能力值:
( LV2,RANK:10 )
|
-
-
2 楼
为什么会出现招聘职位?不解
|
能力值:
( LV8,RANK:130 )
|
-
-
3 楼
先把位置占据好,等待LZ更新
|
能力值:
( LV2,RANK:10 )
|
-
-
4 楼
|
能力值:
( LV2,RANK:10 )
|
-
-
5 楼
呵呵,我有你那一篇文章,。
分析木马没想到分析的这么详细。。我分析过的马儿竟然没整到它的上线方式是什么。拜膜一下。。。。
|
能力值:
( LV2,RANK:10 )
在线值:
|
-
-
6 楼
顶一下楼主,好帖!当初做得时候没想到
|
能力值:
( LV2,RANK:10 )
|
-
-
7 楼
看过不少马的代码了,所谓心跳包只是检测控制端是否存活的一种方式,一般都是判断如果已经连接上,就不会在有心跳。还有的木马会先检测客户机能否上网,比如访问一个普通域名,然后再进行第一次连接。
客户端心跳过程大概如下
1,判断是否已连接
2,没有则尝试建立连接
3,如果能连接则发送数据包(可以是垃圾,也可以是正常的),不能连接则随机时间等待下次心跳
4,控制端接收数据,如果能识别的肯定就是控制指令,不能识别的一律返回一个数据包(模拟比如网页404错误)
5,客户端接收数据并识别,能识别则连接建立成功,等待控制端发送指令;不能识别就断开连接,随机时间等待下次心跳
整个心跳的过程可以做到完全没特征,心跳时间可以随机几秒,几分钟或者几小时;心跳发送的检测数据包,可以完全模拟一次Http访问,也可以随机发送写垃圾数据,控制端只要发现接受的请求或者数据包无法识别,则返回一些特殊指令让客户端识别。
木马也就是一个普通的网络程序,通讯大概模式完全可以做到和其他正常网络程序一样,比如,分布式ERP,内部聊天工具。
所以个人认为可疑心跳检测有很大局限性,还不如分析通讯数据包的特征,当然最好的还是行为判断。
以上纯属技术交流,对楼主理论并无恶意。
|
能力值:
( LV2,RANK:10 )
|
-
-
8 楼
是哇。。。。谢谢补充
|
能力值:
( LV2,RANK:10 )
|
-
-
9 楼
求 网络可疑心跳发现未知木马 这篇文章~
|
能力值:
( LV2,RANK:10 )
在线值:
|
-
-
10 楼
顶楼主 好帖子 学习了
|
能力值:
( LV2,RANK:10 )
|
-
-
11 楼
三,图片读取ip,突破动态域名上线
花生壳域名我想大家都听说过,也有人用过,木马通常用花生壳域名上线,也有用类似http://www.baidu.com/ip.RAR这种类型上线的,但是若通过抓包分析的话,我们会发现从网站上GET的JPG,RAR文件头并不是真正的JPG和RAR文件,那么通过IDS协议分析还原之后,我们就可以发现异常的网络流量,而此,我们就可以确定网络中异常的通讯,SO,我们需要突破并且继续隐藏木马的身影,我记得从《黑防》还有一些网络论坛上看见在图片中隐藏信息的文章,那么我们就用隐藏的信息来上线吧。
给出代码(好久之前的半成品),选择一个BMP图片,写入IP之后,上传到一个论坛的头像,此头像就是反弹上线地址了。。。
写到这里我突然想起了我的爷爷,爷爷是一位疯狂的赌徒曾经把房子和衣服都输了,当爷爷健在的时候,他曾给我讲过一些赌场上常用的抽老千的手段,什么摸鼻子,动嘴角,既然做什么都可以传递信息,
那我们来一首诗照样也可以弄成一个上线地址,
密钥对应如下
锄禾日当午,汗滴禾下土,谁 知 盘 中 餐,粒粒皆辛苦
1 2 3 4 5,6 7 8 9 0,A B C D E F G H I J
嘿。。。当然您也可以来一首《铁窗泪》
“菜里没有一滴油” 对应 数字 “1”,以此类推。。
给出一个密码生成器。
|
能力值:
( LV2,RANK:10 )
|
-
-
12 楼
好精辟的帖子。
必是对木马等技术分析得很透,继续等待。。。。
|
能力值:
( LV2,RANK:10 )
|
-
-
13 楼
很想看之前的那个,可惜被删了,东西还能发个学习学习吗?
|
能力值:
( LV2,RANK:10 )
|
-
-
14 楼
前排占座,坐等更新。收藏了。
|
能力值:
( LV3,RANK:30 )
在线值:

|
-
-
15 楼
是哦,心跳可以是垃圾数据
|
|
|