首页
社区
课程
招聘
[下载]特定木马劫持工具
发表于: 2010-9-27 11:38 6599

[下载]特定木马劫持工具

2010-9-27 11:38
6599
上个月发现虚拟机中一个进程很异常,分析了一下,中了上兴远控,
于是花了2个星期时间写出来这个工具
============================================
工具名称:黄雀
编写语言:Vc++
工具用途:木马劫持工具
说明: 本工具用于劫持“上兴2009”并自动执行,上传,下载,运行三种操作。
应用: 步骤一:请确认本机IP是上线域名指向IP。
       步骤二:请确认上兴远控的默认密码“1234”,上线端口“80”。
       步骤三:确认本机80端口没有被占用。
       步骤四:把需要上传文件放在C盘的根目录,并修改名称为2.exe。
       步骤五:启动本工具。

生成结果在C盘下有个LOG.LOG文件。
本工具适用XP 2003 ,win7暂不适用!
版本说明:
版本V1.0
版本V1.1解决了多个肉鸡上线冲突的问题
版本V1.2解决了上线时建立多个心跳线程会死机的问题
================================================
还有一个BUG大规模上线的时候,会上传文件出现问题,等待下一个版本解决吧。
================================================
在逆向分析的时候,发现这个远控有一个bug,多次上线,就会有多个肉鸡,
作者可以修改一下。或者新建立一个线程对肉鸡发"1\r\n"测试肉鸡是否在线,否则删除相应的列表信息。
================================================

信息收集工具:收集计算机名称,网卡,本机IP,内存消耗情况,逻辑硬盘分区,异常的RAR文件,异常ZIP文件,小于200k的PE文件,为了防止在收集肉鸡信息时惊动肉鸡去掉了启动小漏洞,全win32汇编编写以提高运行效率!

谢谢,各位的测试
已经修改了只能上传“信息收集”这个bug
再次上传一个新的

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

上传的附件:
收藏
免费
支持
分享
最新回复 (11)
雪    币: 255
活跃值: (37)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
楼下的老兄,,我刚发现一个bug,上传文件大小的bug,
原来的那个只能上传,不能执行,现在这个修改了。看来还得分析一下远控的文件上传格式
现在这个工具,只能上传“信息采集”这个工具。。。上传其他文件还有点问题。
上传的附件:
2010-9-27 11:57
0
雪    币: 1163
活跃值: (137)
能力值: ( LV12,RANK:230 )
在线值:
发帖
回帖
粉丝
3
作者可以修改一下。或者新建立一个线程对肉鸡发"1\r\n"测试肉鸡是否在线,否则删除相应的列表信息。


你说这话还不如把分析写出来,对一些人还会有用。发帖主要是分享。而不是对某个人说话。
个人意见,说的轻重请多包含。

另:东西很棒。
2010-9-27 14:07
0
雪    币: 1098
活跃值: (193)
能力值: (RANK:210 )
在线值:
发帖
回帖
粉丝
4
[QUOTE 工具用途:木马劫持工具
说明: 本工具用于劫持“上兴2009”并自动执行,上传,下载,运行三种操作。[/QUOTE]

这里所说的劫持是什么意思的呢?
还有这里说的上传是指传东西到被控端还是传到控制端?
2010-9-27 20:46
0
雪    币: 255
活跃值: (37)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
[QUOTE=zhuliang;864080][QUOTE 工具用途:木马劫持工具
说明: 本工具用于劫持“上兴2009”并自动执行,上传,下载,运行三种操作。[/QUOTE]

这里所说的劫持是什么意思的呢?
还有这里说的上传是指传东西到被控端还是传到控制端?[/QUOTE]

上传到被控端,只要被控端只要上线就自动上传exe文件,并自动执行
2010-9-28 11:11
0
雪    币: 266
活跃值: (15)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
不明真相的 mark
2010-9-28 13:59
0
雪    币: 223
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
"步骤一:请确认本机IP是上线域名指向IP。"

请问这一步是怎么实现的
2010-9-28 21:30
0
雪    币: 1098
活跃值: (193)
能力值: (RANK:210 )
在线值:
发帖
回帖
粉丝
8
上传到被控端,只要被控端只要上线就自动上传exe文件,并自动执行[/QUOTE]

谢谢你。
2010-10-8 09:47
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
就是说利用木马端机器,直接自动上传EXE到控制端,呵呵,邪恶!
2010-10-22 10:46
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
错了。理解错了。呵呵。
2010-10-22 10:47
0
雪    币: 142
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
上传到被控端,只要被控端只要上线就自动上传exe文件...
感觉没什么用吧,手工也可以传啊,还是我理解错了?
2010-10-23 00:08
0
雪    币: 255
活跃值: (37)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
在某些情况下,不方便上机检查木马的时候有用,只是批量检查用的,别的没有啥大用途

做好的话,可以做几种木马一块劫持
2010-11-16 15:18
0
游客
登录 | 注册 方可回帖
返回

账号登录
验证码登录

忘记密码?
没有账号?立即免费注册