- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
第6章 木马与远程控制技术 教学目标 木马的网络通信 木马的隐藏技术 木马的控制技术 发现和清除木马的方法 教学重点 套接字与网络编程 远程控制的通信的实现 远程控制的控制技术 木马技术揭露 木马的清除方法 6.1 预备知识 套接字API函数 socket 建立套接字 bind 将套接字和本地ip地址绑定 connect 和一个套接字建立连接 accept 接受一个套接字的连接请求 listen 服务端套接字侦听连接请求 send 向一个套接字发送数据 recv 从一个套接字接收数据 setsockopt 设置套接字选项 6.2 木马分类介绍 从通信方式上分 从存在方式上分 从破坏方式上分 6.3 远程控制的控制技术 屏幕的截取 键盘操作 鼠标操作 进程管理 系统管理和文件操作 虚拟鼠标的操作 鼠标操作过程是当控制端产生某种鼠标操作如移动鼠标,按左键或右键时,在被控制端产生相应的鼠标操作。 控制端鼠标的捕获使用窗口消息和消息函数,主要有WM_LBUTTONDOWN、WM_LBUTTONDBLCLK、WM_RBUTTONDOWN、WM_RBUTTONDBLCLK等消息和它们对应的消息函数。消息函数中还包含了鼠标的位置信息。 控制端将鼠标信息发送给被控制端,控制端调用mouse_event或SendInput产生虚拟的鼠标操作。 虚拟键盘的操作 虚拟键盘的操作是指在控制端的键盘操作,被控制端进行同样的操作。如PCAnywhere和QQ都提供了同样的功能。使用键盘钩子可以捕获控制端的键盘操作,调用SendInput可以在被控制端产生虚拟的键盘操作。 钩子 是一个处理消息的程序段,通过系统调用,把它挂入系统。每当特定的消息发出,在没有到达目的窗口前,钩子程序就先捕获该消息,亦即钩子函数先得到控制权。钩子的种类很多,每种钩子可以截获并处理相应的消息,如键盘钩子可以截获键盘消息,外壳钩子可以截取、启动和关闭应用程序的消息等。远程控制实现键盘同步时使用键盘钩子捕获键盘信息,某些木马也用键盘钩子来窃取键盘信息。 在Windows中,键盘钩子程序表现为dll文件形式,为主程序调用。主程序使用函数SetWindowsHookEx安装钩子,其中其中,第一个参数是钩子的类型,键盘钩子可以是WH_KEYBOARD,第二个参数是钩子函数的地址,第三个参数是包含钩子函数的模块句柄,第四个参数指定监视的线程。 SendInput可以产生虚拟的键盘或鼠标信息,它的第二个参数是一个INPUT结构指针。注意,按下一个按钮和释放一个按钮是两个不同的动作,所以必须创建两个不同的INPUT结构。 进程管理 列举进程 删除进程 执行程序 控制系统 6.4 木马技术揭露 因为木马是未经授权而使用的远程控制程序,因此,木马还要使用一些正常远程控制程序所不使用的方法,以达到其目的。主要表现在窃取键盘信息、欺骗用户安装、执行和隐藏等。窃取键盘信息所使用的钩子技术已经在上节介绍,本节主要介绍木马安装、执行和隐藏。 木马程序的安装 利用系统漏洞 利用浏览网页 冒名欺骗 捆绑下载 木马的启动 集成到程序中 隐藏在配置文件中 潜伏在Win.ini中 伪装在普通文件中 内置到注册表中 隐形于启动组中 捆绑在启动文件中 举例:文件关联启动 木马通过修改注册表,例如若让扩展名为.txt的文件和木马程序关联,那么木马程序会启动。木马程序再调用记事本再打开被双击的文件,这样木马就悄悄地被启动且用户还难以发觉。 木马的隐藏技术分析 远线程技术 使用注册表插入DLL 反向连接技术 隐藏在回收站 6.5 一个完整的远程控制程序 控制命令的传送 控制命令是控制端向被控制端发出的要求执行的命令。从图6-5界面可看出,命令有“取窗口”、“鼠标操作”、“取进程”、“删进程”、“看文件”、“删文件”、“执行程序”、“上传”、“下载”、“关机”、“重启”、“注销”。控制命令用字符串表示,例如发送“*windows*”表示取窗口,发送“*process*”表示取进程信息。 文件与图象的传递 文件与图象属于长数据,发送和接收的时间比较长,需要使用多线程来完成。例如,当控制端要求取被控制端桌面,发送控制命令“*windows*”,同时启动一个子线程,在1801端口侦听,而被控制端收到命令后,也启动一个子线程,完成桌面截取,压缩,然后连接控制端的1801端口,将桌面数据发送过去。控制端收到后显示在控制端的界面上。 6.6 木马的清除方法 监视端口 监视文件 监视进程 监视进程模块 监
您可能关注的文档
- 计量经济学(第三版) 教学课件 作者 赵国庆 著 第七章 时间序列分析基础.ppt
- 计量经济学(第三版) 教学课件 作者 赵国庆 著 第三章 模型中误差项假定的诸问题.ppt
- 计量经济学(第三版) 教学课件 作者 赵国庆 著 第四章 线性模型的扩展.ppt
- 计量经济学(第三版) 教学课件 作者 赵国庆 著 第五章 联立方程组模型的估计.ppt
- 计量经济学(第三版) 教学课件 作者 赵国庆 著 第一章 一元线性回归分析基础.ppt
- 计量学基础 教学课件 作者 李东升 第1章.ppt
- 计量学基础 教学课件 作者 李东升 第2章.ppt
- 计量学基础 教学课件 作者 李东升 第3章.ppt
- 计量学基础 教学课件 作者 李东升 第4章.ppt
- 计量学基础 教学课件 作者 李东升 第5章.ppt
- 计算机病毒分析与防治简明教 教学课件 作者 978 7 302 16377 0 ch07.ppt
- 计算机病毒分析与防治简明教 教学课件 作者 978 7 302 16377 0 习题答案.doc
- 计算机病毒及其防范技术 教学课件 作者 978 7 302 16923 9 第八章 移动终端恶意代码.ppt
- 计算机病毒及其防范技术 教学课件 作者 978 7 302 16923 9 第二章 计算机病毒理论模型.ppt
- 计算机病毒及其防范技术 教学课件 作者 978 7 302 16923 9 第九章 计算机病毒查杀方法.ppt
- 计算机病毒及其防范技术 教学课件 作者 978 7 302 16923 9 第七章 Linux病毒.ppt
- 计算机病毒及其防范技术 教学课件 作者 978 7 302 16923 9 第十二章 杀毒软件及解决方案.ppt
- 计算机病毒及其防范技术 教学课件 作者 978 7 302 16923 9 第十三章 计算机病毒防治策略.ppt
- 计算机病毒及其防范技术 教学课件 作者 978 7 302 16923 9 第十一章 OAV代码分析与使用配置.ppt
- 计算机病毒及其防范技术 教学课件 作者 978 7 302 16923 9 第十章 计算机病毒防治技术.ppt
最近下载
- 平狄克-微观经济学-第七版--课件.ppt VIP
- 电线电缆质量手册范本.doc VIP
- 中职英语高教版(2025)基础模块1Unit 1 Personal and Family Life 单词课件(共20张ppt)(含音频+视频).pptx VIP
- 2025年高考语文一轮复习考点通关【语言文字运用】考点38 正确使用词语(含答案).docx VIP
- 猜谜语-动物(十六).docx VIP
- 2025年高考语文一轮复习考点通关【语言文字运用】考点41 辨析与鉴赏修辞手法(含答案).docx VIP
- 沃森(VicRuns)VD120A-GS系列变频器说明书用户手册.doc
- 2025年10月离任审计述职报告范文模板.docx VIP
- 2024年《社区JW工作规范(试行)》题库.docx
- 跨境电商客户服务课件:学习情境四 跨境电子商务售中沟通与服务.pptx VIP
文档评论(0)