推荐日志

知根知底 完全解析木马驻留系统的方式

[ 2007-03-25 02:42:27 | 作者: sun ]
字体大小: | |
木马病毒,我们大家都是非常的熟悉,这个病毒传播危害大,那么它都通过那些方式传播的你知道吗?  

  第一招:利用系统启动文件

  1 注册表 CurrentUser \ SoftWare \ Microsoft \ Windows \ CurrentVersion \ 下的所有run有关的子键

  2 注册表 LocalMachine \ SoftWare \ Microsoft \ Windows \ CurrentVersion \ 下的所有run有关的子键

  3 注册表 CurrentUser \ SoftWare \ Microsoft \ Windows NT \ CurrentVersion \ 键名为load的字符型数据

  4 注册表 LocalMachine \ SoftWare \ Microsoft \ Windows NT \ CurrentVersion \ 键名为load的字符型数据

  第二招:关联类型文件使木马运行

  在业内著名的木马冰河就是这样启动的,它关联的是exe类型的文件,方法如下:(以下方法是我在我的win2003中测试通过的)

  注册表 ClassRoot 下的.exe 文件打开方式为exefile,我们就找到exefile子键,然后exefile该键下有一个shell子键,在shell子键下有open子键,在open下有command子键,command里有default键,value为"%1" %* 我们把它改变为 木马路径 "%1" %* 就可以了

  当然win2000 或 win98中是不一样的 我刚才测试了 冰河作者看来也是心狠手辣啊

第三招:文件捆绑使木马运行


  捆绑和关联文件不同,关联是修改注册表,但捆绑类似于病毒的“感染”,就是把木马的进程感染到其他的执行文件上,业内著名木马“网络公牛 - Netbull”就是利用这种方法进行启动。

  网络公牛服务端名称newserver.exe,运行后自动脱壳到c:\windows\system\checkdll.exe目录下,下次开机自动运行,同时服务端在运行时会自动捆绑以下文件:

  win9x: notepad.exe write.exe regedit.exe winmine.exe winhelp.exe

  winnt: notepad.exe regedit.exe reged32.exe drwtsn32.exe winmine.exe

  并且自动搜索系统启动项程序,捆绑之。比如qq.exe realplay.exe

  除非把以上文件全部删除,否则无法清除,但系统文件删除后系统就无法正常运行,所以大多数人只能重装系统。确实牛。

  第四招: 进程保护

  两个木马进程,互相监视,发现对方被关闭后启动对方。技术其实不神秘,方法如下:

while (true)
{
System.Threading.Thread.Sleep(500);
//检查对方进程是否关闭,关闭的话再打开。
}


  第五招:巧用启动文件夹

  开始菜单的启动文件夹内的文件在系统启动后会随系统启动,假如将一个exe文件或exe文件的快捷方式复制到启动文件夹内,太明显,但设置隐藏属性后不会被系统启动。

  有一个办法,将启动文件夹改名为启动a,并将该文件隐藏,然后再新建一个启动文件夹,将原启动文件夹内的所有内容复制到新建的启动文件夹,这样就可以了。(其实系统还是会启动原来的启动文件夹内的内rogn,也就是现在被改为"启动a"的文件夹,而现在我们新建的"启动"文件夹只是一个摆设而已,因为在这里的"启动a"对应着注册表local_machine\software\microsoft\windows\currentversion\explorer\startmenu内的common startup键值,当我们更该原来系统的启动文件夹的名字为"启动a"的时候该键值也会改为“C:\Documents and Settings\All Users\开始\Programs\启动a”)

  另外可在local_machine\software\microsoft\windows\currentversion下建立RunServices子键来实现自启动,和run不同,run是系统启动后加载,runservices是系统登录时就启动

  在系统根目录下放置Explorer.exe文件,在Explorer.exe文件中去启动正常的Explorer.exe文件,可以在C盘和D盘下都放上。
评论Feed 评论Feed: http://www.lziss.com/blog/feed.asp?q=comment&id=128
UTF-8 Encoding 引用链接: http://www.lziss.com/blog/trackback.asp?id=128

浏览模式: 显示全部 | 评论: 3 | 引用: 0 | 排序 | 浏览: 1410
引用 dwi901*
[ 2007-09-19 07:17:13 ]
卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞卢克瑞
引用 BillGates*
[ 2007-11-13 16:28:46 ]
51fc73fba80ec34e501bcb628cbe43f9
引用 cxs185*
[ 2007-12-04 11:40:18 ]
上海派爱商务咨询有限公司
经营范围:商务咨询、企业管理咨询、投资咨询、市场策划、展览展示服务、劳动服务。
并可以为贵公司提供高质量网站建设及网站优化、产品推广服务


公司本次发布信息内容:食品、饮料、酒类、调味品等企业。如果有需要本公司进行产品投放市场前期
的策划,寻找代理商家,可以与我公司联系。

在本月10日以前联系的公司将可以安排贵公司产品参加11月份的华联超市全国订货会。

联系方式:电话 021--51021055-3
E-mail: sh-pai@hotmail,com.

联 系 人:邵先生

发表
表情图标
[1] [2] [3] [4]
[5] [6] [7] [8]
[9] [10] [11] [12]
[13] [14] [15] [16]
[17] [18] [19] [20]
[21] [22] [23] [24]
[25] [26] [27] [28]
[29] [30] [31] [32]
[33] [34] [35]
UBB代码
转换链接
表情图标
悄悄话
用户名:   密码:   注册?