木马害人计中计借刀杀人

来源 :计算机应用文摘 | 被引量 : 0次 | 上传用户:mabin85281528
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  这天午后刘鼎从茶馆经过,看见茶博士懒洋洋地坐在门口晒太阳,便上前问道:“你呆在这儿干什么。不用做生意了啊?”茶博士悠闲地答道:“马上就要过五·一节了,今年不是没长假了嘛。所以很多人都提前出门旅游去了。就算没出门旅游的,这几天也都跑到郊区的农家乐玩去了……”
  
  初识借刀杀人
  
  刘鼎和茶博士边聊边一同进入了茶馆。找了张桌子坐下并打开随身的笔记本电脑后,刘鼎笑嘻嘻地对茶博士说:“哥们儿,前段时间在家是不是经常看艳照啊?我可是控制了你的电脑的哦!”茶博士摸了摸头,惊奇道:“额滴神啊!不会吧?我的杀毒软件可是有主动防御功能的,怎么会一点反应都没有呢?”
  刘鼎大笑:“因为我用了借刀杀人之计,哈哈!”茶博士疑惑地问道:“什么借刀杀人啊?”刘鼎:“借刀杀人之计原文为:敌已明,友未定,引友杀敌,不自出力,以《损》推演。这就是说,敌方已经明确,而盟友的态度还未明朗,要诱使盟友去消灭敌人,不必自己付出代价。这是根据易经中的《损》卦推演出来的。而我就是借微软的‘刀’,干掉了你系统中的杀毒软件。”
  
  刘鼎说计
  
  茶博士听了后,还是非常不解:“微软的‘刀’?快说详细一些。”刘鼎一看他这样急,摆谱地说:“你知道‘AV终结者’这个病毒吗?它最大的特色就是利用了映像劫持技术,来禁止各种杀毒软件的运行。而这项技术可是Windows系统自带的哦,你说这算不算是微软的‘刀’呢?”
  听了这番话以后,茶博士好像有些明白了,于是赶紧招呼茶馆跑堂的上茶,并且接着就问刘鼎映像劫持是个什么东东。刘鼎喝了一口茶,说:“映像劫持也被称为IFEO。在Windows NT内核的系统中,映像劫持的本意是为一些在默认系统环境中运行时可能引发错误的程序提供特殊的环境设定。微软之所以这么做,是因为在Windows NT时代,系统使用的是一种早期的堆栈管理机制,使得一些程序的运行机制与现在的不同。后来随着系统的更新换代,为了兼顾这些出问题的程序,微软就专门设计了映像劫持技术。它的原意本不是‘劫持’,而是‘映像文件执行参数’。”
  茶博士继续问道:“那么如何使一个可执行程序被映像劫持控制呢?”刘鼎说道:“这个你放心,很简单的。微软在windows NT架构的系统中为用户预留了一个交互接口,它位于注册表的[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File ExecutionOptions]中,使用与可执行程序文件名匹配的项目作为程序载入时的控制依据。映像劫持采用忽略路径的方式来匹配它所要控制的程序文件名,例如指定对一个名为PCD.EXE的可执行程序文件进行控制,那么无论它在哪个目录下,只要其名字还叫PCD.EXE,那么它就始终能够被控制。”
  
  实战操作
  
  两人正聊到兴头上,公孙牧不知道从哪儿冒了出来,说道:“刘鼎不错啊,现在都可以当老师啦!”刘鼎一听,顿时面红耳赤,谦虚地回道:“这还不是先生教得好,接下来就由先生讲吧?小二,给先生上茶!”公孙牧坐下后,说:“哈哈,恭敬不如从命!首先。我们来配置一个木马的服务端,这里还是以常见的‘灰鸽子’木马为例。在用其配置程序生成服务端文件时,‘安装路径’中要输入‘$(WinDir)\pod.exe’,这里的服务端文件名pcd.exe可以自定义。因为我们是利用映像劫持来进行启动,所以还得将其‘启动项设置’中的两个选项取消勾选,然后再勾选‘高级选项’中的两个选项。”
  由于“灰鸽子”木马的服务端配置比较简单,因而刘鼎和茶博士都没有插话,而公孙牧在喝了一口茶后,继续说道:“现在运行《Windows映像劫持利用程序》,按照提示输入选项1,然后就可以根据向导进行设置了。首先输入需要劫持的文件名,这里我们输入《卡巴斯基》的主程序文件名avp.exe。接着输入木马服务端文件的绝对路径,如C:\windows\pcd.exe。这样当《卡巴斯基》启动时,就会因映像劫持而无法正常运行,而木马的服务端pcd.exe就乘机得以运行。这也是前面为什么要取消‘启动项设置’的原因。”
  这时,茶博士插话了,“我怎么知道杀毒软件的主程序文件名啊?”公孙牧回道:“这个在《Windows映像劫持利用程序》中有提示,你只需要点击其选项2就可以看到相关的列表。”
  说完后,公孙牧又喝了口茶,接着讲道:“由于刚才的操作是保存在注册表中,因而现在打开注册表编辑器,展开到[HKLM\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Image FileExecution Options],然后将avp.exe这项内容选中并导出为zcb.reg注册表文件。”
  未等公孙牧操作完毕,茶博士就问:“这样就完了啊?”公孙牧说:“没有!接着用WinRAR压缩软件将木马服务端文件pcd.exe和刚才导出的注册表文件zcb.reg一起压缩成一个RAR文件。用WinRAR打开刚刚生成的这个RAR文件,点击其工具栏上的‘自解压格式’图标,在弹出的对话框中依次点击‘高级自解压选项’一‘常规’标签,在‘解压路径’中填入系统目录的地址%windir%。然后,在‘解压缩之后运行’中输入命令;regedit.exe/s/i zcb.reg(这是为了在RAR文件自解压后自动向用户的系统中写入zcb.reg注册表文件)。现在点击‘模式’标签,选中‘全部隐藏’和‘覆盖所有文件’这两个选项。”
  此时,刘鼎替公孙牧补充道:“这些操作完成以后,就可以使用网页木马或邮件附件等方式,将这个自解压的RAR病毒文件散布出去了。不明真相的人一旦运行这个自解压文件,zcb.reg就会写入他系统的注册表之中。当其系统重新启动以后,映像劫持就会先把他的《卡巴斯基》给屏蔽掉,然后再运行‘灰鸽子’木马服务端pod.exe。只要这木马一运行,这台电脑就算被控制住了。”至此,茶博士恍然大悟:“哦,原来是这样!好哇,刘鼎你就是这样用木马来控制我的电脑,发现我在看艳照的啊……”
  
  顺利出师
  
  天色不早了。最后,公孙牧对刘鼎说道:“刘鼎,经过这几个月的学习,你在网络安全方面已经大有进步了,过几天我就要到外地去上班,以后你自己一定要继续努力啊!”听了恩师的教诲,刘鼎不住地点头。只见他问道:“先生,那我们何时才能再见面啊?”公孙牧想了想,风趣地回答道:“我想大约会是在冬季吧!哈哈……”
  
  (连载完)
其他文献
家是我们温暖的港湾,而作为家庭的娱乐中心,电脑不仅出现在我们的书房,还进入了卧室和客厅。电脑功能越来越丰富,操作越来越简单,而外观越来越家居化。我们要外形时尚的电脑,更要契合自己家居风格的电脑。如果你正为新居选什么电脑犯愁,不妨先看看下面精选出来的几款家居电脑,再到市场上按图索骥!    家居亮点:彩绘风情,闺房私藏    一直以来BenQ都在倡导健康、美丽、快乐的生活方式,LaVie系列将电脑居
打分    老公的前女友长得挺漂亮的,对此我一直耿耿于怀,总是缠着老公打分评个高下。后来经过我们的一致裁夺,结果如下:姐姐(她在前,算大的,所以我“尊称”她姐姐)70分,我90分。后来觉得没必要跟她较劲,修改如下:姐姐89分,我90分。    F1    老公迷上了F1赛车,每次再晚也准时守在电视机前,雷打不动。看他这么喜欢看F1,我就跟他出主意,把他拉到电脑的键盘前,“呶,现在你可以随时都可以看
8月体育健儿在奥运会上争金夺银,各大PC厂商也纷纷进入奥运状态,在暑促的赛场上进行了惨烈的角逐——联想、清华同方、惠普等厂商都提供了加99元赠送手机的活动,即便是神舟这样特别注重成本的品牌,也免费赠送给用户正版杀毒软件。眼下,各大厂商的暑促活动即将结束,我们可千万不要错过每年一度的暑促“大赛”,一定要抓住这最后一波,将实惠进行到底!         戴尔      促销机型   Inspiron
《实况足球》你一定非常熟悉了,这部成功的体育模拟游戏让很多朋友成为了足球游戏的忠实拥趸。  在众多的足球游戏中,你除了可以在PC上玩《PES2009》,在PSP上玩《实况2008》之外,何不试试这款手机上的《街头足球》呢?出色的画面和流畅的操作一定会让你相当满意。
近日,微软开始加大了维权力度,随着XX花园的主人被拘留,其他改版Windows的发源地——XX家园、XX论坛都进入改版或维护之中,一时之间闹得风声鹤唳。别担心!我们还有 Linux呢。它开放源代码,免费、自由、安全,不会有知识产权等问题,而且常见的应用软件一点都不少。如果你还对于Linux还不是很了解,也不要紧,请先由我们给你介绍几个小巧、灵活的迷你版本Linux吧……  如果说使用Windows
“比我聪明的都没有我漂亮,比我漂亮的都没有我聪明”,一位模特曾这样自信满满地说,因为她的IQ据说有145分之高。  你的IQ评分是多少,你知道吗?  其实在Internet上有很多在线测试IQ的网站,比如下面介绍的IQ大挑战(http://iq.200.net)。花点时间免费测一下,我们就能够轻松得知自己的IQ分数,试试也无妨吧?  进入网站页面后,就能看见一个IQ测试的Flash动画。在这里做测
如今是一个病毒泛滥的年代,越来越多的木马病毒直接威胁着我们的经济利益。在电脑安全防护方面虽然有着相当多的产品,但没有哪款产品能保证用户的电脑绝对安全。我们到底该如何做才能保证自己的WinXP安全呢?    还原软件做不到一劳永逸    目前市面上有不少动态系统还原软件,如影子系统、还原精灵、雨过天晴、ProMagic等等,它们与传统的静态还原软件Ghost的不同之处在于,受保护的系统(分区)无论在
IT企业始终都是年轻人的天下,所以它们也越来越重视应届生招聘,每年都有全国巡回宣讲会接受简历投递。不过,如果能事先知道它们的招聘计划和职位设置,投简历时才能更有的放矢哦!    微软·独创分享会,面试先体验  校园招聘专页:http://www.joinms.com    对于每一个计算机专业的学生来说,无论你对微软是恨是爱,它都是IT人的梦想帝国,能够成就绝大多数IT人对事业的构想。  微软20
为Firefox 3.0添加迅雷下载支持    ■Text/王志军    很多朋友已经用上了Firefox 3.0正式版,但是在Firefox 3.0中将《迅雷》作为下载工具并不是一件简单的事,为什么这样说呢?  1.问题的来源。《迅雷》在“工具→浏览器支持”菜单下提供了对于Firefox、Opera、Maxthon等浏览器的支持,例如选择“添加Firefox支持”,此时会弹出“软件安装”的对话框
启用电视功能    说到这儿,我仿佛听到嘘声一片。好了好了。我知道大家是怎么想的:GPS是行车走路用的电子导航设备,虽然如今在多媒体大潮之下它也具备了影音播放的功能,但怎么也和电视机挂不上钩嘛!看来,大家都有点不信。下面请看我放在PCD杂志上的这台新科GT-3500,开机后从其触摸屏主界面中是不是看到大大的“电视”按钮?另外其机身上第二个金属按键是不是也写着“TV”字样?对了嘛,这就是具有电视接收