木马害人计中计连载4 偷梁换柱

来源 :计算机应用文摘 | 被引量 : 0次 | 上传用户:ru64740389
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  初识偷梁换柱
  
  一同回到茶馆后,二人落座。茶博士说道:“舒坦,今天老板没在!咱哥俩聊些什么?”刘鼎笑着说:“就聊聊三十六计中的偷梁换柱之计吧!”这时茶馆跑堂的上茶来了,他一听就插嘴:“你们说偷梁换柱啊,我知道,《疯狂的石头》不就是用一个假翡翠去换了那个真翡翠吗?”茶博士见他抢话,“啪”的一声打在他的头上:“错了,明明是用真翡翠换了一个假的。”看来,老板不在,大家活跃了许多。
  见他们争论,刘鼎赶紧打圆场:“还是让我来说说吧,此计源自古代军事作战,原文为‘频更其阵,抽其劲旅,待其自败,而后乘之,曳其轮也。’这大意是指,利用偷换的办法,暗中改变事物的本质和内容,以达到蒙混欺骗的目的,如‘偷天换日’、‘偷龙换凤’和‘调包计’等都是这个意思。此计中包含尔虞我诈,乘机控制别人的权术,所以除了军事上,在政治和外交谋略上也用得比较多。”
  
  公孙讲计
  
  听了刘鼎的讲解,这两个人还是一头雾水,他们问道:“这些都是打仗的事儿,在网络安全方面如何使用?”刘鼎喝了口茶,用手指从茶碗中拈出一小截茶根,弹了出去,然后说道:“你们知道,杀毒软件查杀木马,多是根据木马体内的特征码来判断的。因此在网络安全的运用中,偷梁换柱是指利用相同的程序代码,去替换被杀毒软件认定的特征码,或者将这些代码移到其他位置,从而使木马获得免杀的能力。这样,木马就可以放心地在远程系统中驰骋,而不怕被杀毒软件杀掉了。”
  “小兄弟真是孺子可教啊!哈哈!”听到这个爽朗的声音,刘鼎立即明白是公孙牧来了,心想:“高手就是高手,每次出场都是这么恰到好处。”于是起身回道:“既然公孙先生来了,那就给我们讲讲偷梁换柱的实际应用吧!”公孙牧笑道:“不急不急,小二来碗绿茶。”茶博士见状,立马跑去端来一碗茶并添好热水。一切就绪后,公孙牧开口:“偷梁换柱应用起来,需要三个步骤。首先分析木马病毒文件中的特征码,然后查找并确定特征码的具体位置,最后进行以免杀为目的的修改。”
  
  实战操作
  
  这时茶博士有些急了,不停地催促公孙牧:“快讲快讲,我在江湖上混,学好后还可以给我的小弟们说道说道。”公孙牧一听,哈哈大笑:“好,那我就先来说道说道。首先,当我们选定一个木马病毒文件后,就要分析其特征码所处的位置。这类分析软件很多,比如常见的CCL、MYCCL和multiCCL等,这里我们就选择MYCCL吧!运行MYCCL后,首先点击其‘文件’按钮导入木马病毒EXE文件,并勾选‘带后缀’选项。接着点击‘目录’按钮设置一个分块目录,默认为‘OUTPUT’目录。然后在‘分块个数’选项中设置分块的个数为10,即把这个木马病毒文件分成10块(以便逐一分析,找出特征码在哪一个块中)。设置完成后,点击‘生成’按钮,分块目录中就生成相应的文件分块了。”
  公孙牧说完,就沉默了,仿佛在思考。刘鼎好奇地问道:“先生怎么不讲了啊?”公孙牧回答:“嗯,是这样的,这个过程有些复杂,我在想怎样分步骤来讲才清楚。现在想好了!首先,启动杀毒软件对分块目录进行查杀,当它检测到病毒文件后会对其进行删除处理。然后,返回MYCCL主界面点击‘二次处理’按钮,会出现一个提示框,告知用户‘程序已经找到一处特征码,但是可能还存在其他的特征码,是否继续生成文件进行分析?’,此时点击‘是’按钮。最后,再用杀毒软件对分块目录进行查杀,查杀完成后再次点击‘二次处理’按钮,这样就可以获得一个很大的特征码范围。”
  “到此为止,分析特征码的工作还没做完。”公孙牧说道,“接下来我们要缩小特征码的范围,这样便于后面偷梁换柱的操作。首先,点击MYCCL主界面中的‘特征区间’按钮,在右侧的‘填充/特征码 区间设定’窗口中点选刚才找到的那段特征码,并在它上面点击鼠标右键并选择‘复合定位此处特征’命令。接着,在‘分块个数’选项中设置新的分块个数,我们这次将其设置为100个!这样就能有效地缩小特征码的范围。然后,点击‘生成’按钮,再通过杀毒软件对目录里面的新分块进行查杀。再点击‘二次处理’按钮,最后就得到这个木马病毒文件的特征码的精确地址,即0009C9FF。”
  茶博士听着公孙牧的讲解,感叹道:“没想到分析病毒的特征码这么难啊!”刘鼎也接着问道:“接下来是不是应该查找并修改这些特征码了呢?”公孙牧点头称是,并笑着说:“不难?不难人人都玩木马病毒了,那网络还不被大家闹翻天?现在,运行反编译软件C32Asm,载入木马病毒文件。选择其鼠标右键中的‘跳转’命令,在弹出窗口的‘OFFSET’处输入特征码的精确地址,点击‘确定’按钮后就跳转过去了。找到特征码以后,点击鼠标右键中的‘对应汇编模式编辑’命令,这样就到了C32Asm的汇编窗口,可以看到这个特征码对应的代码为‘MOV BH.48’。下面点击右键菜单中的“汇编”命令,在弹出窗口中将前面那代码改为‘mov ah.48’,‘确定’后再输入‘mov bh.ah’即可。这里仅用两句代码偷梁换柱,就完成了让木马病毒躲过杀毒软件的操作,从此这个木马病毒就再也不怕杀毒软件了,哈哈!”
  
  尾声
  
  在听完公孙牧的讲述后,茶馆跑堂的先说:“整个操作过程细想下来,还是非常简单的,茶哥你说对吧?”话一刚落,一个耳光就轻轻地“啪”在了跑堂的脸上,茶博士对他说道:“这段时间我在股市天天割肉,你还嫌我赔得不够多吗?从今以后别叫我茶哥(谐音‘割’),知道吗?”跑堂的手捂着脸委屈地问:“那我以后怎么称呼你啊?”茶博士把头一仰,说道:“兄长。”
  听完跑堂的和茶博士的对话,公孙牧和刘鼎不由得开心大笑,看来这一对茶馆活宝很有做喜剧演员的天赋啊!欲知后事如何,请看下回分解。
其他文献
看完前面的文章,想来大家已经长嘘了一口气,不会再担心遭遇数据丢失后会手足无措无法施救了。不过请别高兴太早,因为成功恢复数据的前提,是在数据丢失后完美地保护了“现场”。而绝大多数经验不足的玩家,都是在不同程度地破坏了“现场”之后,才用恢复软件将文件救了回来的。而这些救回来的文件,有很大几率已经受到了一定程度的损坏,无法正常使用。  想把这些文件重新用起来,就必须用文件修复工具进行第二次抢救。    
无论是玩本本还是用台式电脑,我都习惯在硬盘中加装一个WinPE系统。这样,即使不小心把主力操作系统玩崩溃了,我也还可以进到WinPE中进行应急修复。WinPE就像是给系统加上了一道保险,帮助我轻松应对了许多貌似凶险的系统问题。  不料,这个习惯在夏天新买的Vista本本面前,遇到了一个不大不小的坎。这是到底是怎么回事?且让我从头道来。    让WinPE进驻系统    很多人都知道,Wi nPE最
我的一个同学暑假的时候到乡下的叔叔家玩,向叔叔借了一把汽枪到山上打鸟,结果打了一天也没打着。傍晚往家走,在村边发现一个大土坑里有许多癞蛤蟆,于是兴高采烈地逐一射杀。第二天他就听说叔叔家养的牛蛙莫名其妙地被人打死了许多。    一天晚上和几个朋友喝酒,几个人都喝多了。其中一人倒在路边睡着了,我们也抬不动他,就商量着给他找些东西盖上,免得着凉了。几天后见到他,他说第二天醒来发现身上放着三辆自行车。  
最近狂玩《死亡空间》游戏,终于通关了。于是我耐不住想在别人面前秀一下,把游戏存档和精彩的战斗片段传到论坛上吧!可是论坛对上传的附件有容量限制,而我的视频和存档太大了,压缩之后还是超过了附件大小限制。怎么办?来试试分卷压缩功能吧!    看清限制,做好计划    首先,当然是看看论坛对于附件的大小限制究竟是多少,例如我常去的电脑秀IT论坛,对于附件大小的限制就是150KB(图1)。  但是我们知道,
市场大扫荡  “青春的花开花谢让我疲惫却不后悔,四季的而飞雪飞让我,“醉却不堪谯悼……”一曲回荡在我们耳边熟悉的旋律,伴随我们从一份工作到另一份工作,从一座城市到另一座城市。青春的时光就在漂泊中一点点流逝,只有音箱中流淌的歌声慰藉着孤独的灵魂,让我们在黑暗的夜里感到一丝暖意。当我们停下流浪的脚步,当我们寻到家的归途,镌刻着年少印迹陪伴我们多年的音箱也找到了归属。从此,我与歌声,不再流浪    “声
大家都知道,做评测,最重要的就是客观和公正,这样才能最“正确”地-区分出评测对象的长短优劣。于是,咱们PK台就一直“不带任何感情色彩”地评测着各种软件,网络服务和应用方案。  但某一天,小编转念一想。哎。不对呀I这样的评测或许很“正确”,但却不一定“准确”。毕竟。用户都有自己的偏好和使用习惯,在选择软件的时候不可能像咱一样“六亲不认”。所以,小编决定来尝试一次纯主观的软件评测  这次我们选择了大家
“受害者”:他们“沉迷”在游戏中    “沉迷”和“PK”,几乎成为了网络游戏的代名词。一旦某人太过喜爱某种东西、行为,都会被冠之以“你沉迷了”。但是又有多少人、多少媒体真正调查过所谓“沉迷”的玩家们,到底是为了什么在网络游戏中流连忘返?  重庆某大学大三学生小M,明年面临就业压力,看着师哥师姐们整天忙碌非常地奔波于各种招聘场所,或者堆满笑脸地在亲戚和朋友家里进进出出,他的心中就充斥着摆脱不了的压
BT、VHB(VB、VHP)、1Yr、4Cell……我们在电脑城查看本本配置时,常常会看到这些莫名其妙的字符组合,让人百思不得其解。其实这些都是经销商惯用的本本配置缩写,只是,这种缩写方式也实在有些出人意料。  真不知道该夸经销商有创意,还是气他们实在太偷懒,总之,当我千辛万苦查到了这些缩写的含义后,我实在是有些哭笑不得。我承认我的英文是不太好,不过,能否理解这些缩写貌似和英文水平没有什么关系。 
我们好像已经很久没有在杂志上看到有意思的软件彩蛋了,那笔者就跟大家分享一个吧!  启动Photoshop。一手按着“Alt”键,一手用鼠标在“图层窗口”(Layers palette)中点击右上角的箭头,再点选“ 调板选项”(PaletteOptions)。只要按着“Alt”的手在此过程中没有松开,屏幕中央就会出现一个窗口。窗口里画着的就是大名鼎鼎的梅林魔法师了。
http://www.chenchusheng.com/  这是快乐男声的冠军陈楚生的网站笔者是在找他的歌时顺藤摸瓜找到的。这里面的“花生爱墙”很有意思全是花生们为陈楚生留的小便条,文宇很理性完全不像某些超女Fans那样傻里吧唧、无法无天。