攻防课堂之亲历木马入侵(下).docVIP

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
攻防课堂之亲历木马入侵(下)   木马的伪装是多种多样的,图片和视频往往是木马寄生的地方。下面我们就先来看看这方面几个比较典型的木马。最后再简单介绍一下网马挂站的方式。   实验程序:ANI网马生成器   木马下载地址:7/Cpcfan/2007/3/lxl.rar   补丁发布时间:2007年4月   补丁下载地址:/technet/security/Bulletin/MS07-017.mspx?pf=true   Windows在处理畸形的动画图标文件(.ani)时存在缓冲区溢出漏洞,远程攻击者可能利用此漏洞控制用户机器。从Windows2000 SP4到Vista都存在这漏洞,目前该漏洞正在被名为TROJ_ANICMOO.AX的木马积极地利用。随着生成工具的日益完善,ANI网马非常有可能成为今年的热门网马。该木马的生成步骤如下:   1)下载一个Ani网页木马生成器。   2)运行“Ani木马生成器”,输入“网页木马远程存放地址”中填入的将要存放的网页服务器地址,如:7/cpcfan/2007/3。   3)输入木马程序存放的地址,如:httP://7/cpcfan/2007/3/mm/exe。   4)Ani木马生成器通常生成三个文件:index.htm,z1.jPg,z2.jpg。   5)把这三个文件传到7/cpcfan/2007/3目录下,在虚拟机上访问7/cpcfan/2007/3/index.htm,你的计算机就会自动下载mm.exe并运行。   实验程序:Real木马制作工具   2005年3月,RealPIayer暴出安全漏洞,它是一个基于缓冲区溢出的漏洞,肇事者是多媒体综合语言(smil)文件形式语法分析程序,漏洞允许攻击者在一台机器上运行任意的代码。受影响的播放器主要是RealPlayer及Realone的各种版本。目前的Real木马制作工具就是恶意的smil文件生成器,网上有现成的代码。用户在看电影时利用播放器本身漏洞直接中马,漏洞利用和IE无关,而且打RealPlayer补丁的人少之又少,成功率还是很高的。只要装有RealPlayer或暴风影音支持smil格式等播放器的用户都会中招。具体的操作步骤如下:   1)在虚拟机上运行real.exe生成1个1.smil文件,注意如果你对网络上下载的real.exe程序有疑虑,可以安装VC6,使用现成的溢出代码自己编译。   2)运行RealPlayer打开这个1.smil   3)进入dos命令符下,运行netstat-an,可以看到计算机打开了13579端口。   4)在主机上运行telnet 13579,可以看到主机得到了虚拟机的cmdshell的权限。   现在就是利用此漏洞来制做成网页木马,让用户打开网页后就会打开本机的13579端口。也就是在网页中调用生成的smil文件。什么是smil文件呢?它就是RealPlayer连续播放影音文件的一种调用方法。举个简单的例子,如果想连续播放两首MP3,网页代码如下:            对于网页木马的预防,没有永久有效的措施,只有时时刻刻保持警惕,不要随便访问任何未经过确认的图片、文档、多媒体文件,即使是QQ好友发过来的也要多验证,最重要的是要及时给系统打上安全补丁,及时把你的杀毒软件升级到最新的版本。   通过前面的实验,多数人已经可以自己制作出一个网页木马并掌握一些加密的技巧,那么黑客是怎样把网页挂在正规的网站呢?通常黑客会利用服务器的漏洞入侵服务器,然后把自己做的网页木马传到服务器上,通过修改网站的首页或某个重要页面,把木马悄悄的隐藏在页面的某个角落里,下面列举其中几个途径。         作为网站的管理者,要时刻注意网站重要页面的检查,特别是首页连接的检查,经常搜索页面中是否出现frame这类关键字。   攻防挑战题目:   下载服务器上的一个伪木马程序,利用这个程序成功制作一个MS06-014网页,要求有一定的免杀功能! 3

您可能关注的文档

文档评论(0)

heroliuguan + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

版权声明书
用户编号:8073070133000003

1亿VIP精品文档

相关文档