怎么样?! 看出前一步骤黑客的技巧吗? 这个木马网页的地址表面上看是显示某个图片 例如http://www.jsjgz.cn/CutePuppy.jpg,所以大多数被黑者就没有戒心,而当浏览器打开这个假图片 (本例中是 CutePuppy.jpg) 时则会显示出那张真的图片 (本例中是 cutedog.jpg),同时也打开木马网页 IE_VML.htm…这招虽然没啥技术,但相当有技巧!! 所以千万不要以为只是观看网络上的某张图片就很安全,黑客们可是用心良苦、无孔不入啊!!
Note:若一切顺利,木马网页会将真正的木马下载保存到被黑电脑 Windows 系统所在文件夹下的system32 文件夹中,文件名为 a.exe,然后运行它。
防护方式
最有效的防护当然就是修补此漏洞,可到下面微软地址中下载适合你 Windows 版本的补丁程序,有关对各种木马帮凶的综合防护请见本问题最下面
木马网页的综合防护方式。
MS06-014 木马网页
这是利用微软编号 MS06-014 漏洞所设计的木马网页,它并不是溢出漏洞,所以没有像乱码那般的程序码,使用一般 VBScript 就能写出来,所以不必使用木马帮凶生成器 (虽然网络上也可以找到利用此漏洞的木马帮凶生成器,但似乎是画蛇添足),在本书光盘 MS06-014 文件夹中已经有一个范例木马网页,基本上黑客只要修改两个地方就可以制作出自己的木马网页,如下所示(可使用记事本打开)。

比较懒的黑客现在就可以将这个 ms06-014.htm 上传到网页空间,然后诱骗被黑者来浏览此网页。但是若黑客希望能更完美些则可以利用本书光盘 MS06-014 文件夹中的 CutePuppy.jpg 这个假图片文件来制作,详细的做法在前面已经说过了,所以请参见面步骤 3 完美诱骗,而后续的操作同样也可以参见前面步骤 4 上传与行动来进行,这里就不再说明。Note:若一切顺利,木马网页会将真正的木马下载保存到被黑电脑 Windows 系统所在文件夹下的system32 文件夹中 (这是默认,上图中可改),文件名为 Server.exe (这是默认,上图中可改),然后运行它。
防护方式
最有效的防护当然就是修补此漏洞,可到下面的微软地址中下载适合你 Windows 版本的补丁程序,有关对各种木马帮凶的综合防护请见本问题最下面 ◎木马网页的综合防护方式。
MS05-001 木马帮凶生成器
这是利用微软编号 MS05-001 漏洞所设计的木马帮凶生成器,虽然年代有些久远,不过对于众多 WinXP SP2 的电脑仍有入侵成功的机会,首先黑客会先从网络上获取它,解开后的文件全部放在同一个文件夹中,然后依照下面的步骤来进行。
步骤 1 生成木马帮凶
现在黑客就可以使用这个木马帮凶生成器来制作木马网页,断开与 Internet 连接,关闭杀毒软件 (有些会抓出 muma.exe),然后运行 muma.exe。

它会创建 jiaozhu.htm bbs003302.gif bbs003302.css 三个文件,有些黑客会将jiaozhu.htm 重命名为 index.htm、home.htm…等一般化名称。另外有些杀毒软件会将 jiaozhu.htm当成病毒,不过只要黑客略为修改文件中的些变量、简化 HTML 码…就能轻易让杀毒软件辨认不出来,所以杀毒软件的判别方式实在很没用。
Note:有些杀毒软件也会将 bbs003302.gif 认为木马或病毒,这个就没法逃过了,除非改写木马帮凶生成器。
步骤 2 上传文件
懒惰的黑客现在就可将这三个文件 jiaozhu.htm bbs003302.gif bbs003302.css 上传到网页空间,然后诱骗被黑者来浏览此网页。但是若黑客希望能更完美些则可以利用本书光盘 MS06-014文件夹中的 CutePuppy.jpg 这个假图片文件来制作,详细的做法在前面已经说过了,所以请参见前面步骤 3 完美诱骗,而后续的操作同样也可以参见前面步骤 4 上传与行动来进行,这里不再说明。
Note:若一切顺利,木马网页会将真正的木马下载保存到被黑电脑 C:\,文件名为 arcldrer.exe,然后运行它。
盲区说明
其实 bbs003302.css 就是黑客要使用的木马程序,木马帮凶生成器只是将它重命名而已,也就是说它可能是任意木马程序,但许多不了解的人都以为 bbs003302.css 就是某个特定的木马或病毒,就如同瞎子摸象一般,摸到什么地方就以为是那样,不过现在我们知道了…它可以是任意的木马或病毒 (也可能不是)。
Note:既然 bbs003302.css 是木马程序,当然就很有可能被杀毒软件抓出来,除非黑客对木马进行伪装易容就有机会逃过查杀。
防护方式
最有效的防护当然就是修补此漏洞,可到下面微软地址中下载适合你 Windows 版本的补丁程序,有关对各种木马帮凶的综合防护请见本问题最后面
木马网页的综合防护方式。
讨论与研究
若利用多个木马网页后,仍无法顺利将木马植入被黑电脑中与运行,则黑客会再查找其他漏洞与相关工具,或想办法自行设计木马的帮凶工具来实现此工作。
所有的木马帮凶生成器都会将木马下载到被黑电脑中保存后运行,但大多数却不会设置每次进入Windows 就自动运行,因此这件工作就必须靠木马自己来实现 (例如:Sub7 或 Optix PRO 的Server.exe 都可实现),若木马本身无法实现 (许多小木马都不无行,除非木马是黑客自己写的),那就算成功植入被黑电脑与运行,只要被黑电脑重启动就破功了…这算是木马帮凶生成器最大的缺点。
Tips:由于许多木马都不会自行设置一进入 Windows 就自动运行,而大多数木马帮凶生成器也都无此功能,因此有些黑客就自行这个木马帮凶程序来实现自动运行。.在小弟的广泛测试中发现有个军火仓库网站所设计的一个木马帮凶生成器,可以对创建的木马网页文件做任意数字的加密,也就是说所创建的木马网页有很大的机会可以逃过
杀毒软件的查杀,经过小弟的测试后的确是如此,不过它所使用的漏洞太旧,对于 WinXP SP2 或更
新的版本都无效,所以小弟就不介绍了,不过这样的加密伪装法对于网络安全与各杀毒软件无疑是一大考验,如何找出有效的防护方法就要靠大家的努力了。
木马网页的综合防护方式
要防护这类利用漏洞入侵的木马网页并非很困难,只要彻底实现下列几项建议,就算不幸中了木马也能让它发挥不了作用,让你的电脑有惊无险。
经常到微软网站或小弟的网站 ([url]http://www.faqdiy.cn/[/url]) 查看与下载最新严重 (Critical) 漏洞的补丁程序。
对于成功植入与运行的木马,虽然逃过杀毒软件的查杀,但只要进行任何与网络相关的操作就很有可能被防火墙抓到而现形,因此小弟建议你一定要使用防火墙。
.如果你使用的杀毒软件有网页防护功能,则一定要将它打开,如此对于大多数已知的木马网页都可以阻挡在外 (不过也会造成网页显示出来变慢),无法进入你的电脑,avast! Home 的操作如下。

要经常更新病毒库,一般而言三个月前利用微软漏洞设计的木马网页大概都可以抓出来,所以效果不错。
本文选自:http://www.faqdiy.cn/Books/FT276GB.htm
第1页:网页挂马之实战篇(1) 第2页:网页挂马之实战篇(2)
© CopyRight 2008-2010, JSJGZ.CN, 计算机故障 Inc. All Rights Reserved
闽ICP备09000710号 增值电信业务经营许可证闽B2-20080004号 Rss订阅