意一下,不难发觉,大多数木马使用的端口在1024以上,而且呈越来越大的趋
势;当然也有占用1024以下端口的木马,但这些端口是常用端口,占用这些端口可能会造
成系统不正常,这样的话,木马就会很简洁暴露。或许你知道一些木马占用的端口,你或
许会常常扫描这些端口,但现在的木马都供应端口修改功能,你有时间扫描65536个端口
么?
4,隐蔽通讯
隐蔽通讯也是木马常常采纳的手段之一。任何木马运行后都要和攻击者进行通讯连接,
或者通过即时连接,如攻击者通过客户端直接接人被植人木马的主机;或者通过间接通讯。
如通过电子邮件的方式,木马把侵入主机的敏感信息送给攻击者6现在大部分木马一般在
占据主机后会在1024以上不易发觉的高端口上驻留;有一些木马会选择一些常用的端口,
如80、23,有一种特别先进的木马还可以做到在占据80HTTP端口后,收到正常的HTTP
恳求仍旧把它交与Web服务器处理,只有收到一些特殊商定的数据包后,才调用木马程
序。
5.隐蔽隐加载方式
木马加载的方式可以说千奇百怪,无奇不有。但殊途同归,都为了达到一个共同的目
的,那就是使你运行木马的服务端程序。假如木马不做任何伪装,就告知你这是木马,你
会运行它才怪呢。而随着网站互动化避程的不断进步,越来越多的东西可以成为木马的传
播介质,JavaScript、VBScript.ActiveX.XLM,…几乎WWW每一个新功能部会导致木马
的快速进化
6.最新隐身技术
在Win9x时代简洁地注册为系统进程就可以从任务栏中消逝可是在Windows2000
盛行的今日6这种方法遭到了惨败。注册为系统进程不仅仅能在任务栏中看到,而且可以
亘接在Services中直接掌握停止,运行(太搞笑了,木马被客户端掌握)。使用隐蔽窗体或
掌握台的方法也不能哄骗无所不见的Admlin大人(要知道,在NT下,Administrator是
可以观察全部进程的)。在讨论了其他软件的特长之后,木马发觉,Windows下的中文汉
化软件采纳的陷阱技术特别适合木马的使用。
这是一种更新、更隐蔽的方法。通过修改虚拟设施驱动程序(VXD)或修改动态遭掇库
(DLL)来加载木马e这种方法与一般方法不同,它基本上摆脱了原有的木马模式一监听端
□,而采纳替代系统功能的方法(改写vxd或DLL文件),木马会将修改后的DLL替换系统
已知的DLL,并对全部的函数调用进行过滤.对于常用的调用,使用函数转发器直接转发
给被替换的系统DLL,对于一些相应的操作。实际上。这样的事先商定好的特种状况,DLL
会执行一般只是使用DLL进行监听,一旦发觉掌握端的恳求就激活自身,绑在一个进程上
进行正常的木马操作。这样做的好处是没有增加新的文件,不需要打开新的端口,没有新
的进程,使用常规的方法监测不到它。在平常运行时,木马几乎没有任何瘫状,且木马的
掌握端向被掌握端发出特定的信息后,隐蔽的程序就马上开头运作。
四、感染木马后的状况
对于一些常见的木马,如SUB7.B02000、冰河等等,它们都是采纳打开TCP端口
监听和写人注册表启动等方式,使用木马克星之类的软件可以检测到这些木马,这些检测
K马的软件大多都是采用检测TCP连结、注册表等信息来推断是否有木马人侵,因此我们
也可以通过手工来侦测木马。
或许你会对硬盘空间莫名其妙削减500M感到习以为常,这的确算不了什么,天知道
Windows的临时文件和那些乌七八糟的嬉戏吞噬了自己多少硬盘空间。可是,还是有一
些现象会让你感到警觉,一旦你觉得你自己的电脑感染了木马,你应当立刻用杀毒软件检
直一下自己的计算机,然后不管结果如何,就算是Norton告知你,你的机器没有木马,
你也应当再亲自作一次更深人的调查,确保自己机器平安。常常关注新的和出名的木马的
特性报告,这将对你诊断自己的计算机问题很有关心。
(1)当你扫瞄一个网站,弹出来一些广告窗口是很正常的事情,可是假如你根本没有打
开扫瞄器,而览浏器突然自己打开,并且进入某个网站,那么,你要当心。
(2)你正在操作电脑,突然一个警告框或者是询问框弹出来,问一些你从来没有在电脑
上接触过的问题6
⑶你的Windows系统配置老是自动莫名其妙地被更改。比如屏保显示的文字,时间
和日期,声音大小,鼠标灵敏度,还有CD-ROM的自动运行配置。
(4)硬盘老没缘由地读盘,软驳灯常常自己亮起,网络连接及鼠标屏幕消失特别现象。
这时,最简洁的方法就是使用netstat-a命令查看。你可以通过这个命令发觉全部网络连
接,假如这时有攻击者通过木马连接,你可以通过这些信息发觉特别。通过端口扫描的方
法也可以发觉一些弱智的木马,特殊是一些早期的木马,它们捆绑的端口不能更改,通过
扫描这些固定的端口也可以发觉木马是否被植入。
当然,没有上面的种种现象并不代表你就确定平安。有些人攻击你的机器不过是想查
找一个跳板。做更重要的事情;可是有些人攻击你的计算机纯粹是为了好玩。对于纯粹处于
好玩目的的攻击者,你可以很简洁地发觉攻击的痕迹;对于那些隐蔽得很深,并且想把你的
机器变成一台他可以长期使用的肉鸡的黑客们,你的检查工作将变得特别艰苦并且需要你
对入侵和木马有超人的敏感度,而这些力量,都是在平常的电脑使用过程日积月累而成的。
我们还可以通过软件来检查系统进程来发觉木马。如采用进程管理软件来查看进程,
假如发觉可疑进程就杀死它.那么,如何知道哪个进程是可疑的呢?教你一个笨方法,有以
下进程确定是正常的:、、
EXPLORER.EXEKERNEL32.DLLxMPREXE.EXE
MSGSRVINTERNAT.EXE.32.EXE、SPOOL32.EXEIEXPLORE.EXE。触口打开了IE),而消
失了其他的、你没有运行的程序的进程就很可疑了。一句话,具体状况具体分析。
五、木马的查杀
新人快速上手指南之电脑木马查杀大全常在河边走,哪有不湿脚?所以有时候上网时
间长了,很有可能被攻击者在电脑中种了木马。如何来知道电脑有没有被装了木马呢?
常在河边走,哪有不湿脚?所以有时候上网时间长了,很有可能被攻击者在电脑中种
了木马。如何来知道电脑有没有被装了木马呢?
(一\手工方法:
1、检查网络连接状况
由于不少木马会主动侦听端口,或者会连接特定的IP和端口,所以我们可以在没有正
常程序连接网络的状况下,通过检查网络连情状况来发觉木马的存在。具体的步骤是点击
"开头"。"运行"一"cmd”,然后输入netstat-an这个命令能看到全部和自己电脑
建立连接的IP以及自己电脑侦听的端口,它包含四个部分一proto(连接方式)、
localaddress(本地连接地址)、foreignaddre$$(和本地建立连接的地址)、state(当前端口
状态)。通过这个命令的具体信息,我们就可以完全监控电脑的网络连接状况。
2、查看目前运行的服务
服务是很多木马用来保持自己在系统中永久能处于运行状态的方法之一。我们可以通
过点击“开头”“运行"・>"cmd”,然后输入“netstart”来查看系统中毕竟有什么
服务在开启,假如发觉了不是自己开放的服务,我们可以进入“服务"管理工具中的“服
务",找到相应的服务,停止并禁用它。
3、检查系统启动项
由于注册表对于一般用户来说比较简单,木马常常喜爱隐蔽在这里。检查注册表启动
项的方法如下:点击"开头""运行"->"regedit”,然后检查
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion下全部以
"run"开头的键值;
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion下全部以
"run"开头的键值;
HKEY-USERS\.Default\Software\Microsoft\Windows\CurrentVersion下全部以
"run"开头的键值。
Windows安装名目下的System.ini也是木马喜爱隐蔽的地方。打开这个文件看看,
在该文件的【boot]字段中,是不是有shelhExplorer.exefile.exe这样的内容,如有这样的
内容,那这里的file.exe就是木马程序了!
4、检查系统帐户
恶意的攻击者喜在电脑中留有一个账户的方法来掌握你的计算机。他们采纳的方法就
是激活一个系统中的默认账户,但这个账户却很少用的,然后把这个账户的权限提升为管
理员权限,这个帐户将是系统中最大的平安隐患。恶意的攻击者可以通过这个账户任意地
掌握你的计算机。针对这种状况,可以用以下方法对账户进行检测,
点击"开头""运行""cmd",然后在命令行下输入netuser,查看计算机上
有些什么用户,然后再使用^netuser用户名"查看这个用户是属于什么权限的,一般除
了Administrator是administrato
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 宁夏吴忠市兰亭中学2026-2027学年上学期第二次月考高三英语试卷(文字版含答案)
- 普外科疾病诊治培训
- 新医改背景下公立医院成本核算存在的问题及对策
- 护理问题和建议
- 护理职业防护与个人健康
- 护理教育改革与课程设置探讨
- 急性梗阻性化脓性胆管炎
- 企业人员组成全景解析
- 小升初成语错误类型全解析
- 单相机全方位立体视觉系统:从优化设计到精准标定的深度剖析
- 2026年浙江经贸职业技术学院高职单招笔试英语试题库含答案解析3套试卷
- 青海2026年省考公务员《行政职业能力测验》考试真题(完整版)
- 2026语文新教材 2026年秋期新教材统编版六年级上册语文教材分析解读 教学课件
- 《中华人民共和国生态环境法典》应知应会测试题100道
- 2025年重庆市从“五方面人员”中选拔乡镇领导班子成员考试历年参考题库含答案详解
- 诸暨水务集团招聘试卷
- 岗位hes责任制度
- 2026第二届全国红旗杯班组长大赛考试备考核心试题库500题
- 2026湖南奥林匹克物理竞赛试题及答案
- 医疗器械有效期确认流程及报告模板
- 2026年国家能源集团企业文化与战略试题含答案
评论
0/150
提交评论