MSCBSC 移動通信論壇
搜索
登錄注冊
網(wǎng)絡(luò)優(yōu)化工程師招聘專欄 4G/LTE通信工程師最新職位列表 通信實習(xí)生/應(yīng)屆生招聘職位

  • 閱讀:2169
  • 回復(fù):4
用WinRAR解密木馬捆綁的原理
jingpengtao
資深元老
鎵嬫満鍙風(fēng)爜宸查獙璇? style=


 發(fā)短消息    關(guān)注Ta 

C友·鐵桿勛章   管理·勤奮勛章   C友·進步勛章   精華發(fā)帖   紀念勛章·七周年   財富勛章·萬元戶   C友·魅力勛章   活動·勞模銀獎   活動·積極勛章   管理·年度杰出勛章   財富勛章·財運連連   專家·終級勛章   C友·幸運勛章   活動·設(shè)計達人   C友·登錄達人   C友·活躍勛章   公益·環(huán)保勛章   紀念勛章·五周年   財富勛章·富可敵國   活動·第一屆通信技術(shù)杯   活動·第二屆通信技術(shù)杯   紀念勛章·六周年   活動·攝影達人   紀念勛章·八周年  
積分 33495
帖子 5659
威望 35451 個
禮品券 1636 個
專家指數(shù) 4080
注冊 2010-4-2
專業(yè)方向  項目管理
回答問題數(shù) 0
回答被采納數(shù) 0
回答采納率 0%
 
發(fā)表于 2011-04-10 09:49:59  只看樓主  QQ
今天朋友突然想我求救,說網(wǎng)絡(luò)游戲傳奇世界的號被盜了,由于朋友是在家上網(wǎng),排除了在公共場所帳號和密碼被別他人瞟視的可能。據(jù)朋友所說,在被盜的前一個多小時,在網(wǎng)上下載了一個網(wǎng)友的照片,并打開瀏覽了,但是出現(xiàn)的確實是網(wǎng)友的照片,并且是用“Windows 圖片和傳真查看器”(朋友家是XP系統(tǒng))打開的,這也可以肯定一定是圖片文件。朋友還告訴筆者后綴名是.gif,很顯然是圖片文件,朋友的電腦也沒有安裝殺毒軟件,并且最重要的是那個文件還沒有刪。
筆者便讓朋友把那個文件通過QQ發(fā)了過來,發(fā)送的時候筆者在QQ顯示文件名中發(fā)現(xiàn)了那個文件并不是gif文件,而是exe文件,文件名是:我的照片.gif.exe,并且它的圖標也是圖片文件的圖標,見圖1。[attach]158862[/attach]

筆者認為朋友的電腦應(yīng)該打開了“隱藏已知文件類型的擴展名”(大家可以在“我的電腦”菜單中“工具→文件夾選項→查看→高級設(shè)置”中設(shè)置,見圖2,
[attach]158863[/attach]
所以告訴我后綴名是gif。筆者無意中右點了下這個文件,發(fā)現(xiàn)可以用“WinRAR打開”,于是筆者就用WinRAR打開了,發(fā)現(xiàn)里面含有兩個文件——我的照片.gif和server.exe,可以肯定這server.exe就是木馬,也就是朋友盜傳奇世界號的罪魁禍首。




由于可以直接用WinRAR打開,筆者斷定它就是由WinRAR制作的,現(xiàn)在筆者就開始解密它的制作過程。首先要有圖片文件的ico(圖標)文件(可以使用其他軟件提取,筆者就不在這里講述詳細過程了),如圖3。

[attach]158864[/attach]把圖片文件和木馬都選定,右點,選擇“添加到檔案文件”(WinRAR的選項),見圖4,

[attach]158865[/attach]

在“檔案文件名”那輸入壓縮后的文件名,比如:我的照片.gif.exe,后綴如果為.exe就可以直接執(zhí)行,如果不是.rar就會打開WinRAR,所以這里最后的后綴為.exe,根據(jù)自己的需要選擇“壓縮方式”,然后點擊“高級”標簽,選擇“SFX 選項”,見圖5,
[attach]158866[/attach]
在“釋放路徑”中填入你需要解壓的路徑,筆者這里填的是“%systemroot%\temp”(不包括引號),表示解壓縮到系統(tǒng)安裝目錄下的temp(臨時文件)文件夾下,并且在“安裝程序”的“釋放后運行”輸入“server.exe”(不包括引號),在“釋放前運行”輸入“我的照片.gif”(不包括引號)。






這樣在解壓縮前將會打開我的照片.gif這個文件,造成朋友對文件判斷的假象,會認為它就是一個圖片文件,而釋放完以后便會自動運行木馬(即server.exe)。在“模式”標簽的“緘默模式”中選擇“全部隱藏”,“覆蓋方式”中選擇“覆蓋所有文件”,在“文字和圖標”標簽的“自定義SFX圖標”,載入剛才所準備的圖片文件的ico文件,然后點擊“確定”即可,這樣即天衣無縫的制作了一個捆綁圖片的木馬。當打開這個文件時,會先運行圖片文件,再自動打開木馬文件,中間不會出現(xiàn)任何提示。
注:希望廣大朋友不要進行非法用途,在這里解密木馬捆綁是希望大家了解其原理。
掃碼關(guān)注5G通信官方公眾號,免費領(lǐng)取以下5G精品資料
  • 1、回復(fù)“YD5GAI”免費領(lǐng)取《中國移動:5G網(wǎng)絡(luò)AI應(yīng)用典型場景技術(shù)解決方案白皮書
  • 2、回復(fù)“5G6G”免費領(lǐng)取《5G_6G毫米波測試技術(shù)白皮書-2022_03-21
  • 3、回復(fù)“YD6G”免費領(lǐng)取《中國移動:6G至簡無線接入網(wǎng)白皮書
  • 4、回復(fù)“LTBPS”免費領(lǐng)取《《中國聯(lián)通5G終端白皮書》
  • 5、回復(fù)“ZGDX”免費領(lǐng)取《中國電信5G NTN技術(shù)白皮書
  • 6、回復(fù)“TXSB”免費領(lǐng)取《通信設(shè)備安裝工程施工工藝圖解
  • 7、回復(fù)“YDSL”免費領(lǐng)取《中國移動算力并網(wǎng)白皮書
  • 8、回復(fù)“5GX3”免費領(lǐng)取《 R16 23501-g60 5G的系統(tǒng)架構(gòu)1
  • 對本帖內(nèi)容的看法? 我要點評

     
    [充值威望,立即自動到帳] [VIP貴賓權(quán)限+威望套餐] 另有大量優(yōu)惠贈送活動,請光臨充值中心
    充值擁有大量的威望和最高的下載權(quán)限,下載站內(nèi)資料無憂
    liuxing133
    高級會員
    鎵嬫満鍙風(fēng)爜宸查獙璇? style=


     發(fā)短消息    關(guān)注Ta 

    紀念勛章·七周年   財富勛章·財運連連  
    積分 2069
    帖子 413
    威望 14484 個
    禮品券 30 個
    專家指數(shù) 4
    注冊 2010-3-5
    專業(yè)方向  通信
    回答問題數(shù) 0
    回答被采納數(shù) 0
    回答采納率 0%
     
    發(fā)表于 2011-04-10 10:07:29  QQ
    有點深奧搞個好的殺軟就不怕了

    對本帖內(nèi)容的看法? 我要點評

     
    [立即成為VIP會員,百萬通信專業(yè)資料立即下載,支付寶、微信付款,簡單、快速!]
    wjp738
    銀牌會員



     發(fā)短消息    關(guān)注Ta 

    積分 3618
    帖子 710
    威望 8135 個
    禮品券 30 個
    專家指數(shù) 68
    注冊 2010-11-1
    專業(yè)方向  網(wǎng)優(yōu)
    回答問題數(shù) 0
    回答被采納數(shù) 0
    回答采納率 0%
     
    發(fā)表于 2011-04-10 10:38:25 
    這個有點狠,太陰了……

    對本帖內(nèi)容的看法? 我要點評

     
    最新通信職位:廣東通信人才網(wǎng) | 北京通信人才網(wǎng) | 上海通信人才網(wǎng) | 南京通信人才網(wǎng) | 西安通信人才網(wǎng) | 重慶通信人才網(wǎng) | 中國通信人才網(wǎng)
    aosha
    原始天尊
    鎵嬫満鍙風(fēng)爜宸查獙璇? style=


     發(fā)短消息    關(guān)注Ta 

    公益·環(huán)保勛章   紀念勛章·五周年   紀念勛章·六周年   紀念勛章·八周年   紀念勛章·九周年  
    積分 172732
    帖子 3695
    威望 1445032 個
    禮品券 28 個
    專家指數(shù) 81
    注冊 2008-3-10
    專業(yè)方向  IT運維支撐
    回答問題數(shù) 0
    回答被采納數(shù) 0
    回答采納率 0%
     
    發(fā)表于 2011-04-10 10:53:58 
    這招已經(jīng)很舊了。。。遇到自解壓的壓縮文件,灰常建議不要雙擊,要用右鍵打開。

    對本帖內(nèi)容的看法? 我要點評





    —┼—┼—┼——┼——┼——┼—┼→
     ↑ 宇 銀  太  地  恐 今  
     樓 宙 河  陽  球  龍 天  
     主 大 系  形  形  出 ↑
       爆 形  成  成  現(xiàn) 大
       炸 成          伙
                    在
                    此

    http://gg1fic3.cn/bbs/attachment.php?aid=81896&noupdate=yes
     
    [2分鐘擁有VIP權(quán)限和充足威望,可下載站內(nèi)任何資料] [快速找到一份高薪的通信行業(yè)職位]
    李大偉
    銀牌會員
    鎵嬫満鍙風(fēng)爜宸查獙璇? style=


     發(fā)短消息    關(guān)注Ta 

    積分 4328
    帖子 836
    威望 10012 個
    禮品券 5 個
    專家指數(shù) -104
    注冊 2009-6-15
    專業(yè)方向  電子信息工程
    回答問題數(shù) 0
    回答被采納數(shù) 0
    回答采納率 0%
     
    發(fā)表于 2011-04-10 13:24:06  QQ
    呵呵,不錯!要是有個殺毒軟件的話應(yīng)該可以查出來得

    對本帖內(nèi)容的看法? 我要點評

     
    最新通信職位:廣東通信人才網(wǎng) | 北京通信人才網(wǎng) | 上海通信人才網(wǎng) | 南京通信人才網(wǎng) | 西安通信人才網(wǎng) | 重慶通信人才網(wǎng) | 中國通信人才網(wǎng)

    快速回復(fù)主題    
    標題
    內(nèi)容
     上傳資料請點左側(cè)【添加附件】

    當前時區(qū) GMT+8, 現(xiàn)在時間是 2025-05-13 23:28:27
    渝ICP備11001752號  Copyright @ 2006-2016 mscbsc.com  本站統(tǒng)一服務(wù)郵箱:mscbsc@163.com

    Processed in 0.676363 second(s), 22 queries , Gzip enabled
    TOP
    清除 Cookies - 聯(lián)系我們 - 移動通信網(wǎng) - 移動通信論壇 - 通信招聘網(wǎng) - Archiver