日韩性视频-久久久蜜桃-www中文字幕-在线中文字幕av-亚洲欧美一区二区三区四区-撸久久-香蕉视频一区-久久无码精品丰满人妻-国产高潮av-激情福利社-日韩av网址大全-国产精品久久999-日本五十路在线-性欧美在线-久久99精品波多结衣一区-男女午夜免费视频-黑人极品ⅴideos精品欧美棵-人人妻人人澡人人爽精品欧美一区-日韩一区在线看-欧美a级在线免费观看

歡迎訪問 生活随笔!

生活随笔

當(dāng)前位置: 首頁(yè) > 编程资源 > 编程问答 >内容正文

编程问答

实验四 木马的远程控制和清除

發(fā)布時(shí)間:2023/12/14 编程问答 34 豆豆
生活随笔 收集整理的這篇文章主要介紹了 实验四 木马的远程控制和清除 小編覺得挺不錯(cuò)的,現(xiàn)在分享給大家,幫大家做個(gè)參考.

目錄

    • 0x01環(huán)境配置
        • 1. 關(guān)閉防火墻
        • 2. 冰河木馬下載解壓
        • 3. 攻擊者主機(jī)(Win7)打開g_client.exe
        • 4. 受害者主機(jī)(WinXP)打開g_server.exe
        • 5. 攻擊者進(jìn)行連接受害者主機(jī)
    • 0x02 遠(yuǎn)程控制
        • 1. 遠(yuǎn)程桌面控制
        • 2. 冰河信使進(jìn)行通信
        • 3. 攻擊者創(chuàng)建新建文件夾
    • 0x03 卸載冰河木馬
        • 1. 遠(yuǎn)程自動(dòng)卸載冰河木馬
        • 2. 手動(dòng)卸載冰河木馬

0x01環(huán)境配置

攻擊者主機(jī):Win7 (192.168.30.221)
受害者主機(jī):winXP(192.168.30.134)

1. 關(guān)閉防火墻

兩臺(tái)主機(jī)均關(guān)閉防火墻


2. 冰河木馬下載解壓

冰河木馬下載鏈接

  • 可以先下載到Win7主機(jī),雙擊安裝
  • 自定義安裝(要記住自定義安裝的文件夾)

    選擇安裝路徑

    一鍵安裝

    2. 打開所選擇安裝的文件夾,進(jìn)行解壓

    雙擊提取出來(lái)(類似解壓)

    提取密碼為:www.downcc.com

    3. 攻擊者主機(jī)(Win7)打開g_client.exe

  • 打開解壓后的文件夾

  • 雙擊打開

  • 打開后的應(yīng)用面板

  • 4. 受害者主機(jī)(WinXP)打開g_server.exe

  • 將g_server.exe放到受害者主機(jī)(可以先復(fù)制到物理機(jī)再?gòu)奈锢頇C(jī)復(fù)制到受害機(jī)),雙擊運(yùn)行
  • 查看進(jìn)程
  • netstat -an


    出現(xiàn)7626端口則表示木馬運(yùn)行成功,此時(shí)也會(huì)出現(xiàn)Kernel32進(jìn)程

  • 查看受害者主機(jī)的ip為:192.168.30.134
  • 5. 攻擊者進(jìn)行連接受害者主機(jī)

  • 掃描可連接主機(jī)

  • 從結(jié)果可以看出掃描出一臺(tái)設(shè)備(WinXP主機(jī))

  • 拿下WinXP主機(jī),可以進(jìn)行查看文件信息

  • 0x02 遠(yuǎn)程控制

    1. 遠(yuǎn)程桌面控制



    2. 冰河信使進(jìn)行通信


    3. 攻擊者創(chuàng)建新建文件夾



    在受害者主機(jī)可以看到創(chuàng)建成功

    0x03 卸載冰河木馬

    1. 遠(yuǎn)程自動(dòng)卸載冰河木馬

    再次查看端口與進(jìn)程,發(fā)現(xiàn)7626端口關(guān)閉,進(jìn)程Kernel32.exe已經(jīng)關(guān)閉

    2. 手動(dòng)卸載冰河木馬

    四步驟:

  • 還原自啟動(dòng)注冊(cè)表
    冰河會(huì)在注冊(cè)表HKEY_LOCAL_MACHINE/software/microsoft/windows/ CurrentVersion\Run下扎根,鍵值為C:/windows/system/Kernel32.exe,用于設(shè)置開機(jī)自啟,找到并刪除。
  • 1)受害者主機(jī)打開注冊(cè)表

    2)進(jìn)入HKEY_LOCAL_MACHINE/software/microsoft/windows/ CurrentVersion\Run,找到鍵值為C:/windows/system/Kernel32.exe,找到并刪除。

  • 還原txt文件的注冊(cè)表信息。冰河通過修改txt文件注冊(cè)表信息的鍵值對(duì),使得sysexplr.exe和txt文件關(guān)聯(lián),當(dāng)編輯txt文件時(shí),就會(huì)再次激活冰河,找到該鍵值對(duì)并還原為notepad。
    在“HKEY_CLASSES_ROOT/txtfile/shell/open/command”下找到默認(rèn)這一項(xiàng),右鍵修改!注意是修改不是刪除!!!將他的值改為:C:\WINDOWS\notepad.exe %1。
  • 1)進(jìn)入注冊(cè)表HKEY_CLASSES_ROOT/txtfile/shell/open/command


    2)選中,將值修改為C:\WINDOWS\notepad.exe %1

  • 結(jié)束冰河的核心進(jìn)程Kernel32.exe
  • 刪除系統(tǒng)目錄下的Kernel32.exe和sysexplr.exe文件。文件位置為:windows/system32。Kernel32.exe在系統(tǒng)啟動(dòng)時(shí)自動(dòng)加載運(yùn)行,sysexplr.exe和TXT文件關(guān)聯(lián)。找到并刪除
  • 1)刪除Kernel32.exe

    2)刪除sysexplr.exe

    查看端口發(fā)現(xiàn)7626端口已經(jīng)關(guān)閉,成功卸載冰河木馬

    總結(jié)

    以上是生活随笔為你收集整理的实验四 木马的远程控制和清除的全部?jī)?nèi)容,希望文章能夠幫你解決所遇到的問題。

    如果覺得生活随笔網(wǎng)站內(nèi)容還不錯(cuò),歡迎將生活随笔推薦給好友。