| 网站首页 | 资讯 | Hack | 漏洞 | 网管 | 编程 | 培训 | 品黑页 | 软件 | 论坛 | 动画 | 视频 | 经典 | 教学站 | 黑客点睛 | 
服务导航 我要发布 主力频道 空间域名 精华收集 服务器出租 黑客培训 光盘刻录 特色服务 解决方案 我要投诉
您现在的位置: 华夏黑客同盟 >> Hack >> 工具介绍 >> 正文 用户登录 新用户注册
[图文]黑客之门的魅力:感染与加载         ★★★ 【字体:
黑客之门的魅力:感染与加载
作者:佚名 文章来源:华盟收集 点击数: 更新时间:2006-12-11


可以看出感染之后的TestLoad.exe的引入表多了一个Hkdoordll.dll引入库。细心观察感染之后的 TestLoad.exe的引入表地址(Import Table Address ITA)已经被改变,原来的ITA为0x000043FC,感染之后为0x0000477E。
为了进一步看清除感染前后的文件的变化,这里使用LordPE.exe比较感染前后的TestLoad.exe的引入表函数,比较结果如图3所示:

图3
小提示:使用LordPE.exe查看exe文件的引入表函数方法是:点击PE Edito打开相应的文件,接着点击Directories,弹出对话框后点击Import Table右边的三个点,这样就可以查看一个可执行文件的引入表了。

可以看出,只是在引入表链表中添加了一个相应的Hkdoordll.dll,这样当被感染的程序再次运行时,由系统的程序装载器搜索Hkdoordll.dll,并将其引用到被感染程序的地址空间,后门就运行起来了。黑客之门的这种子启动方式值得学习,比较灵巧。

搞明白了黑客之门的启动方式后,我们就可以手动清除它了,这里切不可将Hkdoordll.dll直接删除,这样可能直接导致系统崩溃。因为系统在加载被感染的程序(假如为Services.exe)时发现没有找到Hkdoordll.dll,Services.exe将不能被装载,如果被感染的是系统关键进程的话,那么系统将不能正确的启动。清除的时候我们可以去别的机器上(相同系统与补丁)找一个Services.exe,将被感染的程序命名为 Services2.exe,将Services.exe拷贝到System32文件夹下,重启电脑,删除Hkdoordll.dll就清除黑客之门了。
运行时感染

上面说的是黑客之门的自启动方式,下面看看黑客之门是怎么感染正在运行的系统文件的,这一点让我晕了很久,最后发现是用了一个很灵活的小技巧。
我们知道在Windows系统下,正在运行的程序文件一般是不能修改或者删除的,正是由于这一点,才出现了各种程序运行时的自删除大法,程序自删除不是我们这次的重点。但是,细心的用户可能已经发现,在Windows 2000或Wndows XP系统下,我们可以对正在运行的EXE文件进行重命名或者移动。
再拿刚才的TestLoad.exe做测试,运行:

C:>rundll32 hkdoordll,DllRegisterServer TestLoad.exe 2
可以发现TestLoad.exe所在的文件夹内多出了一个文件TestLoad.exe.bak,咋一看还以为“黑客之门”做好事,自动帮你备份一下系统文件,其实这可是黑客之门的狐狸尾巴啊!是它不得已而为之的。不要关闭TestLoad.exe,然后试着删除TestLoad.exe和 TestLoad.exe.bak,是不是发现奇迹了?竟然把TestLoad.exe删掉了,而TestLoad.exe.bak竟然不让删,是不是和我刚才说的话矛盾?非也!非也!刚好证明了刚才的话:黑客之门先把TestLoad.exe改名为TestLoad.exe.bak,然后生成一个被感染的TestLoad.exe,这样,下次运行TestLoad.exe实际上是被替换过的程序,原来的程序则放在一边。
用IDA Pro反汇编Hkdoordll.dll可以发现以下函数的调用:

文件重命名:

.data:1000C618 lea ecx, [esp+438h+FileName]
.data:1000C61F lea edx, [esp+438h+var_324]
.data:1000C626 push ecx
.data:1000C627 push edx
.data:1000C628 call rename

拷贝文件:

.data:1000C66F lea edx, [esp+440h+var_32C]
.data:1000C676 push 0 ; bFailIfExists
.data:1000C678 lea eax, [esp+444h+var_228]
.data:1000C67F push edx ; lpNewFileName
.data:1000C680 push eax ; lpExistingFileName
.data:1000C681 call CopyFileA

移动文件:

.data:1000C795 mov eax, [ebp+8]
.data:1000C798 test eax, eax
.data:1000C79A jnz short loc_1000C7FE
.data:1000C79C lea ecx, [esp+448h+var_334]
.data:1000C7A3 push 5 ; dwFlags
.data:1000C7A5 lea edx, [esp+44Ch+var_230]
.data:1000C7AC push ecx ; lpNewFileName
.data:1000C7AD push edx ; lpExistingFileName
.data:1000C7AE call MoveFileExA
上面的语句实际上可以理解为:
MoveFileEx(“TestLoad.exe”,”TestLoad.exe.bak”, MOVEFILE_DELAY_UNTIL_REBOOT| MOVEFILE_REPLACE_EXISTING);

小知识:MSDN中对MoveFileEx()函数的解释为:
BOOL MoveFileEx(
LPCTSTR lpExistingFileName, // pointer to the name of the existing file
LPCTSTR lpNewFileName, // pointer to the new name for the file
DWORD dwFlags // flag that specifies how to move file
);

这样进程TestLoad.exe的文件映象实际上为TestLoad.exe.bak,接着Hkdoordll.dll生成被感染的TestLoad.exe,并且保存在原来的文件路径上即可。

灭掉系统文件保护

一旦系统启动了,Windows系统就开始加载已经被感染的系统程序,但是由于“黑客之门”是通过感染系统程序实现自启动的,这下子又遇到了另外一个问题。

大家都知道,在Windows 2000和Windows XP中有系统文件保护功能,一旦被保护的系统文件被修改了,就会弹出需要插入系统安装盘CD的对话框。这样就导致了一个问题, TestLoad.exe只是一个普通的EXE文件,而不是受系统文件保护系统保护的系统进程,那为什么黑客之门修改系统进程时,操作系统的文件的文件保护系统不会提醒呢?
这一点,还是采用反汇编黑客之门的方法,观察它是怎样关闭系统文件保护功能的。

发现如下的代码:

.data:1000BBB0 LoadSFCDLL proc near ; CODE XREF: sub_1000BC70+B7
.data:1000BBB0 push esi
.data:1000BBB1 xor esi, esi
.data:1000BBB3 call GetVersion ; Get current version number of Windows
.data:1000BBB3 ; and information about the operating system platform
.data:1000BBB9 cmp al, 5
.data:1000BBBB jnz short loc_1000BBDF
.data:1000BBBD xor ecx, ecx ;此时为Windows2000系统
.data:1000BBBF mov cl, ah
.data:1000BBC1 test cl, cl
.data:1000BBC3 jnz short loc_1000BBD2
.data:1000BBC5 push offset aSfc_dll ; lpLibFileName
.data:1000BBCA call LoadLibraryA ;此时为WindowsXP系统
.data:1000BBD0 pop esi
.data:1000BBD1 retn
.data:1000BBD2 loc_1000BBD2: ; CODE XREF: LoadSFCDLL+13 j
.data:1000BBD2 push offset aSfc_os_dll ; lpLibFileName
.data:1000BBD7 call LoadLibraryA
.data:1000BBDD pop esi
.data:1000BBDE retn

上面的代码可以看出,Hkdoordll.dll根据操作系统的版本调用了Sfc.dll或者Sfc_os.dll,如果是Windows 2000(Windows NT 5.0)的话,装载Sfc.dll;如果是Windows XP(Windows NT 5.1)的话,装载Sfc_os.dll。再看下面的一段反汇编代码:

sub esp, 228h
.data:1000BC76 lea eax, [esp+228h+hObject]
.data:1000BC7A push ebx
.data:1000BC7B push esi
.data:1000BC7C push edi
.data:1000BC7D push offset aWinlogon_exe ; "winlogon.exe"
.data:1000BC82 push 0
.data:1000BC84 push offset aDS ; "%d/%s"
.data:1000BC89 push 1Fh
.data:1000BC8B mov edi, ecx
.data:1000BC8D push eax
.data:1000BC8E call sub_10008C60
.data:1000BC93 add esp, 14h
.data:1000BC96 lea ecx, [esp+234h+hObject]
.data:1000BC9A push ecx ; lpMultiByteStr
.data:1000BC9B call sub_100016CC //这个子函数就是用来得到进程ID
.data:1000BCA0 cmp eax, 0FFFFFFFDhSFC
.data:1000BCA3 jb short loc_1000BCDB
.data:1000BCA5 push offset aCanTGetWinlogo ; "Can't get winlogon process id!rn"

上一页  [1] [2] [3] 下一页

责任编辑:华夏编辑6  联系方式  Email:华夏编辑6
电话:51228163
  • 上一篇黑客:

  • 下一篇黑客:
  • (只显示最新5条。评论内容只代表网友观点,与本站立场无关!)
    姓 名:
    * 游客填写  ·注册用户
    主 页:
    评 分:
    1分 2分 3分 4分 5分
    评论内容:
    验证码: *
  • 请遵守《互联网电子公告服务管理规定》及中华人民共和国其他各项有关法律法规。
  • 严禁发表危害国家安全、损害国家利益、破坏民族团结、破坏国家宗教政策、破坏社会稳定、侮辱、诽谤、教唆、淫秽等内容的评论 。
  • 用户需对自己在使用本站服务过程中的行为承担法律责任(直接或间接导致的)。
  • 本站管理员有权保留或删除评论内容。
  • 评论内容只代表网友个人观点,与本网站立场无关。
  • 最新hack更新
    最新推荐资讯
    相关黑客
    类熊猫感染下载者Worm.Delf.yrj(
    教你一步一步做感染
    恢复威金病毒感染的EXE文件小方法
    亲密接触恶意代码之文件感染和内
    防病毒再感染有窍门
    病毒感染技术分析
    判断电脑是否感染了病毒
    黑客之门感染与加载详解
    解决黑客之门后遗症故障恢复控制
    又一匹好马(黑客之门教程)
    最新会员软件
    最新推荐视频
    最新推荐动画

    Copyright @ 2005 77169.Net Inc. All rights reserved. 华夏黑客同盟 版权所有
    北京市电信通提供网络带宽

    mailto:webmaster@77169.net
    咨询QQ号:836982 / 59280880
    联系站长 QQ38588913
    热线电话: 86-10-67634029/676229433
    京ICP证041431号