不论是那一种帮凶,黑客都希望能在被黑者不怀疑、杀毒软件抓不到的情况下,顺利将木马保存到被黑电脑中然后运行,经过多年的演变与发展,目前有经验的黑客最常使用的方法就是利用木马网页…也就是说黑客会先针对某个漏洞 (通常是 Windows 或 IE 的漏洞) 设计出一个特殊的网页 (也就是木马网页),当被黑者浏览这个网页,就会利用该漏洞无声无息的趁机将木马下载到被黑电脑中然后运行 (若被黑电脑已修补该漏洞,此方法当然就无效)。
一般而言黑客想要利用漏洞来进行黑客任务,几乎都必须自己写工具程序才行,不过在黑客的世界中永远有奉献出自己心力的慈善家,因此网络上就有一些针对某些漏洞而设计的木马生成器,让许多黑客 (特别是初学者黑客) 可以不必学习高深的编程就能轻易的利用这类工具来进行黑客任务,在本问题中我们就是要详细讨论黑客如何利用这类工具来进行工作。
由于这类工具是帮助真正的木马植入被黑电脑中与运行,因此应该称为木马帮凶,而不是真正的木马,因此严格来说它应该是木马帮凶生成器,而不是木马生成器,像 Sub7 editserver.exe或 Optix PRO Builder.exe 才算是名符其实的木马生成器。
木马帮凶生成器的问题与盲区
可能有读者会认为:既然有现成的工具,那要设计一个木马网页就不是难事! 在网络随便查找就有一大堆,的确没错,虽然在搜索网站输入网马生成器、木马生成器就可找到很多 (大多是在我国内地),但是有经验黑客并不会因此而高兴,因为这些木马帮凶生成器的问题很多,并非找到后下载就能顺利使用,主要有下列问题:
虽然在查找网站中有找到,但单击后该网页已经不见了,当然也就不可能下载木马帮凶生成器,这种情况很常见,只好再试下一个查找到的项目。
有些木马生成器是利用一年前或是更久之前的漏洞 (Windows 系统或 IE 的漏洞) 设计的,就算下载后可以正常使用,但对于已修补该漏洞的电脑当然就无效,也就是说年代愈久,木马生成器愈没有利用的价值 (对许多电脑可能都无效),因此这类木马查找到一大堆也几乎是废物。
许多木马生成器都没有详细的使用说明,如果黑客经验不足或是很难使用,则仍是无用武之地。
有些木马生成器并不是原设计者放在网络上让人下载,因此有可能会出现缺少文件的情况,所以就算下载成功也是没用 (当然可以再去查找缺的文件来补齐,但又要费一番功夫)。
不知道是恶作剧还是喜欢骗人,有些木马生成器跟本不像说明那样或是假的…当然要下载后才知道是个骗局。
有些木马生成器是作者从网络找数据、程序后东拼西凑写出来的,可能对所利用的漏洞不甚了解,如此写出来的木马生成器当然也就很有问题。
有些下载木马生成器的网站还会学以致用、充分实现木马网页的效果,也就是说只要进入下载木马生成器的网页就会自动被植入某种木马或病虫 (最常利用 Windows 系统或 IE 的漏洞),如果黑客电脑有安装杀毒软件或网络防护程序或许就可以抓到或发现,否则还没下载木马帮凶生成器就先被木马或病虫入侵,还真是一大讽刺。
有些号称是最新、最强、使用某个最新微软漏洞的木马帮凶生成器,结果下载后却是该木马帮凶生成器的使用教学动画,或是创建的网页木马是有问题的无法作用 (那就等于没有)…等情况,为何会这样呢? 原来是设计者想要卖自己写的木马帮凶生成器,所以才会出现这样的现象。不过小弟好奇的是:有多少人会这样买木马帮凶生成器呢? 一般而言时间愈久,木马的价值愈低 (木马帮凶生成器也一样),而且木马又不能试用,若买了之后有任何问题,会有跟踪服务吗? 即使木马帮凶生成器完全没问题,而且针对最新的漏洞设计,但并不表示购买者就一定能成功入侵被黑电脑而且不被防火墙抓出来啊! 另外若购买者能力与知识不足,则买了木马生成器可能也不会用或有问题…所以小弟实在很怀疑:这样的生意能做吗?
够呛了吧?! 并不是从网络上随便下载个木马帮凶生成器就能进行黑客工作,即使不会写木马,想要使用木马帮凶生成器也要有相当的经验、知识与技巧才行,也就是说要使用工具来进行黑客任务也并非那么容易。
获取网页空间
既然黑客要利用木马网页来诱骗被黑者浏览,当然就需要一个网页空间来保存木马网页文件与该网页所需要的相关文件 (如果有的话),而当黑客有了可使用的网页空间后,下面我们就找几个木马帮凶生成器来进行研究与了解黑客如何制作与使用木马网页来将木马植入被黑电脑中。
Note:在进行之前黑客必须先将要植入被黑电脑中的木马上传到某个网页空间 (不一定要与木马网页文件放在同一个网页空间),然后记下该木马的完整地址 (也就是下载地址)。
Note:下面小弟找的几个木马帮凶生成器都是利用微软公布的漏洞设计的,对 Win2K SP4、WinXP、Server 2003 各版本都可以成功,不过对于 WinVista 则是无效 (因为漏洞都已修补)。
MS06-055 木马帮凶生成器
这是利用微软编号 MS06-055 漏洞所设计的木马帮凶生成器,由于它是利用 Vector MarkupLanguage 漏洞设计的,所以也称为 IE_VML 木马帮凶生成器,首先黑客会先从网络上获取它,解开后的文件全部放在同一个文件夹中,然后依照下面的步骤来进行。
步骤 1 创建漏洞程序码
使用记事本打开 make.bat,设置黑客自己的木马下载地址,如下图所示。

断开与 Internet 连接,关闭杀毒软件 (有些会抓出 shellcode.exe),然后运行 make.bat(鼠标在上面双击),因为是批处理文件,所以出现 DOS 窗口闪一下就消失了,就会创建一个shellcode.txt。
步骤 2 加入网页中
使用记事本将 shellcode.txt 打开,将所创建的程序码全部选定后复制到剪贴板,如下。

再使用记事本打开 IE_VML.htm (WinXP 的记事本打开会很慢,可使用 EMEditor 较佳),将前面复制的程序码贴进来,如下操作。

步骤 3 完美诱骗
比较懒的黑客现在就可以将 IE_VML.htm 上传到网页空间,然后诱骗被黑者来浏览此网页。不过由于此网页什么都不会显示出来,很容易引起怀疑,因此心思缜密的黑客就会再用一点小技巧,先找一个被黑者有兴趣的图片 (例如:可爱小狗图片,文件名 cutedog.jpg),然后将此图片与木马网页文件 ( IE_VML.htm ) 都上传到网页空间,记下这两个文件的完整地址,前面下载木马帮凶生成器解开后有一个 CutePuppy.jpg,它不是一个真的 JPEG 图片,使用记事本打开它,然后输入图片与木马网页文件的完整地址,如下所示。

现在再将这个假的图片 CutePuppy.jpg 重命名为与那个图片 (此范例中是 cutedog.jpg)相关的名称,这个范例中因为是可爱小狗,所以就不需要改名,否则若是情色图片可改为blowjob.jpg、hardcore.jpg,若是有趣图片则可改为 funny.jpg…等。
步骤 4 上传与行动
现在将这个假的图片文件上传到网络空间 (最好与真的图片与木马网页文件在同一个空间),然后记下指向这个假图片的完整地址,现在黑客就可以将这个地址:
邮寄或传手机短信给被黑者。
由实时通讯软件 (如:MSN、雅虎实时通、SkyPE、QQ…等) 传给被黑者。
公布在其他网站、博客、讨论区、聊天室中。
然后等待木马顺利植入某个被黑电脑与运行成功后,就可进行黑客任务。
第1页:网页挂马之实战篇(1) 第2页:网页挂马之实战篇(2)
© CopyRight 2008-2010, JSJGZ.CN, 计算机故障 Inc. All Rights Reserved
闽ICP备09000710号 增值电信业务经营许可证闽B2-20080004号 Rss订阅