正义凛然 木马伪装全揭露
日期:2007-01-30 荐:
在网络发展飞速的今天,安全问题已经逐步深入人心,耳熟能详的如:不运行不明的.exe、.com文件,不把密码用明文的形式在QQ之类的通讯工具中传播等等;总在一个阴暗的角落里,偷偷的笑着这些自以为已经深谙安全之道的我,为什么有资格偷笑呢? 下面我就来大概介绍一下,我经常用到的木马伪装术! 定义:鉴于木马的危害性,很多人对木马知识还是有一定了解的,这对木马的传播起了一定的抑制作用,这是木马设计者所不愿见到的,因此他们开发了多种功能来伪装木马,以达到降低用户警觉,欺骗用户的目的。 具体方法大致有如下几种: (1) 修改图标 当你在E-mail的附件中看到如图2所示的图标时,是否会认为这是个文本文件呢?但是我不得不告诉你,这也有可能是个木马程序,现在已经有木马可以将木马服务端程序的图标改成HTML,TXT,ZIP等各种文件的图标,这有相当大的迷惑性,但是目前提供这种功能的木马还不多见,并且这种伪装也不是无懈可击的,所以不必整天提心吊胆,疑神疑鬼的。 这里给各位举个例子,国内知名木马“聪明基因”,就对其服务器端进行了这样的伪装技术。
如图01 怎么样?这样伪装过后,您是不是一个大意就会把他当成是IE的脱机文件? 还有其他的,如:木马冰河
广外女生
木马黑洞
无赖小子
(2) 捆绑文件 这种伪装手段是将木马捆绑到一个安装程序上,当安装程序运行时,木马在用户毫无察觉情况下,偷偷地进入了系统。至于被捆绑的文件一般是可执行文件(即EXE,COM一类的文件)。 (3) 出错显示 有一定木马知识的人都知道,如果打开一个文件,没有任何反应,这很可能就是个木马程序,木马的设计者也意识到了这个缺陷,所以已经有木马提供了一个叫做出错显示的功能。当服务端用户打开木马程序时,会弹出一个错误提示框(这当然是假的),错误内容可自由定义,大多会定制成一些诸如“文件已破坏,无法打开!”之类的信息,当服务端用户信以为真时,木马却悄悄侵入了你的系统。 想这样,就有可能是您运行木马后的征兆。
如图06 怎么样?以前您能想到吗? (4) 定制端口 很多老式的木马端口都是固定的,这给判断是否感染了木马带来了方便,只要查一下特定的端口就知道感染了什么木马,所以现在很多木马都加入了定制端口的功能,控制端用户可以在1024~65535之间任选一个端口作为木马端口(一般不选1024以下的端口),这样就给判断所感染木马类型带来了麻烦。
如图07 看到了吗?这个就是聪明基因的默认端口,自然,我们也就是在这里修改端口来增强木马的隐蔽性的。
(5) 自我销毁 这项功能是为了弥补木马的一个缺陷。我们知道当服务端用户打开含有木马的文件后,木马会将自己拷贝到Windows系统文件中 (c:\Windows, c:\Windows\system或c:\Windows\temp目录下),一般来说原木马文件和系统文件夹中的木马文件的大小是一样的(捆绑文件的木马除外),那么中了木马的朋友只要在近来收到的信件和下载的软件中找到原木马文件,然后根据原木马的大小系统文件夹找相同大小的文件,判断一下哪个是木马就行了。而木马的自我销毁功能是指安装完木马后,原木马文件将自动销毁,这样服务端用户就很难找到木马的来源,在没有查杀木马的工具帮助下,就很难删除木马了。 (6)木马更名 安装到系统文件夹中的木马的文件名一般是固定的,那么只要根据一些查杀木马的文章,按图索骥在系统文件夹查找特定的文件,就可以知道中了什么木马。所以现在有很多木马都允许控制端用户自由定制安装后的木马文件名,这样很难判断所感染的木马类型了。 久走夜路终与鬼,这话一点都没错,读者你也别不信,有时候我就经常能收到一些连木马服务器端名字都没有改的东东,想骗我上当?嘿嘿,这个活也太粗糙了吧。
标签: