首页
社区
课程
招聘
[求助]讨论如何完全隐蔽后台程序(用于正常商业行为)
发表于: 2009-11-11 10:38 5715

[求助]讨论如何完全隐蔽后台程序(用于正常商业行为)

2009-11-11 10:38
5715
起因:本人从事3G数据卡行业,现负责数据卡自带的cdrom安装包(即PC客户端程序和数据卡驱动程序)。前段时间发觉HW公司的数据卡能够避开autorun所需的时间(10s左右),快速枚举出usb端口。 一开始百思不得其解(因为本人长期从事嵌入式平台,对木马,PC后台什么的毫无概念。。。),后来联想到病毒,木马之类的,才豁然开窍。。。HW公司必然在他们的客户端安装程序中做了随PC机启动的后台程序,用于实时监测usb数据卡的插入,进而能够迅速避开autorun所花费的时间,从而让客户有更良好的体验。 从技术本质上来讲,其实就是一个‘木马’。。。

我现在也开始试图做一个‘木马’,但限于水平有限,发觉n多问题。。。

先说一下我的做法,一个inject.exe程序,开机自启动,往系统进程(svchost.exe等)注入dll(实时检测usb设备的插入),问题如下:

1. inject.exe我放在“C:\Documents and Settings\xxx\「开始」菜单\程序\启动”下, 但这样的话msconfig中看得到,如何才能让inject.exe尽量隐蔽,不被客户发现?

2. 继续上面的问题,系统启动后,会有个窗口(inject.exe)一闪而过,如何才能避免这个现象,否则用户肯定以为是病毒。。。

3. 本机安装了kis8.0,发现VC调试时会出现问题(比如不能调试,比如系统进程无法注入), 关闭kis的话,就毫无问题。

4. 安装完HW的程序后,没有发现他们有任何exe文件启动的行为, 注册表AppInit_DLLs中也没有任何dll, 那他们是如何隐蔽的?

[注意]传递专业知识、拓宽行业人脉——看雪讲师团队等你加入!

收藏
免费 0
支持
分享
最新回复 (10)
雪    币: 7651
活跃值: (523)
能力值: ( LV9,RANK:610 )
在线值:
发帖
回帖
粉丝
2
您果然够外行~要补的东西太多了
2009-11-11 10:41
0
雪    币: 202
活跃值: (10)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
3
确实要补的太多了,去找点木马源码看下他们是如何做的。放启动那里是最原始的了。
2009-11-11 11:12
0
雪    币: 61
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
呵呵,没办法。。。一直搞的是高通的平台,过于纯洁了。。。

同志们给点提示吧,这几天看的有点无头绪,时间又比较紧。。。先感谢了1
2009-11-11 11:16
0
雪    币: 47
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
华为确实牛啊,“木马”也挺专业的
2009-11-11 11:33
0
雪    币: 269
活跃值: (25)
能力值: ( LV7,RANK:100 )
在线值:
发帖
回帖
粉丝
6
还不如注册个正牌服务了,既然不是恶意程序,何必费那么大劲隐藏自己,依楼主的描述状况来看,要搞成估计需要不少时日。。。
2009-11-11 11:36
0
雪    币: 7651
活跃值: (523)
能力值: ( LV9,RANK:610 )
在线值:
发帖
回帖
粉丝
7
我也觉得没必要隐藏,不是木马非搞得跟木马一样。电信的不就是注册了个MonDiskService服务嘛~
2009-11-11 12:05
0
雪    币: 61
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
这位同学估计也是同道中人吧,对电信的客户端也这么熟悉。。。

一方面是想跟HW比比(动力啊。。。),另一方面顺便提高自己的PC技术。 几年来一直在嵌入式平台,PC平台尤其是windows平台太生疏了。。。

同学们给点提示吧, 稍加提示就行,给我指明一条道路即可,剩下的就靠自己GOOGLE了,呵呵
2009-11-11 16:14
0
雪    币: 7651
活跃值: (523)
能力值: ( LV9,RANK:610 )
在线值:
发帖
回帖
粉丝
9
我不是什么同道中人,只是在用天翼而已。建议你做成服务方式,独立进程或是dll共享svchost启动,真的没必要做隐藏~
2009-11-11 16:48
0
雪    币: 796
活跃值: (370)
能力值: ( LV9,RANK:380 )
在线值:
发帖
回帖
粉丝
10
利用svchost启动dll的有一堆代码。。。。现成的是下一套木马的代码就有了
2009-11-11 16:58
0
雪    币: 61
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
其实我也知道没必要隐藏,只是非常好奇HW的做法。 干我们这行的,求知欲不是一般的强啊,哈哈
2009-11-11 18:02
0
游客
登录 | 注册 方可回帖
返回
//