当前位置: 首页
网络安全
实例讲解木马的分析方法

实例讲解木马的分析方法

热心网友 时间:2026-04-28
转载

“广外女生”:一个经典国产木马的技术剖析

在网络安全的历史长廊里,有过这样一款国产木马,它的名字颇具迷惑性,叫做“广外女生”。这款出自广东外语外贸大学“广外女生”网络小组的作品,兼容性极佳,能在WIN98到WIN2000,乃至安装了Winsock2.0的Win95/97等多个主流Windows系统上运行。与当时的其他木马相比,它呈现出更小的体积和更巧妙的隐蔽性。当时业界就预判,它很可能继“冰河”之后,成为又一个风靡一时的木马品种。

免费影视、动漫、音乐、游戏、小说资源长期稳定更新! 👉 点此立即查看 👈

“广外女生”的驻留与启动方式,在那个年代堪称典型。今天,我们就以它为样板,深入剖析一下这类木马的标准研究方法。整个测试将在Windows 2000中文版环境中进行。

一、所需工具:磨刀不误砍柴工

工欲善其事,必先利其器。分析之前,我们需要备齐以下工具:

1. RegSnap v2.80:监控注册表和系统文件变化的利器。

2. fport v1.33:查看进程与端口关联的必备工具。

3. FileInfo v2.45a:用于识别文件类型,特别是侦测加壳情况。

4. ProcDump v1.6.2:强大的脱壳工具。

5. IDA v4.0.4:深入代码的反汇编神器。

二、分析步骤:抽丝剥茧,揭示行踪

工具准备停当,真正的分析开始了。要知道,绝大多数木马服务端一旦运行,必然会对注册表或系统文件做手脚。因此,第一步永远是:先建立一个干净的“快照”。

打开RegSnap,选择“新建”快照,保存为Regsnp1.rgs。这相当于给系统和注册表拍了一张“健康写真”。

接着,在受控环境中运行“广外女生”的服务端程序gdufs.exe。一个有趣的现象是,如果你当时正运行着“天网防火墙”或“金山毒霸”,会发现它们竟自动退出了。这背后有何玄机?我们稍后揭晓。此时,木马已悄然入驻系统。

再次使用RegSnap建立第二个快照,保存为Regsnp2.rgs。然后对比两个快照,差异便是木马的罪证。对比报告清晰地显示:注册表被修改了15处,新增了1处。而在C:\WINNT\System32\目录下,赫然多出了一个新文件——diagcfg.exe。这个97KB的文件,出现时机如此巧合,基本可以断定它就是木马的后门程序。此时打开任务管理器,一个名为DIAGCFG.EXE的进程正在运行,印证了猜测。不过切记,此刻千万别急于删除它。

木马需要持久化,通常会修改注册表实现自启动。报告中的一处关键修改吸引了我们的注意:

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\exefile\shell\open\command\@
原值: “%1″ %*
新值: C:\WINNT\System32\DIAGCFG.EXE “%1” %*

这个键值定义了可执行文件的打开方式。木马将自己嵌入其中,意味着此后系统运行任何.exe文件,都会先触发这个DIAGCFG.EXE。这与当时常见木马将自身写入Run启动项的做法截然不同,后者早已是杀毒软件的重点监控对象。“广外女生”的启动方式无疑更加隐蔽和狡猾。

接下来,我们需要找到它的通信端口。在命令行运行fport,输出列表中一行信息尤为刺眼:

1176 DIAGCFG -> 6267 TCP C:\WINNT\System32\DIAGCFG.EXE

至此,木马的所有关键行为——驻留文件、启动方式、监听端口——都已暴露无遗。

三、查杀:精准清除,步骤不容有失

基于以上分析,我们可以制定精准的清除步骤。注意,顺序至关重要,一步错可能导致清除失败。

1. 打开注册表编辑器,定位到 HKEY_LOCAL_MACHINE\SOFTWARE\Classes\exefile\shell\open\command\,但先不要修改。如果此时修改,活跃的木马进程会立即将其恢复原状。

2. 打开任务管理器,找到DIAGCFG.EXE进程并结束它。注意,不要先结束进程再开注册表编辑器,否则运行regedit.exe的行为会再次激活木马。

3. 将之前提到的注册表键值,从“C:\WINNT\System32\DIAGCFG.EXE “%1″ %*” 改回原始的 “%1″ %*。

4. 现在,才可以安全地删除C:\WINNT\System32\目录下的DIAGCFG.EXE文件。如果步骤颠倒,先删文件,会导致系统无法运行任何程序。为了进一步研究,我们可以先将该文件复制到别处。

四、深入研究:探究其反杀软机制的实现

我们已经掌握了“广外女生”的基本行为,但开头那个问题还未解答:它是如何让杀毒软件和防火墙悄然退出的?要解开这个谜团,必须深入到它的代码层面。

“广外女生”的服务端仅96KB,显然是经过加壳压缩的。使用FileInfo工具侦测,结果显示它使用了ASPack v1.06b进行加壳。知道了壳的类型,就能用ProcDump工具进行脱壳。

运行ProcDump,选择脱壳目标为Aspack,然后载入DIAGCFG.EXE,并指定一个输出文件即可获得脱壳后的程序。之后,便可以将这个“纯净”的程序载入IDA进行反汇编分析。

在代码中,我们发现了关键线索。木马在初始化阶段会加载kernel32.dll,并动态获取RegisterServiceProcess这个API的地址,目的是在Win9x系统下将自己注册为服务进程,从而隐藏于任务管理器。更为重要的是,在代码段中可以找到这样的逻辑:它会检查系统正在运行的进程,并与内置的字符串列表进行比对,例如:

0042B271 mov eax, ds:dword_42EA80
0042B276 mov edx, offset aSnfw_exe ; “snfw.exe”
0042B27B call sub_403900

0042B282 mov eax, ds:dword_42EA80
0042B287 mov edx, offset aKa v9x_exe ; “ka v9x.exe”

这里的“snfw.exe”和“ka v9x.exe”,对应的正是当年“天网防火墙”和“金山毒霸”的进程名。木马通过这种方式识别并终止这些安全软件的进程,从而为自己的活动扫清障碍。这种主动对抗技术,也让它比许多同时代的木马更具威胁性。

来源:https://www.jb51.net/hack/5386.html

游乐网为非赢利性网站,所展示的游戏/软件/文章内容均来自于互联网或第三方用户上传分享,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系youleyoucom@outlook.com。

同类文章
更多
路由器防止ARP欺骗的设置步骤

路由器防止ARP欺骗的设置步骤

第一步:访问网吧路由器管理界面,在左侧菜单栏找到“IP与MAC绑定”功能入口 第二步:进入“静态ARP绑定设置”配置页面 请注意一个关键设置细节:ARP绑定功能默认处于关闭状态。您需要主动勾选“启用”选项,并点击保存按钮,才能激活该防护功能。 第三步:实施IP地址与MAC地址绑定操作 绑定地址主要有

时间:2026-04-28 22:13
DNS攻击的主要方式有哪些

DNS攻击的主要方式有哪些

DNS攻击的主要方式解析 构建有效的DNS安全防御体系,第一步是深入了解攻击者的战术与手段。本文将系统解析当前主流的DNS攻击方式,揭示其运作原理与潜在危害,帮助读者从攻防两端建立全面的认知。 运用DNS服务器实施DDoS攻击 常规的DNS递归查询流程,可能被恶意扭曲为一种隐蔽的攻击武器。典型的攻击

时间:2026-04-28 22:13
黑客大战直播网址 黑客大战直播2015

黑客大战直播网址 黑客大战直播2015

2015黑客大战全程直播:全球顶尖黑客对决实况追踪 全球网络安全行业与众多技术爱好者,正密切关注2015年黑客攻防赛事的最新战况。当前比赛对抗激烈,攻防转换速度极快。根据实时数据显示,中国网络安全团队在技术上展现出了明显的领先优势,已成功渗透并控制了多个对手设立的靶标系统。除美国赛队仍在进行有序的抵

时间:2026-04-28 22:13
必须了解的黑客入侵网站的十条原因及相应抵御方法

必须了解的黑客入侵网站的十条原因及相应抵御方法

十大Web安全威胁,你都了解吗? 1 桌面系统漏洞 谈起网络威胁,桌面系统的漏洞永远是黑客的“老牌”切入点。无论是Internet Explorer、Firefox,还是广泛使用的Windows操作系统,都曾存在或依然潜藏着安全缝隙。尤其是在用户疏于安装补丁的情况下,这些缝隙就成了黑客的“高速公路

时间:2026-04-28 22:13
通过ssh反向连接内网主机的方法(防火墙的主机)

通过ssh反向连接内网主机的方法(防火墙的主机)

一、SSH反向连接内网主机详解 当目标主机处于防火墙或网络地址转换(NAT)设备后方时,传统的SSH直连方式往往无法奏效。此时,借助SSH反向连接技术,即可由内网主机主动向外网控制端发起连接,构建一条可靠的加密访问通道。这项技术的原理看似复杂,实际操作只需遵循清晰的“四步法”即可轻松完成。 首先,请

时间:2026-04-28 22:13
热门专题
更多
刀塔传奇破解版无限钻石下载大全 刀塔传奇破解版无限钻石下载大全
洛克王国正式正版手游下载安装大全 洛克王国正式正版手游下载安装大全
思美人手游下载专区 思美人手游下载专区
好玩的阿拉德之怒游戏下载合集 好玩的阿拉德之怒游戏下载合集
不思议迷宫手游下载合集 不思议迷宫手游下载合集
百宝袋汉化组游戏最新合集 百宝袋汉化组游戏最新合集
jsk游戏合集30款游戏大全 jsk游戏合集30款游戏大全
宾果消消消原版下载大全 宾果消消消原版下载大全
  • 日榜
  • 周榜
  • 月榜
热门教程
更多
  • 游戏攻略
  • 安卓教程
  • 苹果教程
  • 电脑教程