远程线程跳板---实现木马的深度隐藏技术!!!!!!!!!!!!!!!!

njhhack 2001-10-20 08:35:14
很多木马在运行时都有一个弱点,就是用户可以看到有木马程序存在,或者是*.exe在运行,或者是*.dll被其他进程调用,这样只要用户将这些木马程序杀了就行了呀:)
能不能不要*.exe和*.dll就能运行木马呢?当然有,呵呵,本人最近发现一个办法,可以让木马程序运行时,不要有*.exe和*.dll,让他象病毒一样在nt/2000下驻留内存,谁也见不到他,当木马在内存中运行时会将启动木马的*.exe或*.dll文件从硬盘上删除,所以想从硬盘上找到木马程序并分析他的原理是不可能的,当然你也不要想删木马文件,他已经自已删了哟,木马很听话,不用你费力了哟!但是木马不象病毒,他不会感染*.exe文件,所以你想在*.exe文件中找到木马的影子,然后分析他的工作原理并杀掉他是不可能的,而且木马在多个进程中创建多个木马线程的不同功能模块,组成线程容错系统,互相支援,不会轻易死掉哦:)
比如线程A是管理线程,主要管理其它线程不让他们死掉,
线程B是网络数据传输线程,他很容易死掉哦:)因为人家会监视数据传输并在进程中找到该线程的哦:)但他死了之后,没有关系啊,线程A又重新创建新的线程B啊:)
呵呵但线程A和B是功能独立的两个线程,分别驻留在两个不同的进程中,想通过分析线程B的代码来找到线程A的藏身位置是不可能的哦:)因此线程A是永远安全的,因为他不对外联系,他的唯一的作用就是在线程B死掉后创建新的线程B:)程序不会找到他的哦:)这样线程B就通过线程A这安全跳板实现了木马功能,线程B是个敢死队成员,他以自已的生命换取同伴(就是线程A)安全,当这个敢死队员死了后,他拉同伴(线程A)会为他默哀3分钟,然后派出了一新的敢死队员(线程B)继续革命工作,国父孙中山先生曾说过,革命尚未成功,同志尚需努力!所以线程B会努力革命哟,哈哈哈!!!
微软好可怜好可怜哟,555555555555555555555555555555

...全文
654 65 打赏 收藏 转发到动态 举报
写回复
用AI写文章
65 条回复
切换为时间正序
请发表友善的回复…
发表回复
BLTD 2002-01-25
  • 打赏
  • 举报
回复
关注。
收藏。
njhhack 2002-01-25
  • 打赏
  • 举报
回复
hoho,
juqiang 2002-01-22
  • 打赏
  • 举报
回复
关注!!!
Linux2001 2002-01-22
  • 打赏
  • 举报
回复
有没有详细资料阿,我想要
Kandy 2002-01-22
  • 打赏
  • 举报
回复
你搞清楚!RED CODE是依托于IIS的!况且这些包括NIMDA的源代码我都看过了,大部分是利用MIME头进行插入一段破坏性BASE64编码的可执行文件,在MS“理解”错误的情况下被执行了,通常NIMDA伪装成声音或者图片格式,这样当点击到此文件的时候浏览器总会尝试预览,而理解错误的预览总会执行了其中的恶意代码……有病毒必然会有杀病毒的方法,只要这个病毒上依托于计算机平台并且是代码写出来的就一定可以,除非是你中了感冒病毒,那么对不起,给你拿几百种杀毒软件也不管用……
lmh79 2002-01-19
  • 打赏
  • 举报
回复
沒有殺不掉的木馬﹗
一﹕你從哪里出來的我在哪里關你
二﹕你想干什么我不讓你干什么
三﹕共性﹐你出現新的性質﹐我找出你的性質﹐歸納到共性中
272799 2002-01-19
  • 打赏
  • 举报
回复
哦~~~哦~~哦~~~哦。。。。我要。。。我要。。。。
njhhack 2001-12-26
  • 打赏
  • 举报
回复
to Kandy(济沧海)
哈哈哈,我喜欢周猩猩,你是哪个高手啊,请指教,哈哈!!!!!!!
njhhack 2001-12-26
  • 打赏
  • 举报
回复
能行啊,想想red code为何能啊
BigBen 2001-12-26
  • 打赏
  • 举报
回复
呵呵,createremotethread。。。。。。。。。就怕这个不能被运行,怎么办?网上的nt都是做服务器吧。
thisisxutao 2001-12-24
  • 打赏
  • 举报
回复
GZ!!
Kandy 2001-12-24
  • 打赏
  • 举报
回复
狗屁,简直和周猩猩一样扯淡
lx_king 2001-12-23
  • 打赏
  • 举报
回复
不错
tuboo 2001-12-23
  • 打赏
  • 举报
回复
收藏
njhhack 2001-12-23
  • 打赏
  • 举报
回复
我只是想想,没有说要做啊,呵呵
日总是我哥 2001-12-23
  • 打赏
  • 举报
回复
你的新作还没出世呀?
njhhack 2001-12-23
  • 打赏
  • 举报
回复
我是这样想的,我用两个程序,程序1是个好程序,不做坏事,他从注册表启动,所以没有人会认为他是木马,程序2是木马,由程序1启动,哈哈
烟灰 2001-12-21
  • 打赏
  • 举报
回复
关注
xhc_2000 2001-12-21
  • 打赏
  • 举报
回复
关注关注,
不过好像强行断电就可以破哦?
njhhack 2001-12-21
  • 打赏
  • 举报
回复
利用packet.drv可以在混杂模式下获取网络数据,这样木马可以不开任何端口,只要把相应的数据送到相应服务的端口上,远程控制程序就可以取得数据
加载更多回复(44)

5,392

社区成员

发帖
与我相关
我的任务
社区描述
Delphi 开发及应用
社区管理员
  • VCL组件开发及应用社区
加入社区
  • 近7日
  • 近30日
  • 至今
社区公告
暂无公告

试试用AI创作助手写篇文章吧