用WinRAR解析木马病毒的捆绑原理
笔者便让朋友把那个文件通过QQ发了过来,发送的时候笔者在QQ显示文件名中发现了那个文件并不是gif文件,而是exe文件,文件名是:我的照片.gif.exe,并且它的图标也是图片文件的图标,见图1。笔者认为朋友的电脑应该打开了"隐藏已知文件类型的扩展名"(大家可以在"我的电脑"菜单中"工具→文件夹选项→查看→高级设置"中设置,见图2,所以告诉我后缀名是gif。笔者无意中右点了下这个文件,发现可以用"WinRAR打开",于是笔者就用WinRAR打开了,发现里面含有两个文件——我的照片.gif和server.exe,可以肯定这server.exe就是木马,也就是朋友盗传奇世界号的罪魁祸首。
由于可以直接用WinRAR打开,笔者断定它就是由WinRAR制作的,现在笔者就开始解密它的制作过程。首先要有图片文件的ico(图标)文件(可以使用其他软件提取,笔者就不在这里讲述详细过程了),如图3。把图片文件和木马都选定,右点,选择"添加到档案文件"(WinRAR的选项),见图4,在"档案文件名"那输入压缩后的文件名,比如:我的照片.gif.exe,后缀如果为.exe就可以直接执行,如果不是.rar就会打开WinRAR,所以这里最后的后缀为.exe,根据自己的需要选择"压缩方式",然后点击"高级"标签,选择"SFX 选项",见图5,在"释放路径"中填入你需要解压的路径,笔者这里填的是"%systemroot%\temp"(不包括引号),表示解压缩到系统安装目录下的temp(临时文件)文件夹下,并且在"安装程序"的"释放后运行"输入"server.exe"(不包括引号),在"释放前运行"输入"我的照片.gif"(不包括引号)。
这样在解压缩前将会打开我的照片.gif这个文件,造成朋友对文件判断的假象,会认为它就是一个图片文件,而释放完以后便会自动运行木马(即server.exe)。在"模式"标签的"缄默模式"中选择"全部隐藏","覆盖方式"中选择"覆盖所有文件",在"文字和图标"标签的"自定义SFX图标",载入刚才所准备的图片文件的ico文件,然后点击"确定"即可,这样即天衣无缝的制作了一个捆绑图片的木马。当打开这个文件时,会先运行图片文件,再自动打开木马文件,中间不会出现任何提示。
注:希望广大朋友不要进行非法用途,在这里解密木马捆绑是希望大家了解其原理。
- · 深入解析金山毒霸6的三个特殊应用技巧
- · 病毒分类全知道 准确用好你手头的杀毒软件
- · 恶意软件威胁方法及防护技巧
- · 高手支招 巧妙利用系统进程手工杀毒
- · 教你如何防止脚本病毒执行的通用方法
- · Win XP SP2拖放IE窗口可能引发黑客攻击
- · 恶意网页病毒十三大症状分析及简单修复方法
- · Win2000出现重大漏洞 黑客可控制服务器
- · PC-cillin 2005,让间谍软件走开
- · 不再泄露个人隐私 彻底清查带毒的Cookie
- · 如何查找和清除线程插入式木马程序
- · 指日可待!微软杀毒OneCare Beta启动
- · symbian S60平台手机病毒查杀攻略
- · Win XP中震荡波后应采取的措施
- · 快乐耳朵——新钓鱼病毒全程追击始末
- · 清除威胁 局域网病毒防杀一点通
- · 来自微软的免费杀毒软件抢先试用
- · 钓鱼式攻击花样翻新 键盘记录恶意程序增多
- · 让病毒自动还原被恶意修改键值
- · 防治网络蠕虫病毒的技巧及其策略
- · 巧用 Windows 系统控制台删除病毒文件
- · 黑客通过网页窃取QQ方法解析
- · QQ杀手病毒的手工清除方法
- · 木马随程序启动的另类方法
- · 两妙招“强行”杀死病毒进程
- · 巧用Windows控制台删除病毒文件
- · 瑞星2005网络版新功能全面解析
- · 御敌于国门之外 病毒防范日常注意小方法
- · 邮件蠕虫的四招防范技巧
- · 另辟蹊径:Windows系统防病毒另类高招
- · 网络安全之特洛伊木马攻防战略
- · 及时防范 看PDF、Flash中病毒解决方法
- · 实用防毒小技巧:中毒后的6个紧急处理措施
- · 实例教学:一个木马病毒的查杀过程
- · 怎样用木马取得远程电脑上QQ聊天纪录
- · 脚本图片类后门病毒的完美使用方法
- · 木马“加/脱壳”的详细实现过程
- · 黑客横行的时代 URL地址都会说谎
