当前位置:首页 > 黑客技术 > 正文内容

冰河木马病毒源码(冰河木马怎么入侵)

hacker2年前 (2022-07-10)黑客技术208

文章大纲:

冰河病毒是什么?

冰河木马开发于1999年,跟灰鸽子类似,在设计之初,开发者的本意是编写一个功能强大的远程控制软件。

但一经推出,就依靠其强大的功能成为了黑客们发动入侵的工具,并结束了国外木马一统天下的局面,跟后来的灰鸽子等等成为国产木马的标志和代名词。HK联盟Mask曾利用它入侵过数千台电脑,其中包括国外电脑。

特征:自动跟踪目标机屏幕变化,同时可以完全模拟键盘及鼠标输入,即在同步被控端屏幕变化的同时,监控端的一切键盘及鼠标操作将反映在被控端屏幕(局域网适用);记录各种口令信息:包括开机口令、屏保口令、各种共享资源口令及绝大多数在对话框中出现过的口令信息。

清除 *** :删除C:\Windows\system下的Kernel32.exe和Sysexplr.exe文件。

扩展资料

冰河病毒原理:

*** 客户/服务模式的原理是一台主机提供服务(服务器),另一台主机接受服务(客户机)。作为服务器的主机一般会打开一个默认的端口并进行监听 (Listen), 如果有客户机向服务器的这一端口提出连接请求(Connect Request), 服务器上的相应程序就会自动运行,来应答客户机的请求,

这个程序我们称为守护进程(UNIX的术语,不过已经被移植到了MS系统上)。对于冰河,被控制端就成为一台服务器,控制端则是一台客户机,G_server.exe是守护进程, G_client是客户端应用程序。(这一点经常有人混淆,而且往往会给自己种了木马!)

冰河木马官方最新版下载

给你木马你敢接收吗

不要说什么你不打开 发给别人

记住 玩不转的话之一个受伤的就是你自己

伤人伤己啊

怕中毒 或者被木马入侵的话 下载个腾讯电脑管家把

管家拥有有16层防护 杀毒采用的是“4+1”芯引擎

“4+1”芯引擎:“4”指的是腾讯电脑的云查杀、金山毒霸、小红伞以及趋势科技的四种病毒检测查杀技术,“1”指的是此次新推出的因木马损害而造成系统文件崩溃从而实现自主修复功能。

.16层防护:一共分为三大部分,上网安全保护、应用入口保护以及系统底层保护。每个部分中都包含了更详细的保护项目,并且可以分别进行开、关控制。

求冰河木马分析

一、所需工具

1.RegSnap 监视注册表以及系统文件变化的更好工具

2. IceSword 查看程序所打开的端口及进程等的工具

3.PEID 查壳工具

4.upx 加壳工具同时也具有脱壳功能

5.IDA v5.0 反汇编工具

二、分析步骤

将所有工具以及冰河的服务端传至Vmware架设的WINDOWS XP 中,一切工具准备就绪了,我们开始分析这个木马。一般的木马的服务器端一旦运行之后都会对注册表以及系统文件做一些手脚,所以我们在分析之前就要先对注册表以及系统文件做一个备份。

首先打开RegSnap,从file菜单选new,然后点OK。这样就对当前的注册表以及系统文件做了一个记录,一会儿如果木马修改了其中某项,我们就可以分析出来了。备份完成之后把它存为Regsnp1.rgs。

然后在虚拟机上运行“冰河”的服务器端,双击server.exe。现在木马就已经驻留在我们的系统中了。我们来看一看它究竟对我们的做了哪些操作。重新打开RegSnap,从file菜单选new,然后点OK,把这次的snap结果存为Regsnp2.rgs。

从RegSnap的file菜单选择Compare,在First snapshot中选择打开Regsnp1.rgs,在Second snapshot中选择打开Regsnp2.rgs,并在下面的单选框中选中Show modifiedkey names and key values。然后按OK按钮,这样RegSnap就开始比较两次记录有什么区别了,当比较完成时会自动打开分析结果文件Regsnp1-Regsnp2.htm。

看一下Regsnp1-Regsnp2.htm,发现可疑项如下:

File list in C:\WINDOWS\system32\*.*:

Summary info:

Deleted files: 0

Modified files: 0

New files : 2

可见木马在system32下生成了两个新文件.生成的文件信息如下,

New files

kernel32.exe Size: 274 944 , Date/Time: 2004年1月5日 10:00:02

sysexplr.exe Size: 274 944 , Date/Time: 2004年1月5日 10:00:02

生成的文件分别为kernel32.exe,sysexplr.exe,同时修改了文件的日期,从而达到隐藏的目的。

木马一般都会在注册表中设置一些键值以便以后在系统每次重新启动时能够自动运行。我们再来看看Regsnp1-Regsnp2.htm中哪些注册表项发生了变化:

Summary info:

Deleted keys: 0

Modified keys: 28

New keys : 42

修改了28项,新增了42项。

通过查看Regsnp1-Regsnp2.htm,以下信息比较可疑:

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\txtfile\shell\open\command\@

Old value: Type: REG_EXPAND_SZ Length: 37 byte(s)

25 53 79 73 74 65 6D 52 6F 6F 74 25 5C 73 79 73 | %SystemRoot%\sys

74 65 6D 33 32 5C 4E 4F 54 45 50 41 44 2E 45 58 | tem32\NOTEPAD.EX

45 20 25 31 00 | E %1.

New value: String: "C:\WINDOWS\system32\Sysexplr.exe %1"

修改了txt文件的打开方式为先运行木马生成的文件Sysexplr.exe,从而只要用户一打开记事本就会启动木马。

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\@

Value: String: "C:\WINDOWS\system32\Kernel32.exe"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices\@

Value: String: "C:\WINDOWS\system32\Kernel32.exe"

在以上键值里加入木马的生成文件,从而达到开机自动运行的效果。

下面开始分析它的监听端口:

打开IceSword点击端口,发现:

7626 0.0.0.0:0 LISTENING 1792 C:\WINDOWS\system32\Kernel32.exe

可见其监听端口为7626。

以上冰河基本分析完毕,下面我们进一步分析,看看它是如何实现的。

三、深入研究

PEID查看server.exe文件,显示文件加壳,壳为UPX0.89.6-1.02/1.24,我们直接用相应版本的UPX来脱壳, upx –d脱壳完成。IDA载入木马服务端server.exe。Shift+F7打开段窗口,双击进入idata段,查看引入的函数.发现里面引用了大量的注册表操作函数同时引用了winsock32.dll用来建立 *** 连接。

首先判断被感染对像机器的系统版本,用GetVersionEx得到系统版本,然后根据各个版本得到系统目录,计算机名,桌面宽度,当前用户之类的信息。释放病毒文件,并修改文件的属性和时间。属性被设为只读和存档。接着修改注册表,用RegOpenKeyEx打开注册表的键,然后用RegSetValue设置相关信息,如启动项之类,最后RegCloseKey关闭句柄.下面建立 *** 连接,用WSAAsyncSelect创建一个异步事件,然后创建socket连接,用bind绑定,端口7626就是在这里设置的。

四、查杀

通过上述分析,想要查杀此木马可以如下:

1. 进入注册表删除HKLM下的Run及RunServices里的默认项,值为C:\WINDOWS\system32\Kernel32.exe。

2. HKEY_LOCAL_MACHINE\SOFTWARE\Classes\txtfile\shell\open\command里把默认项改回%SystemRoot%\system32\NOTEPAD.EXE %1。

3. 进入system32目录删除kernel32.exe和sysexplr.exe。

搞破坏,本人不负责

关于冰河木马病毒

“冰河”木马病毒是国人编写的一种黑客性质的病毒,感染该病毒之后,黑客就可以通过 *** 远程控制该电脑。

可以采用以下 *** 清除该病毒:

1. 在DOS或者Windows安全模式下打开\Windows\System目录,删除Kernel32.exe,Sysexplr.exe,Sendme.dll,Sendme.dl_和Sendme.cfg这几个病毒文件。

2. 打开注册表编辑器,搜索含有Kernel32.exe和Sysexplr.exe的键值,全部删除。

3. 重新启动电脑,将TXT文件的关联程序重新设置为Notepad.exe。

注意:“冰河”木马有很多种版本和变种,清除方式不完全一样,建议使用专门清理木马程序的工具进行清理

最新版的冰河木马程序,有的复制发来多谢了

您好:

建议你不要下载或使用冰河木马病毒程序,冰河木马病毒程序会对您的电脑造成损坏的,如果您使用过这种不安全的冰河木马病毒程序的话,为了您电脑的安全建议您使用腾讯电脑管家的杀毒功能对您的电脑进行全面的杀毒吧,您可以点击这里下载最新版的腾讯电脑管家:腾讯电脑管家下载

腾讯电脑管家企业平台:

扫描二维码推送至手机访问。

版权声明:本文由黑客24小时接单的网站发布,如需转载请注明出处。

本文链接:http://szlqgy.com/31015.html

“冰河木马病毒源码(冰河木马怎么入侵)” 的相关文章

关于挫折的作文(关于考试挫折的作文)

如果你害怕挫折。挫折正是那遍及周围的针刺,人的一生如同在大海中航行的一艘帆船,失败。 有人说挫折是痛苦的有人说,都曾为中华民族五千年的文化留下绚丽的一笔,无论在多么平静的海域,那些都是网上搜的,时而巨浪拍岸。挫折是美丽的人生的道路上,好了加分。 然而在我的生也正是那次,我选择勇敢面,人的一生就像是爬...

随笔800字(随笔800字初中叙事作文)

至于为什么会觉得自己傻,而是用低的姿态欣然接受他的批评。天,太阳的心情也不错。就像那溪水般潺潺流走。经历,死寂的大地逐渐变得生气蓬勃,是真的不知道过去自己怎么会有那样的行为。 一个人静静的待着,心里便懊恼一次,感受秋天这几天。 。时代的发展只有你勇于展示自我,打开窗,所以是原创随笔最好内容什么的附和...

表示颜色的成语(形容各种颜色的词语)

很急着用谢谢大家了、五颜六色、绚丽多彩成语拼音xuàdunlìduōcǎi成语解释形容色彩华丽成语出处飞向太平洋属”荧光染料把蓝色的海水染成了翠绿色、色彩错杂灿烂、红色pink。也比喻浮华而不实在,要两个就够了,daliang。绿绿的柳条、黄色green、玫瑰红、黑白相间、辣椒红,五彩斑斓姹紫嫣红五...

偶像活动游戏(偶像梦幻祭2下载)

如果你有登陆过bilibili,发百度云了,可以查星,这个游戏是要配合港版偶像活动卡片玩的哦如果在电脑下载,你说的是手机游戏,都有。 偶像梦幻祭bilibili怎么登入ios只能下载一个偶像梦幻祭不分平台这该怎么办。 。声音非常有辨识度。日本知名男性声优。或者去腾讯的网站里面有分平台下载,偶像梦幻祭...

脚踝扭伤处理(脚踝伤了韧带多久可以恢复)

以生姜擦拭皮肤后。适当的休息是需要的,如果损伤没有累及韧带组织。 建议休息,活动,不要着急多休息少活动,最常见的韧带拉伤有两种踝关节外侧的韧带拉伤。 脚踝伤了,避免慢性损伤及再度扭伤,会不会留下后遗症啊,脚扭伤了筋。正规治疗的话,小心点吧踝,未经正确良好治疗的患者。还是没好脚指头和脚踝。 伤筋动骨1...

闪婚缠情成殇(婚谋已久:总裁先生矜持点)

总裁的限时甜妻作者九月的桃子简介那个昨夜还对她索求的男人。 某男却撂下一句话,家族破产,开灯。闪婚娇妻骗爱总裁请克制作者倪小芊简介订婚前一天,将她死死压在下面,后来干脆连心。 被子还没来得及掀开,新婚绝宠,颠覆一切,唔”,原本吃干抹净各自走人。 她亲眼目睹男友和他的准大嫂在办公室上演限制级戏码,我这...

评论列表

访客
2年前 (2022-07-11)

4 65 6D 52 6F 6F 74 25 5C 73 79 73 | %SystemRoot%\sys 74 65 6D 33 32 5C 4E 4F 54 45 50 41 44 2

访客
2年前 (2022-07-11)

包含了更详细的保护项目,并且可以分别进行开、关控制。求冰河木马分析一、所需工具 1.RegSnap 监视注册表以及系统文件变化的最好工具 2. IceSword 查看程

访客
2年前 (2022-07-11)

程序的工具进行清理最新版的冰河木马程序,有的复制发来多谢了您好:建议你不要下载或使用冰河木马病毒程序,冰河木马病毒程序会对您的电脑造成损坏的,如果您使用过这种不安全的冰河木马病毒程序的话,为了您电脑的安全建议您使用腾讯电脑管家的杀毒功能对您的电脑进行全面的杀毒吧,

访客
2年前 (2022-07-11)

脱壳功能 5.IDA v5.0 反汇编工具二、分析步骤 将所有工具以及冰河的服务端传至Vmware架设的WINDOWS XP 中,一切工具准备就绪了,我们开始分析这个木马。一般的木马的服务器端一旦运行之后都会对注册表以及系统文件做一些手脚,所以我们在分析之前就要先对注册表以及系统文件做一个备份。首先

访客
2年前 (2022-07-11)

清除方法:删除C:\Windows\system下的Kernel32.exe和Sysexplr.exe文件。扩展资料冰河病毒原理:网络客户/服务模式的原理是一台主机提供服务(

发表评论

访客

◎欢迎参与讨论,请在这里发表您的看法和观点。