上一篇:SATA磁盘和ZIP有冲突? >>
特络伊木马“加/脱壳”的实现
为什么要“加/脱壳”?对于黑客来说,这项技术被淋漓尽致地应用到了伪装木马客户端上,目的是为了防止被杀毒软件反跟踪查杀和被跟踪调试,同时也防止算法程序被别人静态分析。
用pe-scan给木马脱壳
木马研究爱好者cytkk第一时间在国外某著名黑客论坛下载到了最新的反弹端口型木马(以下简称木马z),正欲体验其强大的功能时,不料被norton antivirus逮个正着,令人郁闷不已。cytkk企图使用加壳软件upx(ultra packer for executable)对它进行简单包装来骗过杀毒软件,哪料提示加壳失败,检测得知木马z早已被程序作者用upx压缩,当务之急是要先去除这个已被norton antivirus识破的“烂”壳。
cytkk运行一款名叫pe-scan 3.31的软件。点击“open”打开木马z的客户端,在居中的显示框内得知加壳类型为upx,再点击“unpack”→“start”,cytkk按照提示设置好保存目录和文件名就完成了整个脱壳操作。这样一来就得到了木马z的原始客户端程序。
高手传经:在经过复杂的多重加壳后,检测出的结果就不一定准确了,此时就需要使用“adv.scan”高级扫描, pe-scan会分析出被各种加壳工具加壳的可能性。
重新加壳欺骗杀毒软件
接下来cytkk要做的就是给木马z的原始客户端进行一次成功的加壳,根据以往的经验,此时用aspack1.12是个明智之举,它拥有标准的windows界面,操作简单直观。为了保证加壳后程序的完整性,cytkk放弃了最大可能的压缩,在“选项”中去掉了“压缩资源”的勾选并选择了“保留额外数据”。“压缩”选项很直观,有两个进度条,上面一个表示压缩进度,下面一个则是压缩后的文件大小。压缩完成后,cytkk便迫不及待地点击左边的“测试”按钮来进行完整性测试。结果没让cytkk失望,aspack的出色表现使以严厉著称的norton antivirus对加壳后的木马z也视而不见了。
文中所述软件打包下载:http://www.sixvee.com/520yy/tools/cytkk-1.rar
()
下一篇:ADSL防御黑客进攻的方法 >>
相关文章:
- · 对linux安全设置中需要注意和掌握的地方
- · Web网站安全需澄清五个误解
- · 认识动态链接库文件DLL
- · 破译天书!正则表达式学习心得体会
- · 通过例子来实现Split的理解
- · 关于系统文件(dll)丢失 错误的解决方法
- · Mysql的常用命令
- · 巧用INF文件修改注册表
- · 对计算机技术中的十个重要关系的剖析
- · 用CDlinux做防火墙和上网共享
- · 因地制宜:谈三种防火墙配置方案
- · ie二级网页打不开 复制粘贴不能用
- · 防患于未然:Windows安全小技巧两则
- · 做厚道小黑客的九大贴身秘技
- · QQ被封锁上不了线怎么办
- · 不让烦人程序自动启动
- · WinXP中自定义启动项目的顺序
- · 多系统告别启动菜单
- · 用HelixProducer实现局域网内现场直播
- · “夹心”网页你敢“吃”?
- · 家庭网络共享设备选购指南
- · 给陌生人的警告提示
- · 查看内存是否处于双通道模式
- · 妙用:让过期软件自己退出硬盘
- · SQL Server 中各个系统表的作用
- · Windows XP 超强syskey命令
- · 解决注册表被锁问题100%有效的办法
- · 如何给XP设置超级管理员密码
- · 修改用户控制权限管理自启动文件
- · 探测远程主机上防火墙允许开放端口
- · 溢出下shell下的文件上传
- · 破解新的网吧记费管理系统punwin
- · JSP漏洞大观
- · 安全小知识:Rundll.exe是病毒吗?
- · 为Linux操作系统安装第2个硬盘
- · 电脑优化技巧骗术揭密
- · ADSL掉线八宗罪处理方法招招应对
- · 让系统自动清除系统中的碎片
