论文部分内容阅读
在上一期《大网站是这样被入侵的>一章中。简单的提了一下网页木马的加密躲过杀毒软件的方法,该方法可能对某些杀毒软件没有效果的。在今天的文章中,我为大家详细的介绍,如何对网页木马彻底的加密免杀,躲过杀毒软件的查杀方法。
生成绝杀型网页木马
在进行免杀前,我们首先要生成一个网页木马作为测试目标,这次我们为大家选择的是一个绝杀型的网页木马“2007完美组合木马”。这所以称这款木马为绝杀型木马,是因为它制作出来的网页木马,集成了多个系统及软件漏洞,包括MS-06014、MS-06046、MS-07007、ANl溢出等系统漏洞,‘以及Web迅雷溢出、暴风影音II、Yahoo聊天软件等溢出漏洞。也就是说,这款网页木马中实际上是包含了七款网页木马。相信对于普通用户来说,浏览了此网页木马,总有一个漏洞会触发运行木马的!

首先,准备一个盗号或远程控制木马,将其上传到某个网站空间中去。运行“2007完美组合木马”工具,在上方的“木马地址”中输入自己的木马链接地址,然后在下方选择要组合的网页木马类型。可全部选择,以增强攻击性(如图1)。点击“Make”按钮,即可在当前目录下生成名为“main,hlm”的主网页木马文件,和其它几个“Ms06014.htm”、“Xunlei.htm”、“Yahoo.htm”等子网页木马文件。将这几个木马文件全部上传到某个网站空间中去。然后可以采用木马生成器上提供的两种方式:“框架挂马”或“脚本挂马”的方式插入到某个入侵的网站网页中,即可将木马传播出去了。
小提示
木马有一个“Cookies”设置项,用于设置Cookie信息记录木马运行次数,以免网页木马重复执行。可提高网页木马效率与隐蔽性。
兔杀目标
在生成的几个子网页木马文件中。有好几个是会被杀毒软件查杀的,包括“Yahoo.htm”、“StormlI.htm”和“ani.c”。现在我们就来对这几个网页木马进行免杀处理,先挑选“stormlI.htm”作为免杀目标。
定位网页木马特征码
网页木马与普通EXE程序木马一样。杀毒软件都是通过特征码对其进行查杀的。定位EXE程序木马的特征码。可以使用MYCCL之类的工具;而网页木马特征码。则可使用“文本特征码定位器”工具。
小提示
“文本特征码定位器”与MYCCL定位特征码的原理是一样的,都是通过依次用数据覆盖文件中的某几个字节段,生成多个文件。用杀毒软件扫描后,如果未被杀的则说明其覆盖的字节处就是特征码。
步骤一:设置定位器、

运行文本特征码定位器,在上面的“文件”处浏览选择刚才生成的“Stormll htm”文件;在“目录”中指定一个临时文件保存目录(如图2)。“替换字节”中可以设置10左右。一般来说,字节数越小。定位越精确,但是相应的生成文件数目更多,占用空间大速度慢。在这里因为“Stormll.htm”文件本身体积只有“3KB”,比较小,因此可以将字节数设置小一些,设置为2左右。
步骤二:查杀木马
点击“生成”按钮,即可在指定的目录下生成多个临时文件。文件都是被相应覆盖掉了一些字节的。生成完毕后。会弹出一个对话框。注意,不要点击确定关闭。先用杀毒软件查杀此目录中生成的临时文件。查杀剩下的文件。应时被覆盖掉了特征码的文件了。
步骤三:获得特征码信息
此时返回刚才的对话框,点击确定按钮,关闭对话框后返回到文本特征码定位器主界面中,软件会自动定位特征码信息,并在当前目录下生成一个名为“report,htmI”的报告文件。打开报告文件,可看到页面中以红色标记的就是网页木马的特征码字符串了(如图3)。

小提示
对于网页木马来说。往往会有多段特征码,这是很正常的。
步骤四:定位特征码
现在我们要检测一下软件定位的特征码是否正确,以红色标记的字符串“
其中“str1=”后改成前面转换后得到的ASCIl代码,替换后保存文件,再用杀毒软件查杀,同样可以让杀毒软件识别不出病毒来。这个方法是非常通用的,无论任何特征码语句,都可以通过转换为ASCII后再进行解密,从而达到免杀的效果。用此方法对付其它杀毒软件,也都是有效的,而且还可以在此方法的基础上略作修改变换,可以实现百分之百的免杀!
下载地址:
2007完美组合木马http://www.3800hk.com/SoflJzhly门9433,html
文本特征码定位器http://downloadl.77169.corn/soft/hacrktools/other/200609/060918dwq.zip
生成绝杀型网页木马
在进行免杀前,我们首先要生成一个网页木马作为测试目标,这次我们为大家选择的是一个绝杀型的网页木马“2007完美组合木马”。这所以称这款木马为绝杀型木马,是因为它制作出来的网页木马,集成了多个系统及软件漏洞,包括MS-06014、MS-06046、MS-07007、ANl溢出等系统漏洞,‘以及Web迅雷溢出、暴风影音II、Yahoo聊天软件等溢出漏洞。也就是说,这款网页木马中实际上是包含了七款网页木马。相信对于普通用户来说,浏览了此网页木马,总有一个漏洞会触发运行木马的!

首先,准备一个盗号或远程控制木马,将其上传到某个网站空间中去。运行“2007完美组合木马”工具,在上方的“木马地址”中输入自己的木马链接地址,然后在下方选择要组合的网页木马类型。可全部选择,以增强攻击性(如图1)。点击“Make”按钮,即可在当前目录下生成名为“main,hlm”的主网页木马文件,和其它几个“Ms06014.htm”、“Xunlei.htm”、“Yahoo.htm”等子网页木马文件。将这几个木马文件全部上传到某个网站空间中去。然后可以采用木马生成器上提供的两种方式:“框架挂马”或“脚本挂马”的方式插入到某个入侵的网站网页中,即可将木马传播出去了。
小提示
木马有一个“Cookies”设置项,用于设置Cookie信息记录木马运行次数,以免网页木马重复执行。可提高网页木马效率与隐蔽性。
兔杀目标
在生成的几个子网页木马文件中。有好几个是会被杀毒软件查杀的,包括“Yahoo.htm”、“StormlI.htm”和“ani.c”。现在我们就来对这几个网页木马进行免杀处理,先挑选“stormlI.htm”作为免杀目标。
定位网页木马特征码
网页木马与普通EXE程序木马一样。杀毒软件都是通过特征码对其进行查杀的。定位EXE程序木马的特征码。可以使用MYCCL之类的工具;而网页木马特征码。则可使用“文本特征码定位器”工具。
小提示
“文本特征码定位器”与MYCCL定位特征码的原理是一样的,都是通过依次用数据覆盖文件中的某几个字节段,生成多个文件。用杀毒软件扫描后,如果未被杀的则说明其覆盖的字节处就是特征码。
步骤一:设置定位器、

运行文本特征码定位器,在上面的“文件”处浏览选择刚才生成的“Stormll htm”文件;在“目录”中指定一个临时文件保存目录(如图2)。“替换字节”中可以设置10左右。一般来说,字节数越小。定位越精确,但是相应的生成文件数目更多,占用空间大速度慢。在这里因为“Stormll.htm”文件本身体积只有“3KB”,比较小,因此可以将字节数设置小一些,设置为2左右。
步骤二:查杀木马
点击“生成”按钮,即可在指定的目录下生成多个临时文件。文件都是被相应覆盖掉了一些字节的。生成完毕后。会弹出一个对话框。注意,不要点击确定关闭。先用杀毒软件查杀此目录中生成的临时文件。查杀剩下的文件。应时被覆盖掉了特征码的文件了。
步骤三:获得特征码信息
此时返回刚才的对话框,点击确定按钮,关闭对话框后返回到文本特征码定位器主界面中,软件会自动定位特征码信息,并在当前目录下生成一个名为“report,htmI”的报告文件。打开报告文件,可看到页面中以红色标记的就是网页木马的特征码字符串了(如图3)。

小提示
对于网页木马来说。往往会有多段特征码,这是很正常的。
步骤四:定位特征码
现在我们要检测一下软件定位的特征码是否正确,以红色标记的字符串“
其中“str1=”后改成前面转换后得到的ASCIl代码,替换后保存文件,再用杀毒软件查杀,同样可以让杀毒软件识别不出病毒来。这个方法是非常通用的,无论任何特征码语句,都可以通过转换为ASCII后再进行解密,从而达到免杀的效果。用此方法对付其它杀毒软件,也都是有效的,而且还可以在此方法的基础上略作修改变换,可以实现百分之百的免杀!
下载地址:
2007完美组合木马http://www.3800hk.com/SoflJzhly门9433,html
文本特征码定位器http://downloadl.77169.corn/soft/hacrktools/other/200609/060918dwq.zip