亚洲乱码中文字幕综合,中国熟女仑乱hd,亚洲精品乱拍国产一区二区三区,一本大道卡一卡二卡三乱码全集资源,又粗又黄又硬又爽的免费视频

4種最流行的木馬捆綁器技巧

互聯(lián)網(wǎng)   發(fā)布時(shí)間:2008-10-08 21:27:48   作者:佚名   我要評(píng)論
一、傳統(tǒng)的捆綁器   這種原理很簡單,也是目前用的最多的一種。就是將B.exe附加到A.exe的末尾。這樣當(dāng)A.exe被執(zhí)行的時(shí)候,B.exe也跟著執(zhí)行了。這種捆綁器的代碼是滿網(wǎng)都是。我最早是從jingtao的一篇關(guān)于流的文章中得知的。就目前來說,已經(jīng)沒什么技術(shù)含量了。
一、傳統(tǒng)的捆綁器   這種原理很簡單,也是目前用的最多的一種。就是將B.exe附加到A.exe的末尾。這樣當(dāng)A.exe被執(zhí)行的時(shí)候,B.exe也跟著執(zhí)行了。這種捆綁器的代碼是滿網(wǎng)都是。我最早是從jingtao的一篇關(guān)于流的文章中得知的。就目前來說,已經(jīng)沒什么技術(shù)含量了。   檢測方法:稍微懂一點(diǎn)PE知識(shí)的人都應(yīng)該知道。一個(gè)完整有效的PE/EXE文件,他的里面都包含了幾個(gè)絕對(duì)固定的特點(diǎn)[不管是否加殼]。一是文件以MZ開頭,跟著DOS頭后面的PE頭以PE\0\0開頭。有了這兩個(gè)特點(diǎn),檢測就變得很簡單了。只需利用UltraEdit一類工具打開目標(biāo)文件搜索關(guān)鍵字MZ或者PE。如果找到兩個(gè)或者兩個(gè)以上。則說明這個(gè)文件一定是被捆綁了。不過值得注意的是,一些生成器也是利用了這個(gè)原理,將木馬附加到生成器末尾,用戶選擇生成的時(shí)候讀出來。另外網(wǎng)上流行的多款“捆綁文件檢測工具”都是文件讀出來,然后檢索關(guān)鍵字MZ或者PE。說到這里,相信大家有了一個(gè)大概的了解。那就是所謂的“捆綁文件檢測工具”是完全靠不住的一樣?xùn)|西。   二、資源包裹捆綁器   就這原理也很簡單。大部分檢測器是檢測不出來的,但灰鴿子木馬輔助查找可以檢測出捆綁后未經(jīng)加殼處理的EXE文件。但一般人都會(huì)加殼,所以也十分不可靠。這個(gè)學(xué)過編程或者了解PE結(jié)構(gòu)的人都應(yīng)該知道。資源是EXE中的一個(gè)特殊的區(qū)段。可以用來包含EXE需要/不需要用到的任何一切東西。利用這個(gè)原理進(jìn)行100%免殺捆綁已經(jīng)讓人做成了動(dòng)畫。大家可以去下載看看。那捆綁器是如何利用這一點(diǎn)的呢?這只需要用到BeginUpdateResource、UpdateResource和EndUpdateResource這三個(gè)API函數(shù)就可以搞定。這三個(gè)API函數(shù)是用來做資源更新/替換用的。作者只需先寫一個(gè)包裹捆綁文件的頭文件Header.exe.頭文件中只需一段釋放資源的代碼。而捆綁器用的時(shí)候先將頭文件釋放出來,然后用上面說的三個(gè)API函數(shù)將待捆綁的文件更新到這個(gè)頭文件中即完成了捆綁。類似原理被廣泛運(yùn)用到木馬生成器上。   檢測方法:一般這種很難檢測。如果你不怕麻煩,可以先將目標(biāo)文件進(jìn)行脫殼。然后用“灰鴿子木馬輔助查找”或“ResTorator”一類工具將資源讀出來進(jìn)行分析。但這種方法畢竟不通用。所以還是推薦有條件的朋友使用虛擬機(jī)。   三、編譯器捆綁法   暫時(shí)不知用什么名字來形容,所以只能用這個(gè)來代替。這種方法相當(dāng)?shù)年庪U(xiǎn)。是將要捆綁的文件轉(zhuǎn)換成16進(jìn)制保存到一個(gè)數(shù)組中。像這樣muma:array[0..9128] of Byte=($4D,$5A,$50....$00);   然后用時(shí)再用API函數(shù)CreateFile和WriteFile便可將文件還原到硬盤。這里稍稍學(xué)過編程的都知道。代碼中的數(shù)組經(jīng)過編譯器、連接器這么一搞。連影都沒了。哪還能有什么文件是吧?所以就這種方法而言,目前還沒有可以查殺的方法。這種方法可以利用編程輔助工具jingtao的DcuAnyWhere或Anskya的AnyWhereFileToPas來實(shí)現(xiàn)。   四、最最毒辣的一種   因?yàn)闀簳r(shí)用的人較少,且危害性及查殺難度太大。[一個(gè)被殺的病毒直接捆綁就能免殺,汗~]所以就不公布了。此法查殺方法通用性極差。如果流行,估計(jì)大家連動(dòng)畫都不敢下著看了。HOHO~   補(bǔ)充:可以利用一些第三方工具將硬盤和注冊表監(jiān)視起來以后再運(yùn)行那些你不確定是否被捆綁的程序。這樣,一旦硬盤出現(xiàn)變化,或有文件新建,或有文件改變都會(huì)被記錄在案。就算是查找起來也方便一點(diǎn)。

相關(guān)文章

  • 教你成為ASP木馬高手

    1.名稱:如何制作圖片ASP木馬 (可顯示圖片) 建一個(gè)asp文件,內(nèi)容為<!--#i nclude file="ating.jpg"--> 找一個(gè)正常圖片ating.jpg,插入一句話木
    2008-10-08
  • 木馬免殺絕招以及常用的修改方法

    常用的木馬免殺方法絕招一:快速搞定瑞星文件查殺操作步驟: 第一步:用OD載入,來到程序的入口點(diǎn)?!?...常用的木馬免殺方法 絕招一:快速搞定瑞星文件查殺 操作步驟:
    2009-03-07
  • Asp腳本木馬技術(shù)

    現(xiàn)在很多的站點(diǎn),為便于建站和后臺(tái)管理,都使用ASP動(dòng)態(tài)程序。但這也為整個(gè)站點(diǎn)的安全帶來很大隱患,現(xiàn)在典型的網(wǎng)站攻擊就是通過植入ASP木馬,從而得到系統(tǒng)的控制權(quán)。早期的
    2008-10-08
  • API安全 常見的網(wǎng)絡(luò)安全漏洞匯總

    隨著云計(jì)算、物聯(lián)網(wǎng)、移動(dòng)互聯(lián)網(wǎng)和人工智能技術(shù)的快速普及,API安全已經(jīng)成為當(dāng)下企業(yè)和互聯(lián)網(wǎng)面臨的最嚴(yán)峻的網(wǎng)絡(luò)安全挑戰(zhàn)之一
    2009-06-09
  • 常見的木馬所有隱藏啟動(dòng)方式總結(jié)

    木馬的最大的特點(diǎn)之一就是它一定是要和系統(tǒng)一起啟動(dòng)而啟動(dòng),否則它就完全失去了意義!下面為大家介紹一下它的幾種隱藏啟動(dòng)的方法:   方法一:注冊表啟動(dòng)項(xiàng):這個(gè)大
    2008-10-08
  • 黑客必懂的木馬連接原理

    目前常見的木馬有三種 正向連接木馬 反彈連接木馬 收信木馬   正向連接木馬,所謂正向,就是在中馬者在機(jī)器上開個(gè)端口,而我們?nèi)ミB接他的端口。而我們要知道他的IP,才
    2008-10-08
  • 菜鳥必懂的木馬連接原理

    目前常見的木馬有三種 正向連接木馬 反彈連接木馬 收信木馬   正向連接木馬,所謂正向,就是在中馬者在機(jī)器上開個(gè)端口,而我們?nèi)ミB接他的端口。而我們要知道他的IP,才
    2008-10-08
  • 幾招幫你識(shí)別和防御Web網(wǎng)頁木馬

    常見的網(wǎng)頁木馬攻擊手段有哪些?用戶應(yīng)該如何識(shí)別及防御來自網(wǎng)頁木馬的攻擊?筆者將在本文為用戶細(xì)細(xì)道來:
    2015-09-21
  • 什么是惡意網(wǎng)站?詳解2016最新的釣魚、黑客入侵、木馬病毒教程

    大家都知道惡意網(wǎng)站在我們平時(shí)上網(wǎng)的時(shí)候并不少見,最常見的就是扎起我們登錄qq和百度網(wǎng)頁中見到的一些,現(xiàn)在小編就為大家講解2016年最新黑客入侵教程
    2016-08-24
  • 如何手工查找后門木馬?手工查木馬教程

    現(xiàn)在大多數(shù)電腦技術(shù)人開始學(xué)習(xí)防范技術(shù)了,因?yàn)楝F(xiàn)在防范技術(shù)比攻擊技術(shù)要重要,下面就一起來看看如何手工查找后門木馬吧
    2016-08-24

最新評(píng)論