編者按:我們將會為你全面剖析時下流行的href=”http://www.pcdu.net/anquan/Trojan/””>木馬查殺法攻防相關知識,讓你在碰到中招的情況后,也不至于只會格式化再重裝系統了事。通過對href=””http://www.pcdu.net/anquan/Trojan/””>木馬查殺法的制作→偽裝→種植→防范全程攻略,讓大家對于看似老生常談的href=””http://www.pcdu.net/anquan/Trojan/””>木馬查殺法有一個比較系統的認識。
為什么要加/脫殼?對于黑客來說,這項技術被淋漓盡致地應用到了偽裝href=””http://www.pcdu.net/anquan/Trojan/””>木馬查殺法客戶端上,目的是為了防止被殺毒軟件反跟蹤查殺和被跟蹤調試,同時也防止算法程序被別人靜態分析。
用pe-scan給href=””http://www.pcdu.net/anquan/Trojan/””>木馬查殺法脫殼
href=””http://www.pcdu.net/anquan/Trojan/””>木馬查殺法研究愛好者cytkk第一時間在國外某著名黑客論壇下載到了最新的反彈端口型href=””http://www.pcdu.net/anquan/Trojan/””>木馬查殺法(以下簡稱href=””http://www.pcdu.net/anquan/Trojan/””>木馬查殺法Z),正欲體驗其強大的功能時,不料被Norton Antivirus逮個正著,令人郁悶不已。Cytkk企圖使用加殼軟件UPX(Ultra Packer For executable)對它進行簡單包裝來騙過殺毒軟件,哪料提示加殼失敗,檢測得知href=””http://www.pcdu.net/anquan/Trojan/””>木馬查殺法Z早已被程序作者用UPX壓縮,當務之急是要先去除這個已被Norton Antivirus識破的爛殼。
cytkk運行一款名叫pe-scan 3.31的軟件。點擊open打開href=””http://www.pcdu.net/anquan/Trojan/””>木馬查殺法Z的客戶端,在居中的顯示框內得知加殼類型為UPX,再點擊unpack→start,cytkk按照提示設置好保存目錄和文件名就完成了整個脫殼操作。這樣一來就得到了href=””http://www.pcdu.net/anquan/Trojan/””>木馬查殺法Z的原始客戶端程序。
高手傳經:在經過復雜的多重加殼后,檢測出的結果就不一定準確了,此時就需要使用adv.scan高級掃描, pe-scan會分析出被各種加殼工具加殼的可能性。
重新加殼欺騙殺毒軟件
接下來cytkk要做的就是給href=””http://www.pcdu.net/anquan/Trojan/””>木馬查殺法Z的原始客戶端進行一次成功的加殼,根據以往的經驗,此時用ASPack1.12是個明智之舉,它擁有標準的Windows界面,操作簡單直觀。為了保證加殼后程序的完整性,cytkk放棄了最大可能的壓縮,在選項中去掉了壓縮資源的勾選并選擇了保留額外數據。壓縮選項很直觀,有兩個進度條,上面一個表示壓縮進度,下面一個則是壓縮后的文件大小。壓縮完成后,cytkk便迫不及待地點擊左邊的測試按鈕來進行完整性測試。結果沒讓cytkk失望,ASPack的出色表現使以嚴厲著稱的Norton Antivirus對加殼后的href=””http://www.pcdu.net/anquan/Trojan/””>木馬查殺法Z也視而不見了。
文中所述軟件打包下載:http://www.sixvee.com/520yy/tools/cytkk-1.rar
”
上一條:Word雙面打印技巧
下一條:彩色噴墨打印機的保養細節