網頁掛馬之實戰詳解

  不論是那一種幫兇,***都希望能在被黑者不懷疑、殺毒軟件抓不到的情況下,順利將***
保存到被黑電腦中然後運行,經過多年的演變與發展,目前有經驗的***最常使用的方法就是利
用***網頁…也就是說***會先針對某個漏洞 (通常是 Windows 或 IE 的漏洞) 設計出一個特殊
的網頁 (也就是***網頁),當被黑者瀏覽這個網頁,就會利用該漏洞無聲無息的趁機將***下載
到被黑電腦中然後運行 (若被黑電腦已修補該漏洞,此方法當然就無效)。
  一般而言***想要利用漏洞來進行***任務,幾乎都必須自己寫工具程序才行,不過在***
的世界中永遠有奉獻出自己心力的慈善家,因此網絡上就有一些針對某些漏洞而設計的***生成器
,讓許多*** (特別是初學者***) 可以不必學習高深的編程就能輕易的利用這類工具來進行***
任務,在本問題中我們就是要詳細討論***如何利用這類工具來進行工作。
  由於這類工具是幫助真正的***植入被黑電腦中與運行,因此應該稱爲***幫兇,而不是真
正的***,因此嚴格來說它應該是***幫兇生成器,而不是***生成器,像 Sub7 editserver.exe
或 Optix PRO Builder.exe 纔算是名符其實的***生成器。
◎***幫兇生成器的問題與盲區
   可能有讀者會認爲:既然有現成的工具,那要設計一個***網頁就不是難事! 在網絡隨便查找
就有一大堆,的確沒錯,雖然在搜索網站輸入網馬生成器、***生成器就可找到很多 (大多是在我
國內地),但是有經驗***並不會因此而高興,因爲這些***幫兇生成器的問題很多,並非找到後
下載就能順利使用,主要有下列問題:
雖然在查找網站中有找到,但單擊後該網頁已經不見了,當然也就不可能下載***幫兇生成器,
 這種情況很常見,只好再試下一個查找到的項目。
有些***生成器是利用一年前或是更久之前的漏洞 (Windows 系統或 IE 的漏洞) 設計的,就
 算下載後可以正常使用,但對於已修補該漏洞的電腦當然就無效,也就是說年代愈久,***生成
 器愈沒有利用的價值 (對許多電腦可能都無效),因此這類***查找到一大堆也幾乎是廢物。
許多***生成器都沒有詳細的使用說明,如果***經驗不足或是很難使用,則仍是無用武之地。
有些***生成器並不是原設計者放在網絡上讓人下載,因此有可能會出現缺少文件的情況,所以
 就算下載成功也是沒用 (當然可以再去查找缺的文件來補齊,但又要費一番功夫)。
不知道是惡作劇還是喜歡騙人,有些***生成器跟本不像說明那樣或是假的…當然要下載後才知
 道是個騙局。
有些***生成器是作者從網絡找數據、程序後東拼西湊寫出來的,可能對所利用的漏洞不甚瞭解
 ,如此寫出來的***生成器當然也就很有問題。
有些下載***生成器的網站還會學以致用、充分實現***網頁的效果,也就是說只要進入下載木
 馬生成器的網頁就會自動被植入某種***或病蟲 (最常利用 Windows 系統或 IE 的漏洞),如果
 ***電腦有安裝殺毒軟件或網絡防護程序或許就可以抓到或發現,否則還沒下載***幫兇生成器
 就先被***或病蟲***,還真是一大諷刺。
有些號稱是最新、最強、使用某個最新微軟漏洞的***幫兇生成器,結果下載後卻是該***幫兇
 生成器的使用教學動畫,或是創建的網頁***是有問題的無法作用 (那就等於沒有)…等情況,
 爲何會這樣呢? 原來是設計者想要賣自己寫的***幫兇生成器,所以纔會出現這樣的現象。不過
 小弟好奇的是:有多少人會這樣買***幫兇生成器呢? 一般而言時間愈久,***的價值愈低 (木
 馬幫兇生成器也一樣),而且***又不能試用,若買了之後有任何問題,會有跟蹤服務嗎? 即使
 ***幫兇生成器完全沒問題,而且針對最新的漏洞設計,但並不表示購買者就一定能成功***被
 黑電腦而且不被防火牆抓出來啊! 另外若購買者能力與知識不足,則買了***生成器可能也不會
 用或有問題…所以小弟實在很懷疑:這樣的生意能做嗎?
  夠嗆了吧?! 並不是從網絡上隨便下載個***幫兇生成器就能進行***工作,即使不會寫***,
想要使用***幫兇生成器也要有相當的經驗、知識與技巧才行,也就是說要使用工具來進行***任
務也並非那麼容易。
◎獲取網頁空間
   既然***要利用***網頁來誘騙被黑者瀏覽,當然就需要一個網頁空間來保存***網頁文件與
該網頁所需要的相關文件 (如果有的話),而當***有了可使用的網頁空間後,下面我們就找幾個
***幫兇生成器來進行研究與瞭解***如何製作與使用***網頁來將***植入被黑電腦中。
Note:在進行之前***必須先將要植入被黑電腦中的***上傳到某個網頁空間 (不一定要與***網
   頁文件放在同一個網頁空間),然後記下該***的完整地址 (也就是下載地址)。
Note:下面小弟找的幾個***幫兇生成器都是利用微軟公佈的漏洞設計的,對 Win2K SP4、WinXP、
   Server 2003 各版本都可以成功,不過對於 WinVista 則是無效 (因爲漏洞都已修補)。
◎MS06-055 ***幫兇生成器
   這是利用微軟編號 MS06-055 漏洞所設計的***幫兇生成器,由於它是利用 Vector Markup
Language 漏洞設計的,所以也稱爲 IE_VML ***幫兇生成器,首先***會先從網絡上獲取它
(也可從我們網站下載 [url]http://www.faqdiy.cn/[/url]) ,解開後的文件全部放在同一個文件夾中,然
後依照下面的步驟來進行。
步驟 1 創建漏洞程序碼
   使用記事本打開 make.bat,設置***自己的***下載地址,如下圖所示。
  斷開與 Internet 連接,關閉殺毒軟件 (有些會抓出 shellcode.exe),然後運行 make.bat
(鼠標在上面雙擊),因爲是批處理文件,所以出現 DOS 窗口閃一下就消失了,就會創建一個
shellcode.txt。
步驟 2 加入網頁中
   使用記事本將 shellcode.txt 打開,將所創建的程序碼全部選定後複製到剪貼板,如下。
  再使用記事本打開 IE_VML.htm (WinXP 的記事本打開會很慢,可使用 EMEditor 較佳),
將前面複製的程序碼貼進來,如下操作。
步驟 3 完美誘騙
   比較懶的***現在就可以將 IE_VML.htm 上傳到網頁空間,然後誘騙被黑者來瀏覽此網頁。
不過由於此網頁什麼都不會顯示出來,很容易引起懷疑,因此心思縝密的***就會再用一點小
技巧,先找一個被黑者有興趣的圖片 (例如:可愛小狗圖片,文件名 cutedog.jpg),然後將此
圖片與***網頁文件 ( IE_VML.htm ) 都上傳到網頁空間,記下這兩個文件的完整地址,前面
下載***幫兇生成器解開後有一個 CutePuppy.jpg,它不是一個真的 JPEG 圖片,使用記事本
打開它,然後輸入圖片與***網頁文件的完整地址,如下所示。
  現在再將這個假的圖片 CutePuppy.jpg 重命名爲與那個圖片 (此範例中是 cutedog.jpg)
相關的名稱,這個範例中因爲是可愛小狗,所以就不需要改名,否則若是情色圖片可改爲
blowjob.jpg、hardcore.jpg,若是有趣圖片則可改爲 funny.jpg…等。
步驟 4 上傳與行動
   現在將這個假的圖片文件上傳到網絡空間 (最好與真的圖片與***網頁文件在同一個空間),
然後記下指向這個假圖片的完整地址,現在***就可以將這個地址:
郵寄或傳手機短信給被黑者。
由實時通訊軟件 (如:MSN、雅虎實時通、SkyPE、QQ…等) 傳給被黑者。
公佈在其他網站、博客、討論區、聊天室中。
  然後等待***順利植入某個被黑電腦與運行成功後,就可進行***任務。
  怎麼樣?! 看出前一步驟***的技巧嗎? 這個***網頁的地址表面上看是顯示某個圖片 (例
如 [url]http://www.xxx.com/CutePuppy.jpg[/url]),所以大多數被黑者就沒有戒心,而當瀏覽器打開這個
假圖片 (本例中是 CutePuppy.jpg) 時則會顯示出那張真的圖片 (本例中是 cutedog.jpg),同
時也打開***網頁 IE_VML.htm…這招雖然沒啥技術,但相當有技巧!! 所以千萬不要以爲只是觀
看網絡上的某張圖片就很安全,***們可是用心良苦、無孔不入啊!!
Note:若一切順利,***網頁會將真正的***下載保存到被黑電腦 Windows 系統所在文件夾下的
   system32 文件夾中,文件名爲 a.exe,然後運行它。
防護方式
   最有效的防護當然就是修補此漏洞,可到下面微軟地址中下載適合你 Windows 版本的補丁程
序,有關對各種***幫兇的綜合防護請見本問題最下面 ◎***網頁的綜合防護方式
◎MS06-014 ***網頁
   這是利用微軟編號 MS06-014 漏洞所設計的***網頁,它並不是溢出漏洞,所以沒有像亂碼
那般的程序碼,使用一般 VBScript 就能寫出來,所以不必使用***幫兇生成器 (雖然網絡上也
可以找到利用此漏洞的***幫兇生成器,但似乎是畫蛇添足),在本書光盤 MS06-014 文件夾中已
經有一個範例***網頁,基本上***只要修改兩個地方就可以製作出自己的***網頁,如下所示
(可使用記事本打開)。
  比較懶的***現在就可以將這個 ms06-014.htm 上傳到網頁空間,然後誘騙被黑者來瀏覽此
網頁。但是若***希望能更完美些則可以利用本書光盤 MS06-014 文件夾中的 CutePuppy.jpg 這
個假圖片文件來製作,詳細的做法在前面已經說過了,所以請參見面步驟 3 完美誘騙,而後續的
操作同樣也可以參見前面步驟 4 上傳與行動來進行,這裏就不再說明。
Note:若一切順利,***網頁會將真正的***下載保存到被黑電腦 Windows 系統所在文件夾下的
   system32 文件夾中 (這是默認,上圖中可改),文件名爲 Server.exe (這是默認,上圖中可
   改),然後運行它。
防護方式
   最有效的防護當然就是修補此漏洞,可到下面的微軟地址中下載適合你 Windows 版本的補丁
程序,有關對各種***幫兇的綜合防護請見本問題最下面 ◎***網頁的綜合防護方式
◎MS05-001 ***幫兇生成器
   這是利用微軟編號 MS05-001 漏洞所設計的***幫兇生成器,雖然年代有些久遠,不過對於衆
多 WinXP SP2 的電腦仍有***成功的機會,首先***會先從網絡上獲取它 (也可從我們網站下載
[url]http://www.faqdiy.cn/[/url]),解開後的文件全部放在同一個文件夾中,然後依照下面的步驟來進行。
步驟 1 生成***幫兇
   現在***就可以使用這個***幫兇生成器來製作***網頁,斷開與 Internet 連接,關閉殺
毒軟件 (有些會抓出 muma.exe),然後運行 muma.exe。
  它會創建 jiaozhu.htm bbs003302.gif bbs003302.css 三個文件,有些***會將
jiaozhu.htm 重命名爲 index.htm、home.htm…等一般化名稱。另外有些殺毒軟件會將 jiaozhu.htm
當成病毒,不過只要***略爲修改文件中的些變量、簡化 HTML 碼…就能輕易讓殺毒軟件辨認不
出來,所以殺毒軟件的判別方式實在很沒用。
Note:有些殺毒軟件也會將 bbs003302.gif 認爲***或病毒,這個就沒法逃過了,除非改寫***
   幫兇生成器。
步驟 2 上傳文件
   懶惰的***現在就可將這三個文件 jiaozhu.htm bbs003302.gif bbs003302.css 上傳到網
頁空間,然後誘騙被黑者來瀏覽此網頁。但是若***希望能更完美些則可以利用本書光盤 MS06-014
文件夾中的 CutePuppy.jpg 這個假圖片文件來製作,詳細的做法在前面已經說過了,所以請參見前
步驟 3 完美誘騙,而後續的操作同樣也可以參見前面步驟 4 上傳與行動來進行,這裏不再說明。
Note:若一切順利,***網頁會將真正的***下載保存到被黑電腦 C:\,文件名爲 arcldrer.exe,
   然後運行它。
盲區說明
   其實 bbs003302.css 就是***要使用的***程序,***幫兇生成器只是將它重命名而已,也就
是說它可能是任意***程序,但許多不瞭解的人都以爲 bbs003302.css 就是某個特定的***或病毒
,就如同瞎子摸象一般,摸到什麼地方就以爲是那樣,不過現在我們知道了…它可以是任意的***
或病毒 (也可能不是)。
Note:既然 bbs003302.css 是***程序,當然就很有可能被殺毒軟件抓出來,除非***對***進行僞
   裝易容就有機會逃過查殺。
防護方式
   最有效的防護當然就是修補此漏洞,可到下面微軟地址中下載適合你 Windows 版本的補丁程序,
有關對各種***幫兇的綜合防護請見本問題最後面◎***網頁的綜合防護方式
◎討論與研究
  若利用多個***網頁後,仍無法順利將***植入被黑電腦中與運行,則***會再查找其他漏洞與相
關工具,或想辦法自行設計***的幫兇工具來實現此工作。
所有的***幫兇生成器都會將***下載到被黑電腦中保存後運行,但大多數卻不會設置每次進入
 Windows 就自動運行,因此這件工作就必須靠***自己來實現 (例如:Sub7 或 Optix PRO 的
 Server.exe 都可實現),若***本身無法實現 (許多小***都不無行,除非***是***自己寫的),
 那就算成功植入被黑電腦與運行,只要被黑電腦重啓動就破功了…這算是***幫兇生成器最大的缺點。
Tips:由於許多***都不會自行設置一進入 Windows 就自動運行,而大多數***幫兇生成器也都無此
   功能,因此有些***就自行這個***幫兇程序來實現自動運行。
在小弟的廣泛測試中發現有個軍火倉庫網站 ([url]http://www.v9iv.com[/url]) 所設計的一個***幫兇生成器
 ,可以對創建的***網頁文件做任意數字的加密,也就是說所創建的***網頁有很大的機會可以逃過
 殺毒軟件的查殺,經過小弟的測試後的確是如此,不過它所使用的漏洞太舊,對於 WinXP SP2 或更
 新的版本都無效,所以小弟就不介紹了,不過這樣的加密僞裝法對於網絡安全與各殺毒軟件無疑是一
 大考驗,如何找出有效的防護方法就要靠大家的努力了。
◎***網頁的綜合防護方式
   要防護這類利用漏洞***的***網頁並非很困難,只要徹底實現下列幾項建議,就算不幸中了***
也能讓它發揮不了作用,讓你的電腦有驚無險。
經常到微軟網站或小弟的網站 ([url]http://www.faqdiy.cn/[/url]) 查看與下載最新嚴重 (Critical) 漏洞的
 補丁程序。
對於成功植入與運行的***,雖然逃過殺毒軟件的查殺,但只要進行任何與網絡相關的操作就很有可
 能被防火牆抓到而現形,因此小弟建議你一定要使用防火牆。
如果你使用的殺毒軟件有網頁防護功能,則一定要將它打開,如此對於大多數已知的***網頁都可以
 阻擋在外 (不過也會造成網頁顯示出來變慢),無法進入你的電腦,avast! Home 的操作如下。
 要經常更新病毒庫,一般而言三個月前利用微軟漏洞設計的***網頁大概都可以抓出來,所以效果不錯。
本文取自於 ***任務大作戰
發表評論
所有評論
還沒有人評論,想成為第一個評論的人麼? 請在上方評論欄輸入並且點擊發布.
相關文章