爱在中华吧 关注:4,552贴子:20,257

【中华儿女爱中华】盗号木马原理!!!!

只看楼主收藏回复

经常看到有用户说,在输入自己帐号与密码后提示密码错误,那么八九不离十你就是中了木马了,其实这种木马是最早期的木马程序。现在已经很少有编木马程序的程序员,还按照这种监听键盘记录的思路去编写木马程序。现在的木马程序已经发展到通过内存提取数据来获得用户的帐号和密码。大家都知道,不管任何一款程序。它都是有他所特有的数据的(包括用户的帐号、密码,等级装备资料等等)。这些数据都是会通过本机与游戏服务器取得了验证以后,用户的角色资料才会出现在用户的面前。而这些数据在运行的时候都是存放在计算机的内存里面的。木马作者只需要在自己的程序里面加入条件语句就可以取得用户真实的游戏帐号、密码、角色等级等等。这种编程语句的大概意思应该是:当游戏进程进入到让用户选择角色的时候再从内存中提取最后一次的帐号、密码、角色等级等资料。 

下边先来说一下木马是如何通过网页进入你的电脑的,相信大家都知道,现在有很多图片木马,EML和EXE木马,其中的图片木马其实很简单,就是把木马exe文件的文件头换成bmp文件的文件头,然后欺**IE浏览器自动打开该文件,然后利用网页里的一段JAVAscript小程序调用DEBUG 把临时文件里的bmp文件还原成木马exe文件并拷贝到启动项里,接下来的事情很简单,你下次启动电脑的时候就是你噩梦的开始了,EML木马更是传播方便,把木马文件伪装成audio/x-wav声音文件,这样你接收到这封邮件的时候只要浏览一下,不需要你点任何连接,windows就会为你代劳自动播放这个他认为是wav的音乐文件,木马就这样轻松的进入你的电脑,这种木马还可以frame到网页里,只要打开网页,木马就会自动运行,另外还有一种方法,就是把木马exe编译到.JS文件里,然后在网页里调用,同样也可以无声无息的入侵你的电脑,这只是些简单的办法,还有远程控制和共享等等漏洞可以钻,知道这些,相信你已经对网页木马已经有了大概了解,下面就让我们来了解一下防御知识。 

简单防治的方法:开始-设置-控制面版-添加删除程序-windows安装程序-把附件里的windowsscriptinghost去掉,然后打开InternetExplorer浏览器,点工具-Internet选项-安全-自定义级别,把里面的脚本的3个选项全部禁用,然后把“在中加载程序和文件”禁用,当然这只是简单的防治方法,不过可能影响一些网页的动态java效果,不过为了安全就牺牲一点啦,这样还可以预防一些恶意的网页炸弹和病毒,如果条件允许的话可以加装防火墙,再到微软的网站打些补丁,反正我所知道的网吧用的都是原始安装的windows,很不安全哦,还有尽量少在一些小网站下载一些程序,尤其是一些号称黑客工具的软件,小心盗不着别人自己先被盗了,当然,如果你执意要用的话,号被盗了也应该付出这个代价吧。还有,不要以为装了还原精灵就很安全,据我所知,一般网吧的还原精灵都只还原c:盘即系统区,所以只要木马直接感染你安装在别的盘里的游戏执行文件,你照样逃不掉的。下边在介绍一下木马的工作原理和如何简单的检查一下是否中了木马。木马程序一般分为服务器端程序和客户端程序两个部分,当服务器端程序安装在某台连接到网络的电脑后,就能使用客户端程序对其进行登陆。这和PcAnywhere以及NetMeeting的远程控制功能相似。但不同的是,木马是非法取得对对方电脑的控制权,一旦登陆成功,就可以取得管理员级的权利,对方电脑上的资料、密码等是一览无余。不过这种木马一般的“伪黑客”很少使用,因为一不小心就会引火上身,被对方反查过来就会偷鸡不成蚀把米了,一般他们都会采用只有服务器端的小木马,这类木马通常会把截取的密码发到一个**邮箱里,不需要人为操作,有空去收趟邮件就可以了,这种木马遍布互连网的各个角落,的确防不胜防,由于木马程序众多,加之不断有新版本、新品种产生,使得软件无法完全应付,所以手动检查清除是十分必要的。 

木马会想尽一切办法隐藏自己,别指望在任务管理器里看到他们的踪影,有些木马更是会和一些系统进程寄生在一起的,如著名的广外幽灵就是寄生在 MsgSrv32.exe里;当然它也会悄无声息地启动,木马会在每次用户启动windows时自动装载服务端,Windows系统启动时自动加载应用程序的方法木马都会用上,如启动组、win.ini、system.ini、注册表等等都是木马藏身之地;下边简单说一下如何检查,点开始-运行,输入: msconfig回车就会打开系统配置实用程序,先点system.ini,看看shell=文件名,正确的文件名应该是“explorer.exe”,如果explorer.exe后边还跟有别的程序的话,就要好好检查这个程序了,然后点win.ini,“run=”和“load=”是可能加载“木马” 程序的途径,一般情况下,它们的等号后面什么都没有,如果发现后面跟有路径与文件名不是你熟悉的启动文件,你的计算机就可能中上“木马”了,当然你也得看清楚,因为如“AOL木马”,它把自身伪装成command.exe文件,如果不注意可能不会发现它不是真正的系统启动文件;最后点“启动”,检查里面的启动项是不是有不熟悉的,如果你实在不清楚的话可以把他们全部取消,然后重新运行msconfig,看一下有没有取消的启动项重新被选中的,一般木马都会存在于内存中,(就是线程插入,然后隐藏进程的木马,DLL无进程木马就不会驻留在内存里面,我们在下一次中会讲到)所以发现你取消他的启动项就会自动添加上的,然后你就可以逐步添上你的输入法,音量控制,防火墙等软件的启动项了;还有一类木马,他是关联注册表的文件打开方式的,一般木马经常关联. exe,点开始-运行,输入:regedit回车,打开注册表编辑器,点第一条,也就是HKEY_CLASSES_*OT,找到exefile,看一下\ exefile\shell\open\command里面的默认键值是不是%1%*,如果是一个程序路径的话就一定是中木马了,另外配合两种以上的杀毒软件也是必要的,另外在windows下木马一般很难清除,最后重新启动到dos环境下再进行查杀。 



1楼2008-02-20 11:52回复
    灰鸽子的盗号原理及防范措施 
     
    最近盗号情况严重,不少人猜测是官方的问题,我觉得不大可能,据老衲推算应该是灰鸽子流行形成的盗号风波。

     虽然灰鸽子出了专杀,但是有些高手们做的加壳灰鸽子,杀毒是杀不出来的。

     我们先来说一下盗号者盗号的过程(当然只是普通盗号者的盗号过程,高级黑客的咱也不懂)。

     1、制作木马,加壳,杀毒软件杀毒测试。不要怀疑他们的能力,经过几次加壳后木马是检测不到的。有人要说了我

    的杀毒软件是特征码识别的,我很善意的告诉你现在盗号高手做出来的木马都是改过特征码的,哇哈哈。。

     2、扫描135端口,用软件对administrator帐户密码进行破解。(这是老少黑客最喜欢用的方法,速度快,效率高,一

    个顶5个,随学随用,盗号于无形,此方法的恐怖之处,可以远程建立不死帐户,远程共享,telnet,FTP,直接种

    马……总之意思就是你的机子就成了人家的了)

    解决方法:关闭135端口,修改administrator密码,你别告诉我你修改成111,66666之类的,那跟没改一样。

             看看你的帐户里有没有new这个帐户,有的话,删除之。道理同上。

     3、SQL弱口令入侵。扫描1433端口,猜解sa,root口令,然后打开3389端口,远程控制你的电脑。

    解决方法:关闭1433端口,注意屏蔽防火墙提示对3389端口的连接。

     4、老生常谈的温馨提示,游戏中喊的网站千万不要上,上了就中马,中了马你的机子就是人家的了。

     中了马之后,不用多说了吧,你的电脑就是人家的自留地,想种什么种什么,没事种种键盘记录的,没事给你关关机,要是你的电脑有摄像头就更有意思了,没事打开你的摄像头给你录段像,嘿嘿。。。

     如果你怀疑你的机子中了灰鸽子,不要犹豫,格式化重新装系统,然后按照上面的方法来。

     这个不是说杀毒软件没用,杀毒软件和防火墙一定要开,毕竟高手黑客少,一般盗号的做的木马还是会被查杀的。

     在上班,大概的说一下,文化有限,说的不好不要取笑。


    2楼2008-02-20 11:59
    回复
      2025-11-27 14:04:30
      广告
      不感兴趣
      开通SVIP免广告
      只能说一句电脑我不会!
      希望大家什么方法都找来,慢慢一个一个试!


      4楼2008-02-20 12:14
      回复
        我发的被盗号的线索说是广告帖子!!

        汗了!!下次发~!!!要闪人!!

        大家88了!


        5楼2008-02-20 12:19
        回复
          现在很多网友都在说QQ被盗的问题,下面总结了防止QQ密码被盗的五个绝招,希望对大家有所帮助。 
          第一招:复制粘贴防木马 

          每次登录QQ前,新建一个文本文件,并键入密码后复制,关闭文本文件后(不要保存)打开QQ,用“Ctrl+V”把密码粘贴到密码栏里,这样可以防范绝大部分的QQ木马。>c 

          第二招:常换密码保安全 

          登录QQ时使用一个密码,使用完毕后在“新口令”栏中输入另一个密码,所以可以准备两个常用的密码,也可以防范大多数的QQ木马。 

          第三招:移花巧接木 

          如果中了键盘记录机,那么你可以参考这种方法。假如你的QQ密码是“5009”,在输入时不要按顺序一次输入,这样键盘会被木马直接记录下来,你可以先输入“509”,然后把光标移到“5”后面再输入“0”,这样你输入的密码依然是“5009”,但在“木马”看来你输入的就是“5090”,这样密码就被保护了。 

          第四招:隐私保护显神通 

          可以借助有隐私保护功能的杀毒软件,以KV2004为例。首先应当把“实时监控”中的“隐私保护监视”打上勾。 

          然后电击“工具→选项→实时监控”(如图1),点开“隐私保护设置”,弹出“隐私信息设置”窗口,在“检测到秘密信息后处理方式”中选择,“禁止发送私密信息”。 

          在选择完处理方式后,就可以单击“增加”按钮选择要保护的信息类型,然后填入相关信息,按“确定”后,个人隐私内容即可得到很好的保护了。 

          在讲述完它的使用方法,我又做一个简单试验:随便将一串数字设置成隐私保护试了一下,选择了“检测到隐私后处理办法”为“禁止发送私密信息”,果然,在我向一家非安全服务器网站提交含有该字符串的信息时,出现了如图2所示的提示,以邮件的形式发送也会有相同的提示。 

          这样也可以有效保护你的密码。 

          第五招:暗战超级密文 

          用一个16进制的编辑器,譬如UltraEdit,新建一个10个字节的文件,输入“B92CB92CB92CB92C”,将其保存为Test.txt。如果你用记事本打开这个Test.txt,你什么也看不到,因为这都是不可见的字符,但是可以使用快捷键“Ctrl+A”,将其全部选中,然后“Ctrl+C”复制。这时,剪贴板的内容就可以作为你的密码了,直接在密码栏按“Ctrl+V”,密码就输入进去了。 

          看到这里,也许你会问,这也没什么奇怪的地方啊?你再打开写字板,把剪贴板里的内容“Ctrl+V”一下。你看,不一样了吧?你会发现里面出现了4个“?”符号,奇怪吧,不仅在写字板里这样,在Word或WPS以及网页里,都会有同样的效果。明白了吧,如果有人知道了你的“密码找回”并试图使用的话,他会在返回的网页里看见几个“?”符号,错误的认为那就是密码,这样当然是进不去QQ的了。这里笔者只是做一个例子,实际上每一个B92C的组合都会产生一个“?”(真正的“?”符号的ASCLL码是63),而是要有一个组合就可以起到保密的作用,其余的字节你可以随意填写,这样就不怕你的密码被人偷盗了。

          第一到三招应该有用的吧!


          6楼2008-02-20 17:17
          回复
            被盗号的注意(黑客吧吧主友情提醒.) 
             首先声明: 

            没有所谓的盗取指定ID 


            因为:Baidu是中国第一网站,服务器被root的几率太小了,肯定设置了重要模块只能物理接触维护. 

            不是完全不可能,只是能做到的牛人不会无聊到冒这么大的风险来这贴吧捣乱! 

            就算baidu的服务器被root,那么先不说SSL,光密码就至少是md5+salt,是不可能被解密的,直接改你密码?估计有这个本事的牛人可不会冒这么大的风险! 




            那暂时排除baidu服务器问题,说说个人安全问题: 
            参考:http://hi.baidu.com/0x7ffa1571/blog/item/61113d7bebe3ebf00bd18711.html 

            最重要的:社会工程学问题 
            举个例子,如果你随便把你msn,qq,邮箱贴在你个人信息里,那么攻击者就可能: 

            google,baidu之,你在其他论坛参与的讨论,注册过的资料就暴露了,攻击者可以通过入侵这些中小型论坛,获取你在那处的密码,如果你两处密码相同.......得不到你的密码也能收集到你很多资料,结合资料可以组合爆破你的密码。从一个微不足道的msn密码,可能能刺探出你的朋友,你的联系方式,等。进而入侵你的机器,完全控制你。 

            有些人,密码保护提示问题是:我的生日是多少?或者我叫什么? 而个人资料里明白的写着.....然后油箱也写着,而邮箱正是密保邮箱,密码又被通过社会工程学,弱口令得到。 

            个人计算机安全: 
            攻击者发出的贴吧以外的网站不要轻易上,因为攻击者可能嵌入一个含有木马的网页,而免杀/rootkit技术处理的好,靠杀毒软件,甚至操作系统都是发现不了的,比如当前流行的机器狗,FSD hook,陌生邮件,文件更不要轻易接收。 


            浏览baidu贴吧帖子中毒的概率非常小了,baidu在htmlencode,防护xss攻击上做的足够好了,啥?图片木马?通过img src调用的图片,是解析不了html脚本的,(当然如果你把图片地址在ie地址栏中直接访问,就解析其中的html了),所以这些图片是不会真正让你电脑中毒的(杀毒软件报警是可能的,因为图片会自动下载到缓存目录), 

            从2005年到现在,公开的user32.dll系统库文件级的影响构图的漏洞,大概除了ANI跟ms040XX,没别的了,打好补丁一般不会中的!但是也有可能的......在网络安全界,0day是最有魅力的词:) 

            最后科普下:) 
            想不被黑,想不中毒,欢迎加入Linux大家族! 


             
             
             
             作者: し掰搿嬲雠雠 2008-2-21 03:13   回复此发言


            7楼2008-02-21 09:27
            回复
              吧主请进,黑客吧有人鼓励我们来保护中国吧 
               我想问吧主,是你的密码简单 还是你的电脑被监控, 

              我也 黑客,只有找到原因才能减去下次被盗的可能性 

              如果对方入侵百度,那我们谁也没有办法,如果是吧主自己的缘故,我们就绝对能免去下一次被盗的可能性? 

              现在必须找到原因,如果吧主的ip泄漏,也有补救的办法, 
              任何方式我都有办法,但如果对方是高手中的高手,直接入侵百度拿密码,那就没有办法了,但这么多年,我见过的这样的黑客确实寥寥无几,而且都有黑客职业精神, 
              现在需要吧主协助,找到丢号的原因!!!! 
               
               
               作者: 邪魅罗_狗日 2008-2-20 23:20   回复此发言


              10楼2008-02-21 09:32
              回复
                回复:被盗号的注意(黑客吧吧主友情提醒.) 
                 被盗过号的,建议系统从新装.(木马可能存在你的机器). 
                建议各大小吧密码有多变态改多变态,标点符号,数字英文,有多长就多长 
                 
                 
                 作者: _DarkM_ 2008-2-21 03:57   回复此发言


                11楼2008-02-21 09:35
                回复
                  2025-11-27 13:58:30
                  广告
                  不感兴趣
                  开通SVIP免广告
                  这才是我欣赏的人。支


                  12楼2008-02-21 11:17
                  回复
                    • 219.134.85.*
                    回复:【吧务公告】吧主密码已经找回,美丽的中国吧万岁! 
                     登入后把注册表的键盘记录删掉,看他怎么盗 
                     
                     
                     作者: 218.81.102.* 2008-2-21 11:20   回复此发言 
                     
                    这也是一方法!


                    13楼2008-02-21 11:25
                    回复
                      这么多原理,越看越糊涂的。

                      建议自身具备一定安全技术。

                      按照专业人员给出的循序渐进法学习


                      14楼2008-02-21 16:35
                      回复
                        汗,没办法,紧张!他又要来灭吧!
                        我们都是没有一定的安全技术!现在只能所有方法都来试一下!
                        汗!


                        15楼2008-02-21 16:38
                        回复
                          别理他,我们做我们的事。

                          爱删就删了。

                          帮大家清场岂不是很好。

                          就当在网吧聊Q。

                          走时聊天记录不要了


                          16楼2008-02-21 16:44
                          回复
                            我喜欢楼上的MM的方式 恩~!


                            17楼2008-02-21 16:48
                            回复
                              2025-11-27 13:52:30
                              广告
                              不感兴趣
                              开通SVIP免广告
                              汗,那样也不是办法的吧!
                              能保留记录不也是一件乐事?


                              18楼2008-02-21 16:53
                              回复