Windows系统如何让木马成为“免检”状态
IExpress 是微软官方推出的一款工具,专门用于修改 MSI 安装包内的 CAB 文件,兼容性极佳。相比其他 CAB 打包工具,若直接打包成 CAB 再替换进 MSI 文件,容易出现兼容性问题,而使用 IExpress 则基本不会遇到此类困扰。出身:Microsoft功能:专用于制作各类 CAB
IExpress 是微软官方推出的一款工具,专门用于修改 MSI 安装包内的 CAB 文件,兼容性极佳。相比其他 CAB 打包工具,若直接打包成 CAB 再替换进 MSI 文件,容易出现兼容性问题,而使用 IExpress 则基本不会遇到此类困扰。
出身:Microsoft
功能:专用于制作各类 CAB 压缩包以及自解压缩包的工具。
由于它是 Windows 系统自带的组件,因此制作出的安装包兼容性非常出色。这一特性也使得它能够被木马传播者利用,制造出不易被杀毒软件查杀的自解压包,并且通常可以伪装成某个系统软件的补丁(例如 IE 的 Hotfix)来迷惑用户。
到哪里寻找永远都不会被查杀的捆绑方法或工具?远在天边,近在眼前。请别忘记与你朝夕相处的 Windows。本次要介绍的捆绑工具正是 Windows 自带的一个小巧软件——IExpress(适用于 Windows 2000 和 XP 系统)。
原理
IExpress 采用多种自解压缩文件技术对软件更新文件进行打包,这些自解压包能够自动运行程序包中包含的 EXE 程序。IExpress 技术是 Microsoft 使用的一项核心技术,广泛应用于为某些 Internet Explorer 版本、Windows 版本以及其他多种产品创建软件更新程序包。
如何确定某个软件更新程序包是否使用了 IExpress?方法如下:
1.右键单击该程序包,然后选择“属性”。
2.在“常规”选项卡中,查看“描述”字段。使用了 IExpress 技术的软件更新程序包中会包含“Win32 Cabinet Self-Extractor”字样。
实际操作
接下来,以实例形式详细讲解捆绑木马的整个过程。
第一步
在“运行”对话框中输入 IExpress 即可启动程序(图1)。
启动后会看到两个选项:一个是创建新的自解压文件(Create new Self Extraction Directive file),另一个是打开已保存的自解压模板“.sed”文件(Open existing Self Extraction Directive file)。选择第一项,然后点击“下一步”。

第二步
接下来选择制作木马自解压包的三种打包方式(图2),分别是:建立自解压并自动安装压缩包(Extract files and run an installation command)、建立自解压压缩包(Extract files only)和建立 CAB 压缩包(Create compressed files only)。
由于要制作的是木马解压包,因此选择第一项。输入压缩包标题后点击“下一步”。

第三步
在“确认提示”(Confirmation prompt)环节,软件会询问在木马程序解包前是否提示用户进行确认。既然是制作木马程序的解压包,自然越隐蔽越好,选择第一项“不提示”(No prompt),目的是让目标用户毫无防备。点击“下一步”,在接下来的添加“用户允许协议”(License agreement)环节中,可以添加一个伪装的用户协议来迷惑对方,选择“显示用户允许协议”(Display a license),点击“Browse”选择一份编辑好的 TXT 文档——例如以微软公司的名义来编辑。设置完毕后点击“下一步”。这一步的目的是迷惑对手并隐藏木马安装的过程。
第四步
现在进入文件列表窗口(Packaged files)。点击该窗口中的“Add”按钮,添加木马程序以及将要与木马捆绑在一起的合法程序。根据之前编辑的协议文件内容来添加合法程序。例如,如果你制作的协议与 IE 补丁包相关,那么就可以将木马和一个正常的 IE 补丁包添加进来。
随后进入安装程序选择窗口,指定解压缩包开始运行的文件(Install Program)和安装结束后运行的程序(Post Install Command)。例如,在 Install Program 内设置正常的 IE 补丁包先运行,此时木马并未运行,对方看到的确实是一个 IE 补丁包。在 Post Install Command 内设置木马程序,这样当 IE 补丁包安装完毕后,木马程序将会在后台自动执行,目的也就达到了。
第五步
接下来选择软件在安装过程中的显示模式(Show window)。由于木马是和合法程序捆绑在一起的,选择“默认”(Default)即可。随后进行提示语句(Finished message)的显示设置,既然是木马捆绑安装程序,当然应该选择“No message”。
第六步
上述设置完成后,接着设置自解压程序的保存位置和名称。这里要勾选“Hide File Extracting Progress Animation from User”,以便隐藏解压缩过程,有助于隐蔽某些木马程序启动时弹出的命令提示框。最后,设置在软件安装完成后是否重新启动(Configure reboot),可以根据实际需求来选择。如果所用的木马是“即插即用”的,就选择“No reboot”;如果所采用的木马用于开启终端服务,那么可选择“Always reboot”,同时勾选“重新启动前不提示用户”(Do not prompt user before reboot)。
保存刚才所做的设置后点击“下一步”,即可开始制作木马自解压程序。
整个制作过程是在 DOS 环境下进行的,当进度达到 100% 后会弹出提示窗口,点击“完成”,木马程序与合法程序的捆绑工作就完成了(格式为 EXE),直接双击即可运行。再用杀毒软件查一查——怎么样?已经完全不会被查出来了吧。
现在还等什么?赶快利用“木马屠城”介绍过的网页木马传播技术或木马电子书技术发布你的木马吧。当然,也可以把它作为 IE 的重要补丁发送给别人。
无需第三方工具,无需过多的加壳伪装,让“Windows”来为我们服务,为我们捆绑木马,岂不快哉。
防范措施
可以先检查可疑的程序包是否采用了 IExpress 技术(“原理”部分已介绍)。如果采用了 IExpress 技术,那么就得留心了,此时可以进入命令提示符,使用“IExpress /c”命令来解压缩文件(不进行安装),以检查程序包中是否含有木马,同时还可加上参数“/t:path”指定解压路径。
编后
普通用户应该提高警惕了。很多木马制作者利用用户对漏洞的恐惧心理,以及急于打最新补丁的迫切态度,借机入侵。在看似合法的补丁程序中,极有可能隐藏着木马程序。因此,在此提醒大家,千万不要在操作系统和软件的非官方站点下载补丁程序包,因为这些程序包很有可能是被捆绑了恶意程序的虚假程序包。
游乐网为非赢利性网站,所展示的游戏/软件/文章内容均来自于互联网或第三方用户上传分享,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系youleyoucom@outlook.com。
同类文章
DDoS攻击的三大主要形式:原理、特征与防御重点
DDoS攻击主要分为基于流量(Volume)、基于应用层(Application)和基于协议(Protocol)三种形式。流量型攻击通过海量数据淹没带宽;应用层攻击利用Web漏洞耗尽服务器资源;协议层攻击则利用TCP握手缺陷导致系统挂起。了解这些原理是制定针对性防御策略的基础。
如何有效预防和缓解DDoS攻击:5大核心策略详解
面对DDoS攻击,单纯增加带宽已非长久之计。本文详解5大核心防护策略:优化网络硬件配置、建立DNS冗余机制、部署透明缓解技术、引入负载平衡器及专用Anti-DDoS模块。通过合理组合这些技术手段,可有效抵御SYN泛洪、Slowloris等常见攻击,保障业务连续性与网站可用性。
DDoS防护四大误区:CDN、防火墙与黑名单的局限性解析
许多企业误以为CDN、防火墙或黑名单能完全抵御DDoS攻击。本文深入解析四大常见误区:CDN仅提供部分缓解、静态黑名单易失效、防火墙算力有限且可能成为目标、阈值警报仅具滞后性。了解这些局限性,有助于构建更立体的防御体系,避免在攻击发生时措手不及。
常见DDoS攻击类型详解:原理、特征与防御策略
本文详细解析四种常见DDoS攻击类型:SYN Flood利用TCP三次握手缺陷耗尽资源;UDP Flood通过海量数据包造成带宽拥塞;ICMP Flood利用Ping请求消耗系统算力;应用层Flood针对Web脚本进行高频请求。了解其原理是制定有效防御策略的基础。
如何有效抵御DDOS攻击:4种核心防护方案解析
面对DDOS攻击,企业需构建多层防护体系。本文详解四大核心策略:利用反向路由器查询进行流量清洗,通过GCDN智能分配节点隐藏源站IP,部署负载均衡硬件分担压力,以及接入高防机房抵御数百G恶意流量。掌握这些技术,可最大程度保障业务连续性。
- 热门数据榜
相关攻略
2026-08-31 11:56
2026-08-31 11:56
2026-08-31 11:55
2026-08-31 11:55
2026-08-31 11:54
2026-08-31 11:53
2026-08-31 11:53
2026-08-31 11:53
热门教程
- 游戏攻略
- 安卓教程
- 苹果教程
- 电脑教程

