黑客Mixter编写的同类攻击工具TFN的后续版本。">
黑客风云——风云网络
设为首页 加入收藏 我要投稿 网站地图

您现在的位置: 黑客风云 >> 黑客文章 >> 黑客入门 >> 黑软介绍 >> 正文
·没有路由密码权限时的鸽08-23·上网安全 Vista自我防范10-11
·让濒临崩溃的Windows XP10-11·有备无患,快速自制救急10-11
·要你好看!Windows看图工10-11·空间赞助网提供不同类型10-11
·讨论net.exe和net1.exe的10-10·让3389远程桌面传输更通10-10
·巧妙入侵渗透赌博站10-10·Aspx空间扫权限工具10-10
·Windows2003最新提权工具10-10·易淘乐提供100M免费全能10-10
·系统开机密码忘了不着急10-09·中意网络提供免费100M免10-09
·与众不同 Windows XP开始10-08·让桌面图标翻跟斗 在XP上10-08
·上海宽元站长资助计划-提10-08·个性化Windows XP的任务10-07
·趣盘提供3G免费网络硬盘10-07·秀山热线提供200MB免费全10-07
·一次艰辛的提权过程10-06·成功入侵IT大卖场的渗透10-06
·mysqlhack- MYSQL利用工10-06·lanker一句话PHP后门客户10-06
·WIXI提供3G免费多媒体网10-06·新人网络提供100M/ftp免10-06
·如何利用QQ带来高流量10-05·UuShare提供免费网络文件10-05
[推荐]黑客工具介绍之DDoS攻击工具TFN2K分析
      ★★★★★

黑客工具介绍之DDoS攻击工具TFN2K分析

文章整理发布:黑客风云 文章来源:www.05112.com 更新时间:2007-5-12 9:59:15

 

  监测TFN2K的特征

  由于所有的控制通讯都是单向的,这使得实时监测TFN2K额外困难。因为其随机性地使用TCP、UDP和ICMP数据包,同时进行了加密,数据包过滤和其它被动式防御策略都显得不切实际和效率低下的。伪造的数据包更会增加追踪参与拒绝服务攻击的代理端主机的难度。

  幸运的是,TFN2K仍然有弱点。可能是疏忽的原因,加密后的Base 64编码在每一个TFN2K数据包的尾部留下了痕迹(与协议和加密算法无关)。可能是程序作者为了使每一个数据包的长度变化而填充了1到16个零(0x00),经过Base 64编码后就成为多个连续的0x41('A')。添加到数据包尾部的0x41的数量是可变的,但至少会有一个。这些位于数据包尾部的0x41('A')就成了捕获TFN2K命令数据包的特征了。

  对TFN2K客户端程序(tfn)和守护程序文件(td)的简单搜索也可能会找到TFN2K。虽然这些文件名可以随意修改,但客户端程序和守护程序包含许多特征字符串,可以作为搜索的关键字。如下:

  TFN2K客户端程序(tfn)

  [1;34musage: %s

  [-P protocol]

  [-S host/ip]

  [-f hostlist]

  [-h hostname]

  [-i target string]

  [-p port]

  <-c command ID>

  change spoof level to %d

  change packet size to %d bytes

  bind shell(s) to port %d

  commence udp flood

  commence syn flood, port: %s

  commence icmp echo flood

  commence icmp broadcast (smurf) flood

  commence mix flood

  commence targa3 attack

  execute remote command

  TFN2K守护程序(td)

  fork

  ABCDEFGHIJKLMNOPQRSTUVWXYZabcdefghijklmnopqrstuvwxyz0123456789+/

  /dev/urandom

  /dev/random

  %d.%d.%d.%d

  sh*

  ksh*

  command.exe**

  cmd.exe**

  tfn-daemon***

  tfn-child***

  * Unix and Solaris systems only

  ** Windows NT systems only

  *** This text is likely to have been changed in many TFN2K installations

  TFN2K守护程序和客户端程序(tfn和td)

  security_through_obscurity *

  D4 40 FB 30 0B FF A0 9F **

  64 64 64 64 ... ***

  * 程序编译时定义的函数名,是一个非常有用的特征字符串。

  ** CAST-256加密表格的头8个字节(按little-endian排序)。

  *** Base 64编码算法使用的静态表格中连续128字节长度的0x64值。

上一页  [1] [2] [3] 下一页

文章录入:cainiaowang    责任编辑:cainiaowang 
【字体:
Copyright @2006 黑客风云 ●业务联系:QQ 联系怪人 联系奇人 Email:给怪人发邮件 给奇人发邮件
ICP备案:冀06009886