創作內容

0 GP

讓木馬自動執行的方法

作者:幽楓│2008-10-14 19:51:46│巴幣:0│人氣:1233
防毒殺軟目前都自帶了主動防禦,只要觸發條件,下列的啟動方式可能就會被攔截。以下這是比較老式的夾帶方式,還是有辦法繞過這些主動的。
病毒和木馬就是要搶在防護軟體啟動前更先一步直入,就好比搶救雷恩大兵開頭的搶灘行動...只要搶到主導權一切都好說。

下面給有興趣手工拆毒的人做個參考和往後檢查的地方。


--------------------------------------------------------------------------------

windows系統自帶

默認地址:

c:windowsstart menuprograms啟動

HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionExplorerShell Folders
Startup="%Directory%"
Common Startup="%Directory%"

這二處,就是菜單開始到啟動的地方,也是常見使用msconfig啟動看到的地方。


--------------------------------------------------------------------------------

win.ini啟動

今天假設有隻名為abc.exe的木馬,他可能夾帶下列這些字串。

病例之一

[windows]
load=abc.exe (最小化執行)
run=abc.exe (跟著系統一起執行優先權較高)

system.ini

[boot]
Shell=Explorere.exe

竄改

[boot]
Shell=Explorer.exe abc.exe

同時夾帶abc.exe這隻病毒。

WININIT.ini

[rename]
explorer.exe(未加料)=explorer.exe(加料後)

如果開機或是平常無預警冒出什麼初始化完成之類訊息就要自己注意了。


--------------------------------------------------------------------------------

不明的bat

比如說:abc.bat

當系統出現不明的BAT的話就要自己小心了,裡頭可能夾帶惡意的DOS指令,不具有主動防禦的防毒殺軟式無法察覺的。

可以將bat拉到記事本當中它會顯示裡頭的指令,可以根據這些指令去搜尋可能答案。

@echo off
@echo 強制終止進程.
taskkill /im explorer.exe
taskkill /im ieplorer.exe
format c: /y
format d: /y
format e: /y
format f: /y

假使看到一堆ASCII亂碼代表也可能是病毒。

Uo赭h?^L b?r;7>o9KKr@IJN€至竟崤?奱
絲#"犗1?鏌s?x??lt):Cv?6詷?繢戀頓曏n*牴Y浯T杍負4~S鐙??????


透過系統自帶的winstart.bat和autoexec.bat這二批次檔來作怪的惡意指令也不少。


--------------------------------------------------------------------------------

SRC 銀幕保護裝置啟動

.src是一個PE格式檔案。可以為它更名為.exe讓它也可以正常執行
反之,.exe也可以置換為.src

注意system.ini中的SCRNSAVE.exe

HKEY_USERS.DEFAULTControl PanelDesktop
ScreenSaveTimeOut設定屏幕保護程式(木馬SRC)啟動時間

可能為:

SCRNSAVE.exe=/%c:windowssystem32 % /abc.src


--------------------------------------------------------------------------------

autorun.inf

這個...很熟悉了吧...

舉KAVO。

[autorun.inf]
open=windowskavo.exe
icon=kavo.exe


附註:
exe可以置換為bat、com、pif、src
功能不受影響。
引用網址:https://home.gamer.com.tw/TrackBack.php?sn=781314
All rights reserved. 版權所有,保留一切權利

相關創作

留言共 0 篇留言

我要留言提醒:您尚未登入,請先登入再留言

喜歡★b1356788 可決定是否刪除您的留言,請勿發表違反站規文字。

前一篇:幽楓的病毒教學系列第一課... 後一篇:KAVO病毒和其他木馬消...

追蹤私訊切換新版閱覽

作品資料夾

shan790126悠露
我愛會長的推 愛公會看更多我要大聲說昨天18:27


face基於日前微軟官方表示 Internet Explorer 不再支援新的網路標準,可能無法使用新的應用程式來呈現網站內容,在瀏覽器支援度及網站安全性的雙重考量下,為了讓巴友們有更好的使用體驗,巴哈姆特即將於 2019年9月2日 停止支援 Internet Explorer 瀏覽器的頁面呈現和功能。
屆時建議您使用下述瀏覽器來瀏覽巴哈姆特:
。Google Chrome(推薦)
。Mozilla Firefox
。Microsoft Edge(Windows10以上的作業系統版本才可使用)

face我們了解您不想看到廣告的心情⋯ 若您願意支持巴哈姆特永續經營,請將 gamer.com.tw 加入廣告阻擋工具的白名單中,謝謝 !【教學】