登陆注册
14790700000043

第43章 木马程序

简述

“木马”程序是目前比较流行的病毒文件,与一般的病毒不同,它不会自我繁殖,也并不“刻意”地去感染其他文件,它通过将自身伪装吸引用户下载执行,向施种木马者提供打开被种者电脑的门户,使施种者可以任意毁坏、窃取被种者的文件,甚至远程操控被种者的电脑。

定义

木马这个名字来源于古希腊传说(荷马史诗中木马计的故事,Trojan一词的本意是特洛伊的,即代指特洛伊木马,也就是木马计的故事)。

木马会想尽一切办法隐藏自己,主要途径有:在任务栏中隐藏自己,这是最基本的办法。只要把Form的Visible属性设为False,ShowInTaskBar设为False,程序运行时就不会出现在任务栏中了。在任务管理器中隐形:将程序设为“系统服务”可以很轻松地伪装自己。

当然它也会悄无声息地启动,黑客当然不会指望用户每次启动后点击“木马”图标来运行服务端,“木马”会在每次用户启动时自动装载。Windows系统启动时自动加载应用程序的方法,“木马”都会用上,如:启动组、Win。ini、System。ini、注册表等都是“木马”藏身的好地方。

它是指通过一段特定的程序(木马程序)来控制另一台计算机。木马通常有两个可执行程序:一个是客户端,即控制端,另一个是服务端,即被控制端。植入被种者电脑的是“服务器”部分,而所谓的“黑客”正是利用“控制器”进入运行了“服务器”的电脑。

运行了木马程序的“服务器”以后,被种者的电脑就会有一个或几个端口被打开,使黑客可以利用这些打开的端口进入电脑系统,安全和个人隐私也就全无保障了!木马的设计者为了防止木马被发现,而采用多种手段隐藏木马。

木马的服务一旦运行并被控制端连接,其控制端将享有服务端的大部分操作权限,例如给计算机增加口令,浏览、移动、复制、删除文件,修改注册表,更改计算机配置等。

随着病毒编写技术的发展,木马程序对用户的威胁越来越大,尤其是一些木马程序采用了极其狡猾的手段来隐蔽自己,使普通用户很难在中毒后发觉。

历史

最初网络还处于以UNIX平台为主的时期,木马就产生了,当时的木马程序的功能相对简单,往往是将一段程序嵌入到系统文件中,用跳转指令来执行一些木马的功能,在这个时期木马的设计者和使用者大都是些技术人员,必须具备相当的网络和编程知识。

而后随着WINDOWS平台的日益普及,一些基于图形操作的木马程序出现了,用户界面的改善,使使用者不用懂太多的专业知识就可以熟练的操作木马,相对的木马入侵事件也频繁出现,而且由于这个时期木马的功能已日趋完善,因此对服务端的破坏也更大了。

所以木马发展到今天,已经无所不用其极,一旦被木马控制,电脑将毫无秘密可言。

基本特征

木马是病毒的一种,同时木马程序又有许多种不同的种类,那是受不同的人、不同时期开发来区别的,如BackOrifice(BO)、BackOrifice2000、Netspy、Picture、Netbus、Asylum、冰河等等这些都属于木马病毒种类。综合现在流行的木马程序,它们都有以下基本特征:

隐蔽性

如其它所有的病毒一样,木马也是一种病毒,它必需隐藏在系统之中。很多人对木马和远程控制软件有点分不清,因为木马程序就要通过木马程序驻留目标机器后通过远程控制功能控制目标机器。

实际上他们两者的最大区别就是在于这一点,举个例子来说吧,进行局域网间通讯软件——PCanywhere。PCanwhere在服务器端运行时,客户端与服务器端连接成功后客户端机上会出现很醒目的提示标志。

而木马类的软件的服务器端在运行的时候应用各种手段隐藏自己,不可能还出现什么提示,这些黑客们早就想到了方方面面可能发生的迹象,把它们扼杀了。

它的隐蔽性主要体现在两个方面:

不产生图标。它虽然在你系统启动时会自动运行,但它不会在“任务栏”中产生一个图标,这是容易理解的,不然的话,凭你的火眼金睛你一定会发现它的。我们知道要想在任务栏中隐藏图标,只需要在木马程序开发时把“Form”的“Visible”属性设置为“False”、把“ShowintaskBar”属性设置为“Flase”即可;

木马程序自动在任务管理器中隐藏,并以“系统服务”的方式欺骗操作系统。

自动运行性

它是一个当你系统启动时即自动运行的程序,所以它必需潜入在你的启动配置文件中,如win。ini、system。ini、winstart。bat以及启动组等文件之中。

欺骗性

木马程序要达到其长期隐蔽的目的,就必需借助系统中已有的文件,以防被你发现,它经常使用的是常见的文件名或扩展名,如“dll\\win\\sys\\explorer等字样,或者仿制一些不易被人区别的文件名,如字母“l”与数字“1”、字母“o”与数字“0”,常修改基本个文件中的这些难以分辨的字符,更有甚者干脆就借用系统文件中已有的文件名,只不过它保存在不同路径之中。还有的木马程序为了隐藏自己,也常把自己设置成一个ZIP文件式图标,当你一不小心打开它时,它就马上运行。等等这些手段那些编制木马程序的人还在不断地研究、发掘,总之是越来越隐蔽,越来越专业,所以有人称木马程序为“骗子程序”。

自动恢复功能

现在很多的木马程序中的功能模块已不再是由单一的文件组成,而是具有多重备份,可以相互恢复。

能自动打开特别的端口

木马程序潜入人的电脑之中的目的不主要为了破坏你的系统,更是为了获取你的系统中有用的信息,这样就必需当你上网时能与远端客户进行通讯,这样木马程序就会用服务器/客户端的通讯手段把信息告诉黑客们,以便黑客们控制你的机器,或实施更加进一步入侵企图。

功能的特殊性

通常的木马的功能都是十分特殊的,除了普通的文件操作以外,还有些木马具有搜索cache中的口令、设置口令、扫描目标机器人的IP地址、进行键盘记录、远程注册表的操作、以及锁定鼠标等功能,上面所讲的远程控制软件的功能当然不会有的,毕竟远程控制软件是用来控制远程机器,方便自己操作而已,而不是用来黑对方的机器的。

黑客组织趋于公开化

以往还从未发现有什么公开化的病毒组织,多数病毒是由个别人出于好奇,想试一下自己的病毒程序开发水平而做的,但他(她)绝对不敢公开,因为一旦发现是有可能被判坐牢或罚款的,这样的例子已不再什么新闻了。如果以前真的也有专门开发病毒的病毒组织,但应绝对是属于“地下”的。

现在倒好,什么专门开发木马程序的组织到处都是,不光存在,而且还公开在网上大肆招兵买马,似乎已经合法化。正因如此所以黑客程序不断升级、层出不穷,黑的手段也越来越高明。我不知道为什么,但据讲其理由是“为了自卫、为了爱国”。

种类

网络游戏木马

随着网络在线游戏的普及和升温,中国拥有规模庞大的网游玩家。网络游戏中的金钱、装备等虚拟财富与现实财富之间的界限越来越模糊。与此同时,以盗取网游帐号密码为目的的木马病毒也随之发展泛滥起来。

网络游戏木马通常采用记录用户键盘输入、Hook游戏进程API函数等方法获取用户的密码和帐号。窃取到的信息一般通过发送电子邮件或向远程脚本程序提交的方式发送给木马作者。

网络游戏木马的种类和数量,在国产木马病毒中都首屈一指。流行的网络游戏无一不受网游木马的威胁。一款新游戏正式发布后,往往在一到两个星期内,就会有相应的木马程序被制作出来。大量的木马生成器和黑客网站的公开销售也是网游木马泛滥的原因之一。

网银木马

网银木马是针对网上交易系统编写的木马病毒,其目的是盗取用户的卡号、密码,甚至安全证书。此类木马种类数量虽然比不上网游木马,但它的危害更加直接,受害用户的损失更加惨重。

网银木马通常针对性较强,木马作者可能首先对某银行的网上交易系统进行仔细分析,然后针对安全薄弱环节编写病毒程序。

如2004年的“网银大盗”病毒,在用户进入工行网银登录页面时,会自动把页面换成安全性能较差、但依然能够运转的老版页面,然后记录用户在此页面上填写的卡号和密码;“网银大盗3”利用招行网银专业版的备份安全证书功能,可以盗取安全证书;2005年的“新网银大盗”,采用APIHook等技术干扰网银登录安全控件的运行。

随着中国网上交易的普及,受到外来网银木马威胁的用户也在不断增加。

即时通讯软件木马

国内即时通讯软件百花齐放。QQ、新浪UC、网易泡泡、盛大圈圈……网上聊天的用户群十分庞大。常见的即时通讯类木马一般有3种:

发送消息型

通过即时通讯软件自动发送含有恶意网址的消息,目的在于让收到消息的用户点击网址中毒,用户中毒后又会向更多好友发送病毒消息。此类病毒常用技术是搜索聊天窗口,进而控制该窗口自动发送文本内容。发送消息型木马常常充当网游木马的广告,如“武汉男生2005”木马,可以通过MSN、QQ、UC等多种聊天软件发送带毒网址,其主要功能是盗取传奇游戏的帐号和密码。

盗号型

主要目标在于即时通讯软件的登录帐号和密码。工作原理和网游木马类似。病毒作者盗得他人帐号后,可能偷窥聊天记录等隐私内容,或将帐号卖掉。

传播自身型

2005年初,“MSN性感鸡”等通过MSN传播的蠕虫泛滥了一阵之后,MSN推出新版本,禁止用户传送可执行文件。2005年上半年,“QQ龟”和“QQ爱虫”这两个国产病毒通过QQ聊天软件发送自身进行传播,感染用户数量极大,在江民公司统计的2005年上半年十大病毒排行榜上分列第一和第四名。

从技术角度分析,发送文件类的QQ蠕虫是以前发送消息类QQ木马的进化,采用的基本技术都是搜寻到聊天窗口后,对聊天窗口进行控制,来达到发送文件或消息的目的。只不过发送文件的操作比发送消息复杂很多。

网页点击类木马

网页点击类木马会恶意模拟用户点击广告等动作,在短时间内可以产生数以万计的点击量。病毒作者的编写目的一般是为了赚取高额的广告推广费用。此类病毒的技术简单,一般只是向服务器发送HTTPGET请求。

下载类木马

这种木马程序的体积一般很小,其功能是从网络上下载其他病毒程序或安装广告软件。由于体积很小,下载类木马更容易传播,传播速度也更快。

通常功能强大、体积也很大的后门类病毒,如“灰鸽子”、“黑洞”等,传播时都单独编写一个小巧的下载型木马,用户中毒后会把后门主程序下载到本机运行。

代理类木马

用户感染代理类木马后,会在本机开启HTTP、SOCKS等代理服务功能。黑客把受感染计算机作为跳板,以被感染用户的身份进行黑客活动,达到隐藏自己的目的。

伪装方式

修改图标

当在E-MAIL的附件中看到文本图标时,是否会认为这是个文本文件呢?其实这也有可能是个木马程序,现在已经有木马可以将木马服务端程序的图标改成HTML,TXT,ZIP等各种文件的图标,这有相当大的迷惑性,但是目前提供这种功能的木马还不多见,并且这种伪装也不是无懈可击的。

捆绑文件

这种伪装手段是将木马捆绑到一个安装程序上,当安装程序运行时,木马在用户毫无察觉的情况下,偷偷的进入了系统。至于被捆绑的文件一般是可执行文件(即EXE,COM一类的文件)。

出错显示

有一定木马知识的人都知道,如果打开一个文件,没有任何反应,这很可能就是个木马程序,木马的设计者也意识到了这个缺陷,所以已经有木马提供了一个叫做出错显示的功能。

当服务端用户打开木马程序时,会弹出一个错误提示框(这当然是假的),错误内容可自由定义,大多会定制成一些诸如“文件已破坏,无法打开的!”之类的信息,当服务端用户信以为真时,木马却悄悄侵入了系统。

定制端口

很多老式的木马端口都是固定的,这给判断是否感染了木马带来了方便,只要查一下特定的端口就知道感染了什么木马,所以现在很多新式的木马都加入了定制端口的功能,控制端用户可以在1024—65535之间任选一个端口作为木马端口,这样就给判断所感染木马类型带来了麻烦。

自我销毁

这项功能是为了弥补木马的一个缺陷。我们知道当服务端用户打开含有木马的文件后,木马会将自己拷贝到WINDOWS的系统文件夹中(C:\\WINDOWS或C:\\WINDOWS\\SYSTEM目录下),一般来说原木马文件和系统文件夹中的木马文件的大小是一样的(捆绑文件的木马除外),那么中了木马的朋友只要在近来收到的信件和下载的软件中找到原木马文件,然后根据原木马的大小去系统文件夹找相同大小的文件,判断一下哪个是木马就行了。

而木马的自我销毁功能是指安装完木马后,原木马文件将自动销毁,这样服务端用户就很难找到木马的来源,在没有查杀木马的工具帮助下,就很难删除木马了。

木马更名

安装到系统文件夹中的木马的文件名一般是固定的,那么只要根据一些查杀木马的文章,按图索骥在系统文件夹查找特定的文件,就可以断定中了什么木马。所以现在有很多木马都允许控制端用户自由定制安装后的木马文件名,这样很难判断所感染的木马类型了。

同类推荐
  • 揭秘美国国家安全局

    揭秘美国国家安全局

    美国国家安全局,简称NSA,超越美国中央情报局(CIA)、美国联邦调查局(FBI),是世界上规模最大、实力最强、行动最神秘的情报机构。“棱镜”窃听计划,使得美国国家安全局浮出水面,成为人们关注的焦点。它拥有着监控全球的网络信息系统,在国际情报界拥有举足轻重的影响。《揭秘美国国家安全局》详细揭秘了美国国家安全局的背景、发展、有重要影响力的领导人以及其在历次战争、事件中所进行的幕后操作,让人们清楚地了解了NSA在近百年来不断发展壮大的过程。
  • 智谋天下

    智谋天下

    一同穿越的兄弟,在异界大陆,用最冷血的战争,最炙热的兄弟情图谋天下
  • 三冥花

    三冥花

    她从小父母双亡,所以人称她为天煞孤星,最疼爱她的人都在日军侵华的战争中逝世,她走投无路到国民党女子军校受训,并被派遣到指定地点去当暗杀者,去挽救中华存亡,为自己寻一席之地,可世事难料,她的命运究竟归天还是归她自己?
  • 二战史·噬血恶魔

    二战史·噬血恶魔

    本书撷取了第二次世界大战元凶代表人物,力求展现他们不同时期、不同历史阶段独具特色的性格特征、丰富的内心世界,描绘了他们的作战经历,以及走向失败的过程。
  • 战争行者

    战争行者

    周亚玟被神选为一位战争行者,行走在不同的平行世界,在不同时间,在不同地点,拥有不同身份。唯一相同的是在即将,或已经开始战争的时间点和世界。
热门推荐
  • 醉卧长琴

    醉卧长琴

    佛曰:人生有八苦,生、老、病、死、爱别离、怨长久、求不得、放不下!(非套路,剧情带有些玄幻色彩,出乎意料的发展跟结局。主角配角都不渣,打破礼教的枷锁,领略人生真谛!)
  • 魔法封神

    魔法封神

    神格带着布里恩的记忆来到了韦恩的身上,武侠世界的韦恩该怎样利用它来纵横天下呢?
  • 入墓三分——又名盗墓高手

    入墓三分——又名盗墓高手

    作者交流信箱sunke0301@163.com(抱歉,不会建QQ群<br>柯草根新作:《入墓三分》姐妹篇《鬼门钉》大家可直接在起点上搜索:鬼门钉<br>世代相传,凡勘破“九难”,须留下一件最宝贵的东西,依附在七索之上,<br>因此人类才有了找到“七索之法”的线迹,<br>这七件依附在“七索”之上的东西分别为海洋王中之王帕柔丝的芦苇花冠,令特洛亚大地为之震撼的伟大英雄阿喀琉斯手中的投枪,印度猴王摩诃伊戈的鹰眼宝钥,秦始皇的犀兕佩符,玄奘的木棉袈裟,凯撒的不祥之剑,冰雪恒久长存之域的竖琴。<br>探险奇人卡肯神甫收养了来自世界各地的孤儿。并为他们留下了一本《世寻录》,上面记载了以前尚未勘探完的各地的神秘之处,这些陷于死亡游戏的奇局中,历经险境的孤儿们,是否能够按循“七索”的线迹,叩开一个个神秘之地的大门。<br>
  • 六芒星师

    六芒星师

    世间还有没有无论是神还是魔也无法逆转的事?那就是——命运!千年前的一场阴谋,令万妖之主银狼王陷入轮回,而作为阴谋者之一的黑狼王却遭到人类的背弃,被封印于六道轮回之中。千年之后,银狼王转世为人,即便如此,每当月圆之夜,他依旧会变成一只银狼,一只凶残的野兽。当尘封千年的记忆被开启,他该何去何从?是报复,杀光所有人类;还是,找回那一份遗失千年的爱……当残酷的命运再一次降临,他又该如何抉择,是顺?是逆?他说:或许有一天,我心成魔,但我命由我不由天……
  • 复仇校花的恋爱之旅

    复仇校花的恋爱之旅

    韩家的女儿六岁时害父母被害死,为了帮父母寻求真相去报仇,在一次次失忆中的她一不小心陷入了甜蜜的爱局无法自拔,他会不会慢慢的把她的心给融化,最后会不会有情人终成眷属!
  • 魂穿:忠犬老公好乖乖

    魂穿:忠犬老公好乖乖

    "艾嘉满心不情愿,嫁给了同样被逼无奈的诸葛谦。婚礼当天,他的“女友”来抢婚,艾嘉才知道自己要嫁的男人居然是个gay!一场车祸,诸葛谦被撞,醒来后才发现自己竟然魂穿成了一只德牧!变成狗狗之后的诸葛谦,被毫不知情的爱狗人士艾嘉收养!诸葛谦从狗狗的视角去看身边的人,原本善良温和的“女朋友”背地里却一心只想谋夺他的财产;原本看上去一张面瘫脸的艾嘉居然也会撒娇卖萌,这个过程真是各种颠覆,各种幻灭!不过老天保佑,诸葛谦终于恢复人身了。再面对“女友”的时候,他只觉得寒心又恶心。而不知从什么时候起,他觉得,越来越离不开艾嘉了,总之,这是一个原本以为自己是gay的男人,慢慢扳直了,爱上一个女人的故事。
  • 灭世杀皇

    灭世杀皇

    盘古开天混沌分,从此鸿蒙分为大大小小上百个宇宙,看一代宅男如何脚踏神魔顶日月,成为一代灭世杀皇,猎尽美女芳心
  • 救世妖神

    救世妖神

    剑尘本是地球一个散打高手,在一场打斗的意外穿越到了一个灵异世界,那里繁华盛世却是个弱肉强食的世界!那里每一万年都会爆发一场世界大战,他从一个弱小的人类历尽各种劫难,最终成为一代妖神并永远平息了这场战争。
  • 神奇的地球家园

    神奇的地球家园

    《神奇的地球家园》带领青少年朋友探寻地球上的一些神奇的事物,如火山为什么会爆发,ufo是怎么回事,海市蜃楼是怎么回事等等,通过这些看似神秘的现象揭示一些科学方面的知识。
  • 魅上绝世美男:花痴皇后

    魅上绝世美男:花痴皇后

    本文属【另类穿越皇后系列】第二部,已由北京开维文化“悦读纪”---女性阅读专业出版品牌推出,已于2008年3月上市。订购请联系各地经销商:http://www.*****.com/?lmzm.html题记:云为衣,玉为颜,美男如花,江山为谁倾?绝世的他对我说:“笑颜如花,眉眼似画,翩若轻云,娟娟二八好年华!”癫狂的他对我说:“春水如神,芙蓉如面,比花花解语,比玉玉生香!”而我穿越后的口号是:不花那么多,只花一点点!★★★★安安其它出版作品:【另类穿越皇后系列】第一部《厨娘皇后》架空力作《狼烟起胭脂灭》-----------------------------------------------------------------------------★★★★隆重推荐好友李歆的《秀丽江山》:http://www.*****.com/?info/40017.html★★★★最新架空力作《我本红妆》已经开始更新,欢迎大家砸票收藏!-----------------------------------------------------------------------------安安D博客:http://313269122.qzone.qq.com安安书友Q群2:12388786