当前位置: 首页
网络安全
Windows系统如何让木马成为“免检”状态

Windows系统如何让木马成为“免检”状态

时间:2026-08-04
转载

IExpress 是微软官方推出的一款工具,专门用于修改 MSI 安装包内的 CAB 文件,兼容性极佳。相比其他 CAB 打包工具,若直接打包成 CAB 再替换进 MSI 文件,容易出现兼容性问题,而使用 IExpress 则基本不会遇到此类困扰。出身:Microsoft功能:专用于制作各类 CAB

IExpress 是微软官方推出的一款工具,专门用于修改 MSI 安装包内的 CAB 文件,兼容性极佳。相比其他 CAB 打包工具,若直接打包成 CAB 再替换进 MSI 文件,容易出现兼容性问题,而使用 IExpress 则基本不会遇到此类困扰。

出身:Microsoft

功能:专用于制作各类 CAB 压缩包以及自解压缩包的工具。

由于它是 Windows 系统自带的组件,因此制作出的安装包兼容性非常出色。这一特性也使得它能够被木马传播者利用,制造出不易被杀毒软件查杀的自解压包,并且通常可以伪装成某个系统软件的补丁(例如 IE 的 Hotfix)来迷惑用户。

到哪里寻找永远都不会被查杀的捆绑方法或工具?远在天边,近在眼前。请别忘记与你朝夕相处的 Windows。本次要介绍的捆绑工具正是 Windows 自带的一个小巧软件——IExpress(适用于 Windows 2000 和 XP 系统)。

原理

IExpress 采用多种自解压缩文件技术对软件更新文件进行打包,这些自解压包能够自动运行程序包中包含的 EXE 程序。IExpress 技术是 Microsoft 使用的一项核心技术,广泛应用于为某些 Internet Explorer 版本、Windows 版本以及其他多种产品创建软件更新程序包。

如何确定某个软件更新程序包是否使用了 IExpress?方法如下:

1.右键单击该程序包,然后选择“属性”。

2.在“常规”选项卡中,查看“描述”字段。使用了 IExpress 技术的软件更新程序包中会包含“Win32 Cabinet Self-Extractor”字样。

实际操作

接下来,以实例形式详细讲解捆绑木马的整个过程。

第一步

在“运行”对话框中输入 IExpress 即可启动程序(图1)。

启动后会看到两个选项:一个是创建新的自解压文件(Create new Self Extraction Directive file),另一个是打开已保存的自解压模板“.sed”文件(Open existing Self Extraction Directive file)。选择第一项,然后点击“下一步”。

看windows如何为电脑打造“免检”木马

第二步

接下来选择制作木马自解压包的三种打包方式(图2),分别是:建立自解压并自动安装压缩包(Extract files and run an installation command)、建立自解压压缩包(Extract files only)和建立 CAB 压缩包(Create compressed files only)。

由于要制作的是木马解压包,因此选择第一项。输入压缩包标题后点击“下一步”。

看windows如何为电脑打造“免检”木马

第三步

在“确认提示”(Confirmation prompt)环节,软件会询问在木马程序解包前是否提示用户进行确认。既然是制作木马程序的解压包,自然越隐蔽越好,选择第一项“不提示”(No prompt),目的是让目标用户毫无防备。点击“下一步”,在接下来的添加“用户允许协议”(License agreement)环节中,可以添加一个伪装的用户协议来迷惑对方,选择“显示用户允许协议”(Display a license),点击“Browse”选择一份编辑好的 TXT 文档——例如以微软公司的名义来编辑。设置完毕后点击“下一步”。这一步的目的是迷惑对手并隐藏木马安装的过程。

第四步

现在进入文件列表窗口(Packaged files)。点击该窗口中的“Add”按钮,添加木马程序以及将要与木马捆绑在一起的合法程序。根据之前编辑的协议文件内容来添加合法程序。例如,如果你制作的协议与 IE 补丁包相关,那么就可以将木马和一个正常的 IE 补丁包添加进来。

随后进入安装程序选择窗口,指定解压缩包开始运行的文件(Install Program)和安装结束后运行的程序(Post Install Command)。例如,在 Install Program 内设置正常的 IE 补丁包先运行,此时木马并未运行,对方看到的确实是一个 IE 补丁包。在 Post Install Command 内设置木马程序,这样当 IE 补丁包安装完毕后,木马程序将会在后台自动执行,目的也就达到了。

第五步

接下来选择软件在安装过程中的显示模式(Show window)。由于木马是和合法程序捆绑在一起的,选择“默认”(Default)即可。随后进行提示语句(Finished message)的显示设置,既然是木马捆绑安装程序,当然应该选择“No message”。

第六步

上述设置完成后,接着设置自解压程序的保存位置和名称。这里要勾选“Hide File Extracting Progress Animation from User”,以便隐藏解压缩过程,有助于隐蔽某些木马程序启动时弹出的命令提示框。最后,设置在软件安装完成后是否重新启动(Configure reboot),可以根据实际需求来选择。如果所用的木马是“即插即用”的,就选择“No reboot”;如果所采用的木马用于开启终端服务,那么可选择“Always reboot”,同时勾选“重新启动前不提示用户”(Do not prompt user before reboot)。

保存刚才所做的设置后点击“下一步”,即可开始制作木马自解压程序。

整个制作过程是在 DOS 环境下进行的,当进度达到 100% 后会弹出提示窗口,点击“完成”,木马程序与合法程序的捆绑工作就完成了(格式为 EXE),直接双击即可运行。再用杀毒软件查一查——怎么样?已经完全不会被查出来了吧。

现在还等什么?赶快利用“木马屠城”介绍过的网页木马传播技术或木马电子书技术发布你的木马吧。当然,也可以把它作为 IE 的重要补丁发送给别人。

无需第三方工具,无需过多的加壳伪装,让“Windows”来为我们服务,为我们捆绑木马,岂不快哉。

防范措施

可以先检查可疑的程序包是否采用了 IExpress 技术(“原理”部分已介绍)。如果采用了 IExpress 技术,那么就得留心了,此时可以进入命令提示符,使用“IExpress /c”命令来解压缩文件(不进行安装),以检查程序包中是否含有木马,同时还可加上参数“/t:path”指定解压路径。

编后

普通用户应该提高警惕了。很多木马制作者利用用户对漏洞的恐惧心理,以及急于打最新补丁的迫切态度,借机入侵。在看似合法的补丁程序中,极有可能隐藏着木马程序。因此,在此提醒大家,千万不要在操作系统和软件的非官方站点下载补丁程序包,因为这些程序包很有可能是被捆绑了恶意程序的虚假程序包。

游乐网为非赢利性网站,所展示的游戏/软件/文章内容均来自于互联网或第三方用户上传分享,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系youleyoucom@outlook.com。

同类文章
更多
DDoS攻击的三大主要形式:原理、特征与防御重点

DDoS攻击的三大主要形式:原理、特征与防御重点

DDoS攻击主要分为基于流量(Volume)、基于应用层(Application)和基于协议(Protocol)三种形式。流量型攻击通过海量数据淹没带宽;应用层攻击利用Web漏洞耗尽服务器资源;协议层攻击则利用TCP握手缺陷导致系统挂起。了解这些原理是制定针对性防御策略的基础。

时间:2026-08-31 11:56
如何有效预防和缓解DDoS攻击:5大核心策略详解

如何有效预防和缓解DDoS攻击:5大核心策略详解

面对DDoS攻击,单纯增加带宽已非长久之计。本文详解5大核心防护策略:优化网络硬件配置、建立DNS冗余机制、部署透明缓解技术、引入负载平衡器及专用Anti-DDoS模块。通过合理组合这些技术手段,可有效抵御SYN泛洪、Slowloris等常见攻击,保障业务连续性与网站可用性。

时间:2026-08-31 11:56
DDoS防护四大误区:CDN、防火墙与黑名单的局限性解析

DDoS防护四大误区:CDN、防火墙与黑名单的局限性解析

许多企业误以为CDN、防火墙或黑名单能完全抵御DDoS攻击。本文深入解析四大常见误区:CDN仅提供部分缓解、静态黑名单易失效、防火墙算力有限且可能成为目标、阈值警报仅具滞后性。了解这些局限性,有助于构建更立体的防御体系,避免在攻击发生时措手不及。

时间:2026-08-31 11:55
常见DDoS攻击类型详解:原理、特征与防御策略

常见DDoS攻击类型详解:原理、特征与防御策略

本文详细解析四种常见DDoS攻击类型:SYN Flood利用TCP三次握手缺陷耗尽资源;UDP Flood通过海量数据包造成带宽拥塞;ICMP Flood利用Ping请求消耗系统算力;应用层Flood针对Web脚本进行高频请求。了解其原理是制定有效防御策略的基础。

时间:2026-08-31 11:55
如何有效抵御DDOS攻击:4种核心防护方案解析

如何有效抵御DDOS攻击:4种核心防护方案解析

面对DDOS攻击,企业需构建多层防护体系。本文详解四大核心策略:利用反向路由器查询进行流量清洗,通过GCDN智能分配节点隐藏源站IP,部署负载均衡硬件分担压力,以及接入高防机房抵御数百G恶意流量。掌握这些技术,可最大程度保障业务连续性。

时间:2026-08-31 11:54
热门专题
更多
刀塔传奇破解版无限钻石下载大全 刀塔传奇破解版无限钻石下载大全
洛克王国正式正版手游下载安装大全 洛克王国正式正版手游下载安装大全
思美人手游下载专区 思美人手游下载专区
好玩的阿拉德之怒游戏下载合集 好玩的阿拉德之怒游戏下载合集
不思议迷宫手游下载合集 不思议迷宫手游下载合集
百宝袋汉化组游戏最新合集 百宝袋汉化组游戏最新合集
jsk游戏合集30款游戏大全 jsk游戏合集30款游戏大全
宾果消消消原版下载大全 宾果消消消原版下载大全