让远控中的带头大哥更无敌

来源 :网友世界 | 被引量 : 0次 | 上传用户:dd506935273
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  前几期介绍了远控中的带头大哥——DGRAT的设置方法,由于DGRAT木马的推出已经有一段时间了,所以现在自然不能逃过杀毒软件的查杀。今天我们就来对DGRAT进行一番简单快速的免杀,操作使用的方法也是最简单最传统的特征码修改法。
  
  point A特征码的检测
  
  在DG目录中的Dala文件夹下,Loader,Exe和server Dll两个文件,这就是生成服务端的文件信息。我们可以对这两个文件进行免杀后,再来配置生成对应的服务端程序。也可以先创建服务端程序,自来进行各种免杀等操作。首先我们来定位文件的特征码。
  运行MYCCL后点击“文件”按钮来选择Loader.Exe,这里不要选择“带后缀”选项。接着在“分块个数”选项中设置分块的个数,我们这里就设置为10。设置完成后点击“生成”按钮,就能在目录中生成相应的程序分块。现在启动金山毒霸对分块目录进行查杀,当杀毒软件检测到病毒文件后,就将其进行删除处理。
  接着返回到MYCCL的主界面,点击“二次处理”按钮后,MYCCL会提示找到一处特征码,我们直接点击“是”按钮继续即可。接着再用杀毒软件对分块目录进行查杀,查杀完成后再次点击“二次处理”按钮。这样就可以获得一个较大的特征码范围。接下来我们重复上面的操作,来缩小特征码的范围,最后得到Loader.Exe和SerVer.Dll文件特征码的精确地址为00001000_000D0003和0000F632_00000002(如图1)。”
  
  point B模块文件免杀
  
  首先运行十六进制工具C32Asm,点击“文件”菜单的“打开十六进制文件”。选择Data文件夹中的Loader.Exe文件。接着在窗口中单击右键菜单中的“跳转”命令,在弹出窗口的“OFFSET”中设置为“00000100”,并选择“文件开始”这一项(如图2)。这样程序将自动跳转到特征码的位置。Loeder.Exe文件的特征码修改非常简单,找到以后点击右键选择“填充”命令,然后选中“使用十六进制填充”并中输入“00”进行填充就可以了(如图3)。
  接着按照同样的方法打开Server Dll文件,通过右键的“跳转”命令找到特征码的位置。这里就不能用OO直接进行填充操作了,因为这样操作以后服务端程序无法上线。现在在特征码的位置点击右键中的“对应汇编模式编辑”命令,这样就跳转到程序的汇编窗口。当我们跳转到汇编窗口以后,还可以看见特征码的代码,但是当移动滚动条向上以后就看不见了。既然特征码的位置是0000F632,那么它一定就位于0040F62F和0040F634之间。
  现在我们利用跳转法,将包括特征码在内的几句代码复制下来。然后在代码0040F62F的原位置处。单击右键中的“汇编”命令,在弹出的窗口输入NOP进行填充。这时我们可以看到,刚刚隐藏的特征码0000F632已经被填充掉。现在选择0040F630这句代码,单击右键中的“汇编”命令,在弹出的窗口输入jmp 0040F64A进行调整(如图4)。然后在0040F64A这个位置上,通过汇编窗口依次写入复制下来的代码,即CALL00404388。然后再加上一句跳转命令,使其跳转到0040F634这个代码的原位置上,这样就可以保证程序的顺利运行(如图5)。
  
  point C主体文件免杀
  
  如果要直接对生成的服务端进行修改的话,最好的方法依然是修改特征码。通过定位我们得到程序特征码的位置为00000100_00000002,用C32Asm载入生成的服务端程序。结果发现特征码位于文件的PE头位置,当我使用了多种方法更改PE头以后,结果不是被金山所查杀,就是服务端运行出现错误。
  于是我还是选择了最常见的免杀方法——加花指令。运行最新版本的“超级加花器1.8”,这是笔者最喜欢的一款加花工具。因为该工具是为数不多的会进行更新的。将服务端文件直接拖动到程序的主界面进行释放,选择“指定区段名”选项后进行自定义设置,这样可以避免固定的区段名被判断查杀。然后在“花指令”下拉列表中选择一种花指令,单击“加花”按钮就可以了(如图6)。
  为了让服务端生存的时间较长,最好再对添加的花指令进行修改。通过OllyDBG载入加花的文件,程序自动就停留在添加的这段花指令面前。这里我们准备替换“mov esi,dword ptr[esp+24]”和“mov edi。dword ptr[esp+28]”两句代码。选择这两句汇编代码后点击右键菜单中的“汇编”命令,在“汇编”窗口用“rnovesl,dword ptr[esp+52]”替换以前的一句代码,然后NOP掉另外一句其中的代码即可(如图7)。程序修改完成后选择刚刚修改的内容以后,点击右键菜单中的“复制到可执行文件”,接着在它的子菜单中选择“选择”命令,然后程序会弹出一个新的修改窗口。同样在新窗口中点击鼠标右键,选择其中的“保存文件”命令在弹出的窗口,对刚刚修改的文件进行保存即可。
  服务端文件修改完成以后,运行加壳程序Cryptable Seduction。运行后点击“Browse”按钮,选择需要加壳的服务端文件。我之所以选择这个加壳程序,是因为它有一些反调试功能,根据自己的需要选择旁边的“反沙盘模式”、“反虚拟机”、“过卡巴”等信息,但是最好不要选择“反任务栏管理器”,因为这可能会引起用户的怀疑。如果需要的话,还可以设置一个错误信息,这样可以更好的来迷惑用户的眼睛。最后点击窗口中的“Crypt”按钮,就可以完成加壳操作(如图8)。
  
  总结
  
  今天通过两种方法对DGRAT进行了免杀操作的介绍,至于大家要选择哪一种就根据自己来选择,不过笔者还是比较偏向于对母体文件进行免杀。虽然DGRAT没有利用驱动文件来绕过主动防御,但是通过修改系统自带的服务依然可以突破主动防御,因此我们不需要再对主动防御方面进行免杀考虑。
  


  


  


  


  


  


  


  

其他文献
网络相册现在成为是一种时尚,大家都知道除了可以保存存储照片之外,还可发制作电子相册,可是网络上那么多的相册制作网站中,哪个才是最有创意,最具时尚、最好玩的呢?下面笔者就给你介绍一个不但可以存储照片、制作个性相册和魔法场景,而且还可以用自己的照片制专属小游戏的网站——“比奇网”(http://www.myb7.com),是不是很酷?赶快随我一起来体验一下吧。    1 炫彩相册    01 选择模板
期刊
Part A 省代购费 直接网购国外商品    我们知道基于关税等原因,很多国外品牌商品在国内的售价明显偏高,但在本国或异地则仅是价格相对低廉的大众货。因而喜好国外名牌,奢侈品的MM们往往会选择通过国际代购卖家来购买远低于国内售价的同款商品。一般通过海外代购除了支付商品原价×按实时汇率换算的人民币以及运费等实际支出之外,还需支付给卖家10%(以商品原价为基准)左右的代购费。而如果我们直接在海外购物
期刊
略微熟悉QQ邮箱的用户大概都知道。QQ邮箱中有个“提醒”功能,通过该功能,可以随时记录需要提醒的事务,届时系统会发送提醒邮件,这样就不会贵人多忘事啦!如今QQ邮箱升级了“提醒”功能,不仅能发送邮件提醒你,还能跟你发手机短信,如此一来更能确保相关提醒信息万无一失的传送到你的面前。短信提醒完全免费。只需开通一下便行。    01    登录00邮箱,单击左侧的“提醒”功能选项,进入“我的提醒”操作界面
期刊
千里送鹅毛,礼轻情意重。新春佳节,亲朋好友之间都会互赠礼物传递新年祝福,新年礼品不在于昂贵,重在能表情达意,商场中现成的礼品虽然很精美,但是缺少个性,自己动手DIY,给亲朋好友送去与众不同的礼品,更能表达真情实感,如今是网络时代,足不出户就可以在线定制各种精美的礼物。    1 个性明信片传真情    千万别小看小小的一张明信片,它也是一种勾通情感,传递友谊的方式,通过网络发送明信片方便又快捷,Q
期刊
假日里,带着家人或是几个好友聚在一起,到大型游乐园去酣畅淋漓的玩乐一番,人生最惬意之事莫过于此。不过中国地大物博,如果你在家“宅”久了,也许还真不知有哪些游乐园可供选择。不要紧,下面盘点出国内人气最旺的八大游乐园,你可以就近找一家,背上行李赶紧上路吧!让你一次High到底。    香港迪斯尼乐园    久负盛名的迪斯尼乐园,目前为止在国内仅香港一家,一人气之旺可想而知。乐园除提供丰富多彩的主题玩乐
期刊
QQ农场、牧场是时下最流行的两款在线游戏,几乎拥有QQ号的人都在玩,其实,“玫瑰小镇(原名浪漫玫瑰园:http://meigui.qq.com/)也是腾讯推出的一款web游戏。与农场相比毫不逊色,不但可以种植,摘取还可以赠送,玩转盘,挖宝宝等,闲暇之余不妨来转一转,体验其中的无限乐趣。在上期杂志中,我们介绍了该游戏使用外挂的玩法,但很多读者反馈,并没有玩过该游戏。那么,在本期就教给大家这个游戏的玩
期刊
1 3D片源是否丰富?    俗话说:巧媳妇难为无米之炊。如果没有足够片源的支持,在线3D影院就成了空中楼阁,没有任何意义。那么。PPTV3D影院为大家提供的3D片源是否丰富,能否满足大家的需求呢?  打开“PPTV3D影院”(http://3d.pplive.com)页面,我们发现PPTV3D影院为大家提供的3D影片有8部,虽然在数量少感觉比较少,不过所提供的影片都是比较经典的大片。其实如果在去
期刊
上网时长会用搜索引擎来搜索资料,而搜索的关键字往往会被浏览器记录下来,如果别有用心的人或者网站想收集你的搜索习惯和关键字,我们的搜索行为,就会在不知不觉中被泄露了。那么,有没有办法,在搜索过程中避免泄露隐私呢?其实,用好搜索引擎和浏览器结合使用,就可以在搜索的同时保护隐私。    通用搜索 善用浏览器保护搜索隐私    我们常常会用IE和傲游等浏览器,访问谷歌或者百度等搜索引擎,在搜索框中输入关键
期刊
免费的Gmail、Yahoo等邮件服务器为用户提供了大量的免费储存空间,但在附加文件的格式方面却没有任何的突破。为了能够发送更多更大容量的附件,用户可以使用SizableSend(http://www.sizablesend.com/)网站。SizableSend是一个新推出的网络服务,可以帮助用户发送超大文件给好友。目前,站点一次可以发五个文件,最大可为2GB,无限制使用。    tep 01 
期刊
可以对电脑的操作过程进行监控的软件很多,但大部分都有所局限,有的记录过程不清晰,有的软件本身有限制,有的记录文件比较大,有的使用不方便。最近下载了“金牌监视”软件,通过一段时间的使用,发现使用比较方便,可以将记录的信息导出并且可以发送到指定邮箱,在远处进行查看。    TEP 01  下载解压后运行文件夹中的“pugdog.exe”可执行文件,输入初始密码“888888”单击“确定”按钮打开软件,
期刊