国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

查出反向木馬的反向連接域名
2006-03-20   

反向木馬的主要種植手段是通過IE的眾多漏洞,bt下載時不小心運行,或者來路不明的軟件,使未打補丁的用戶點擊之后下載運行了木馬程序,而這些用戶基本都是擁有動態IP的個人用戶,若不使用反向連接的方式,勢必無法長久控制。

下面讓我們來討論一下如何查出木馬的最關鍵的要素――反向連接域名,知道了反向連接域名,你就可以隨時了解到幕后元兇究竟在哪,是否在線等隱私資料,甚至可以進行域名劫持,從而使他所控制的單位全都連到你所設置的IP上去,可見反向域名一旦暴露,要抓住幕后黑手是輕而易舉的事情。木馬反向連接必須先向域名服務器發送查詢要求,然后由域名服務器返回查詢結果――域名對應的IP,有了IP之后再去連接主控端。而許多木馬都通過修改系統文件,進程插入,API HOOK等眾多方式實現了在系統中服務隱藏,進程隱藏,文件隱藏,端口隱藏,所以此時系統的輸出已經不是可靠的輸出了,可能你的抓包數據已經被惡意篡改,抹去了木馬的相關數據(事后發現我的測試對象灰鴿子并沒有這么做…但不排除別的木馬會這么做…)。于是我想到了通過物理上的方法,木馬雖然可以在系統中隱藏,但是這個域名查詢的請求無論如何都會經過網線或者無線信號傳送出去。

為了查出反向連接域名,構建以下網絡拓撲結構:一臺NOTEBOOK和一臺PC連接在HUB上,ADSL MODEM接到HUB的UPLINK口上(注意:一般HUB的UPLINK口與旁邊的接口絕對不能同時使用),選用HUB而不是寬帶路由器的原因是我沒錢…呵呵,其實真正的原因是HUB可以把任意一個端口發送的數據轉發到除了本身端口外的其他任何一個端口,所以NOTEBOOK網卡的所有數據都會流經 PC的網卡,NOTEBOOK系統中可能被木馬隱藏的網絡數據,都會毫無保留的暴露再PC機的網卡上。

需要真正透徹理解從而提高技術還是需要實踐,下面我就拿國內比較著名的灰鴿子木馬做試驗,嘗試找出灰鴿子木馬的反向連接域名(大家完全可以用別的木馬做測試,因為我的機器不小心中了灰鴿子所以才將計就計)。PC機上的監聽工具選擇了TcpDump的WINDOWS版本WinDump,現在想來多余了,PC 上裝著LINUX呢,可以直接使用TcpDump。WinDump的使用需要先安裝WinPcap 3.1--點擊可直接下載,然后下載WinDump version 3.9.3--點擊可直接下載,就可以直接運行了。

監聽前介紹一下NOTEBOOK的狀態,中了灰鴿子木馬。查到服務名的方法很簡單,使用入侵檢測工具icesword,那么更容易了,打開就可以查看到所有進程和所有服務,無論是否隱藏的,一目了然發現IEXPLORER進程和lente服務是隱藏的(見圖1和圖2),于是禁止lente服務。(假如沒有 icesword也沒問題,進入安全模式,system32文件夾下搜索_hook.dll,發現一個systen_Hook.dll,明顯是灰鴿子,注冊表中搜索systen,發現關聯的服務名為lente),把中了灰鴿子的NOTEBOOK一切有關網絡的第三方開機自啟動程序都禁止,防止引起不必要的域名查詢混淆監聽結果,把lente服務改成Manual方式,最后啟動服務,在PC機上觀察監聽結果。

圖1,點擊可放大

圖2,點擊可放大

其中192.168.1.2是NOTEBOOK的IP地址,202.96.209.6是NOTEBOOK的主域名服務器,并且沒有設置輔助域名服務器。 PC機的IP地址是192.168.1.3,這不太重要,因為是通過HUB連接的,只要啟用網卡,無論設置成怎么樣都會監聽到NOTEBOOK的數據。

監聽NOTEBOOK向默認域名服務器(202.96.209.6)的域名查詢請求(圖3):

圖3

PC機命令行輸入:windump –vvnXi2 src 192.168.1.2 and dst 202.96.209.6 命令中vv表示更詳細的顯示輸出,n表示用數字表示服務端口和用IP表示已知域名的IP,src 192.168.1.2 and dst 202.96.209.6 表示只監聽來自192.168.1.2并且目標是202.96.209.6的數據包,當然可以根據需要隨機應變。

監聽NOTEBOOK接受到默認域名服務器(202.96.209.6)的域名查詢響應(圖4):

圖4

從以上監聽數據來看,灰鴿子服務的啟動過程中只向域名服務器查詢了ns1.3322.net的IP地址,并且域名服務器返回的結果告訴我 ns1.3322.net的IP地址是61.177.95.125,查詢類型為A,即最普通的域名到IP的查詢。當然ns1.3322.net絕不可能是那個反向連接域名,因為這是希網動態域名解析的主DNS服務器。灰鴿子居然向我的默認DNS服務器查詢另外一個DNS服務器的IP,或許是使用別的域名服務器,為了掩人耳目?我停止了PC機上的監聽,準備改成監聽ns1.3322.net和NOTEBOOK之間的數據,果然不出所料,得到以下結果。

監聽NOTEBOOK向域名服務器ns1.3322.net的域名查詢請求(圖5):

圖5

監聽NOTEBOOK收到域名服務器ns1.3322.net的域名查詢響應(圖6):

圖6

從給ns1.3322.net的域名查詢請求中可以看到,中了灰鴿子的NOTEBOOK向ns1.3322.net發送了一個查詢域名 65200.huigezi.org的請求,查詢類型為MX,即郵件交換記錄,也就是發向郵件地址someone@65200.huigezi.org 的郵件將會到達的的主機的地址(注意這里的MX記錄正好是和原來的域名一樣,其實完全可以不一樣的,若MX記錄為163.com,那么這封郵件就發送到 163.com這臺主機去了)。至此已經可以清晰的看出這個灰鴿子的反向域名為65200.huigezi.org,我ping了一下,發現這與我剛開機時ICESWORD里看到的IEXPLORER進程連接某IP的8000端口的那個IP相同,可以確定結果完全正確。反向域名成功獲得。不過這里出現一個技術疑問,nslookup后發現huigezi.org的域名服務器為ns1.3322.net,但是為何會直接向ns1.3322.net服務器查詢呢?應該是我設置的域名服務器去問ns1.3322.net,然后告訴我查詢結果,并且緩存查詢結果,我對于這個過程是一無所知的,就像我的域名服務器原來就知道答案一樣,我猜測是木馬的自我保護方式,各位有更好的解釋的話指點我下,謝謝了。得到域名后接下來可以做的事很多,我也不一一例舉了(其實是域名劫持的綜合技術要求很高,我沒那水準…),不過假如你實在是很氣憤的話,比如對方刪了你硬盤重要文件等等,我可以告訴你,110找網警…

在整個監聽過程中遇到過許多麻煩,比如NOTEBOOK上有其他程序訪問網絡,導致PC機上的終端輸出狂閃不止,根本沒法看,保存在文件里的話,也找得頭暈,重啟系統無數次等等…我始終相信技術是可以靈活使用的,創新的思路尤其重要,可能會有很意想不到的結果,無論是成功或者失敗,去嘗試一下總會獲得一些經驗,學到一點東西(在此稍點一下,名叫LOVEBOOM[DFCG][FCG][CUG]的家伙反編譯了灰鴿子的客戶端找出了灰鴿子的配置信息,當然包括反向連接域名,技術厲害哦,呵呵,不過遇到一個木馬就反編譯一個那就-_-,說笑的,偶很佩服他)。通過監聽與域名服務器的通訊的方式從原理上來說對于一切木馬都有效,所以我不太使用反向連接的木馬,很早以前就覺得不安全。大家有技術上的問題可以和我一起學習探討。

花絮:我的灰鴿子是BT下載死神漫畫的時候機緣巧合中的,看到bleach000.exe,一個JPG圖像的圖標(我把系統中的顯示已知文件名的后綴選項去掉的),來不及了,我太喜歡黑崎一戶了,手快了…


熱詞搜索:

上一篇:詳談HOOK API的技術
下一篇:系統權限——你用好了嗎?

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
日韩欧美中文字幕制服| 国产精品久久久一区麻豆最新章节| 久久精品国产99国产| 亚洲国产精品欧美一二99| 国产精品污污网站在线观看| 久久综合狠狠综合久久激情| 欧美三级日韩三级国产三级| 夫妻av一区二区| 国产一区二区三区免费| 亚洲国产精品一区二区久久恐怖片| 久久亚区不卡日本| 日韩欧美久久久| 日韩一级完整毛片| 日韩欧美在线网站| 日韩欧美精品三级| 91麻豆精品国产91久久久久久久久 | 欧美亚洲高清一区二区三区不卡| 国产一区二区中文字幕| 麻豆一区二区三区| 激情综合色播激情啊| 精品亚洲国产成人av制服丝袜| 亚洲一二三四久久| 亚洲国产人成综合网站| 亚洲亚洲精品在线观看| 亚洲精品国产成人久久av盗摄| 一区二区三区**美女毛片| 一区二区三区视频在线观看| 国产精品国产三级国产| 中文字幕中文在线不卡住| 国产精品久久久久久户外露出 | 99久久国产综合色|国产精品| 久久99国产乱子伦精品免费| 久久草av在线| 国产精品正在播放| 9久草视频在线视频精品| jvid福利写真一区二区三区| 91免费观看在线| 91麻豆免费观看| 欧美偷拍一区二区| 日韩亚洲欧美一区二区三区| 久久午夜老司机| 国产精品网站在线观看| 一区二区三区国产豹纹内裤在线| 舔着乳尖日韩一区| 水野朝阳av一区二区三区| 免费观看30秒视频久久| 麻豆精品一区二区综合av| 天堂av在线一区| 麻豆91小视频| 成人深夜在线观看| 欧美色视频在线| 欧美精品乱人伦久久久久久| 欧美成人精品福利| 中文字幕一区二| 日韩精品高清不卡| 美日韩一区二区三区| 成人晚上爱看视频| 777奇米四色成人影色区| 精品国一区二区三区| 最新热久久免费视频| 一卡二卡欧美日韩| 日韩精品一卡二卡三卡四卡无卡| 另类小说一区二区三区| jizz一区二区| 色婷婷亚洲综合| 精品久久久久久无| 亚洲女同女同女同女同女同69| 欧美aaaaaa午夜精品| 99久久精品免费| 精品99一区二区| 亚洲狠狠爱一区二区三区| 国产一区二区三区久久悠悠色av | 国产高清在线观看免费不卡| 亚洲伦在线观看| 免费看黄色91| 99re热视频这里只精品| 精品久久久久久最新网址| 一区二区三区在线播| 国产a久久麻豆| 这里只有精品免费| 国产精品欧美一区二区三区| 日本亚洲电影天堂| 在线一区二区三区四区| 精品999在线播放| 日韩影院精彩在线| 色婷婷久久久久swag精品| 国产三级精品在线| 狂野欧美性猛交blacked| 欧美日韩色一区| 亚洲欧洲国产日韩| 国产美女一区二区三区| 91精品国产免费久久综合| 一区二区在线观看视频| 久久99久久99精品免视看婷婷| 在线观看视频91| 亚洲免费观看视频| 高清视频一区二区| 亚洲精品一区二区三区四区高清| 天堂资源在线中文精品| 不卡视频一二三| 中文一区二区在线观看| 久久91精品久久久久久秒播| 欧美亚洲丝袜传媒另类| 国产精品卡一卡二| 国产大陆亚洲精品国产| 精品国产一区二区三区忘忧草 | 免费高清不卡av| 在线不卡一区二区| 亚洲aaa精品| 91久久精品一区二区三| 亚洲欧洲中文日韩久久av乱码| 成人激情图片网| 日韩欧美一二三| 天天综合日日夜夜精品| 欧美主播一区二区三区美女| 亚洲欧美日韩在线播放| 91蝌蚪porny| 亚洲激情欧美激情| 欧美三级电影网站| 亚洲国产va精品久久久不卡综合| 欧美性生活久久| 亚洲国产成人tv| 精品视频免费在线| 国产精品久久久久一区| 国产成人精品三级| 欧美国产1区2区| 91在线观看地址| 亚洲一区日韩精品中文字幕| 欧美亚洲一区二区三区四区| 亚洲成人精品影院| 91精品久久久久久久99蜜桃| 日韩福利电影在线观看| 欧美亚洲综合一区| 91年精品国产| 亚洲高清免费观看高清完整版在线观看| 欧美日韩一区小说| 三级欧美在线一区| 欧美精品一区二区不卡| 国产91露脸合集magnet | 亚洲一级电影视频| 色婷婷久久99综合精品jk白丝| 一区二区欧美在线观看| 亚洲mv大片欧洲mv大片精品| 欧美乱妇15p| 国产一区二区精品久久91| 国产精品网站在线| 欧美午夜在线观看| 激情五月播播久久久精品| 中文欧美字幕免费| 99视频在线精品| 一区二区三区在线影院| 欧美一区二区黄色| 国产激情一区二区三区四区| 国产精品久久久久永久免费观看 | 中文字幕一区二区三区蜜月| 欧美日韩一区精品| 不卡的av网站| 日本欧美加勒比视频| 成人欧美一区二区三区视频网页| 欧美精品 日韩| jizz一区二区| 精品一区二区三区不卡| 一区二区三区免费| 国产欧美精品一区二区色综合| 欧美丝袜丝交足nylons图片| 国产精品自拍一区| 日韩av一区二区在线影视| 国产精品久久夜| 欧美成人女星排名| 欧美日韩成人综合天天影院 | 一本久道久久综合中文字幕| 精品一区二区在线视频| 亚洲国产欧美另类丝袜| 国产精品久久夜| 久久久精品国产99久久精品芒果| 9191国产精品| 欧美视频在线不卡| 91丨porny丨中文| 国产99久久久国产精品免费看| 免费久久99精品国产| 亚洲一区二区欧美日韩| 亚洲欧美日韩久久| 国产喷白浆一区二区三区| 日韩亚洲欧美成人一区| 欧美日韩一级视频| 91同城在线观看| 成人a免费在线看| 国产乱人伦偷精品视频不卡 | 99久久婷婷国产综合精品电影| 蜜桃视频一区二区三区在线观看| 亚洲乱码国产乱码精品精的特点 | 欧美精选在线播放| 91影院在线免费观看| 国模大尺度一区二区三区| 夜夜夜精品看看| 136国产福利精品导航| 精品国产凹凸成av人导航| 91黄视频在线| 日本高清不卡aⅴ免费网站| av不卡免费在线观看|