您的位置:程序门 -> vc/mfc -> 进程/线程/dll



···我在写一个木马时遇到个问题···


[收藏此页] [打印本页]选择字色:背景色:字体:[][][]


···我在写一个木马时遇到个问题···[已结贴,结贴人:zhujnt]
发表于:2007-06-05 10:12:13 楼主
switch   (ul_reason_for_call)  
{  
case   dll_process_attach:  
                  outputdebugstring( "加载成功 ");  
case   dll_thread_attach:  
case   dll_thread_detach:  
case   dll_process_detach:  
                  outputdebugstring( "卸载成功 ");  
    break;  
}  

在正常启动关闭一个引用该dll的应用程序时,我们会看到打印出加载成功、卸载成功。   在管理器中强制关闭该应用程序的进程时,却没有打印卸载成功!!!!  
发表于:2007-06-05 10:17:071楼 得分:10
這個很正常

管理器   關閉進程   不是使用消息的方式。

暫時我還不知道如何關閉的。hookapi也不好用。根據msdn上面提供的幾個關閉進程的api好像都不是。我都挂載過了。不起作用。

所以可能是未公開的api。

現在我知道的就這些。還有就是xp的超級管理員權限被微軟回收了。我們用的管理員只是普通管理員權限。
发表于:2007-06-05 10:17:222楼 得分:0
写一个木马时!!!!!!!!bs下
发表于:2007-06-05 10:24:423楼 得分:5
看windows核心编程的20章,说得比较详细了,你说的问题也讨论了。

另外说个事情,
case后面你加个break吧。。。
发表于:2007-06-05 10:28:104楼 得分:0
这时已经没有机会了,要是还会有dll_process_detach   的话,那早就让人利用了,呵呵
发表于:2007-06-05 13:18:515楼 得分:5
程序正常结束的时候,exitprocess函数会通过process   loader调用你的detach。当你从task   manager强行关掉的时候,系统直接回收你的process,停掉你所有的thread,回收你的kernel   object和memory,也就自然没有人调用你的detach了。

另外像楼上所说,加个break吧,这么编程很担心你出师未捷身先去了。
发表于:2007-06-06 19:22:536楼 得分:0
呵呵,木马
发表于:2007-06-06 19:26:407楼 得分:0
木马兄!^_^
发表于:2007-06-08 18:55:188楼 得分:0
我觉得吧,你第一,还在跟dllmain较劲,第二,用任务管理器把进程杀掉还想得到dll_process_detach,就这样你还想写木马?木马要都是你这样的写的,我也就放心了。
发表于:2007-06-08 22:00:359楼 得分:20
呵呵,
向别的进程注入远线程吧,然后反过来监控自已,挂了就做点后事。
发表于:2007-06-09 15:32:3410楼 得分:20
各位大虾都说了,我就补一点点吧

如果要不让别人中止你的程序
1.ring0级修改ntterminateprocess
2.ring3级   用定时器刷新进程列表,看到任务管理器就关掉或注入,有结束进程行为,就取消

发表于:2007-06-13 17:37:4211楼 得分:10
其实如别人要结束你的进程也是有很多方法的,比如用第三方软件;这些第三方软件如icesword;
本身就用到很多内核技术了
发表于:2007-06-13 17:49:3112楼 得分:0
好学不学,学写木马.
发表于:2007-06-13 18:02:4613楼 得分:0
木马要都是你这样的写的,我也就放心了。
发表于:2007-06-13 23:22:4014楼 得分:0
木马要都是你这样的写的,我也放心了
发表于:2007-06-14 09:16:4815楼 得分:0
揭贴吧,我放心了。。。
发表于:2007-06-14 23:00:2116楼 得分:0
恩...
这个世界真和平...
发表于:2007-06-15 09:16:2217楼 得分:0
楼主说写木马,全世界都放心了     -   -#

-------------------------------------------------------
广告:vc/winapi   网络/多线程讨论   qq群,   群号:41356711
发表于:2007-06-15 20:42:0018楼 得分:0
....
发表于:2007-06-16 16:23:3519楼 得分:0
现在的小p孩啊...
发表于:2007-06-17 14:48:2120楼 得分:0
这样的人^^^^^
发表于:2007-06-18 18:07:3421楼 得分:0
本来想bs你,看见代码心总算放下来了‘
发表于:2007-06-18 19:27:5622楼 得分:0
上来问问题的人还能写木马,呵呵中。一看就知道,果不其然。
发表于:2007-06-20 11:07:4823楼 得分:0
,呵呵中。一看就知道,果不其然
发表于:2007-06-20 16:50:4424楼 得分:0
写木马,病毒,流氓软件的提问不给予帮助!
发表于:2007-06-21 14:45:5425楼 得分:30
我给你帮助!分都给我!
--------------------------------------
--------------------------------------
最近新型木马有向无进程dll木马方向发展的趋势。虽然,编程方法多种多样,但原理基本上是相通的。我们特组织了这篇文章,使大家对此有更多的了解:  


一.windows下进程的隐藏  
二.windows   socket   2   spi技术概述  
三.基于spi的dll木马技术  
四.主要代码分析  
五.小结与后记  
六.附录之源代码  


一)windows下进程的隐藏  
在m$的32位操作系统中,有许许多多的办法可以实现进程隐藏的功能。在win98下将程序注册为系统服务就可以实现在进程列表里的隐藏,但是在nt/2000下,由于操作系统添加了许多特性使得进程的隐藏提到了一个新的高度。其中,dll木马是非常流行的一种形式,它将自己添加到其他可执行文件的进程里,这样在任务管理器里就不会出现我们的dll文件,而是我们dll的载体exe文件。在jeffrey   richter大师的文章里提到了好几种插入dll的方式,比如说在注册表的appinit_dlls里添加木马dll,特洛伊dll方式,使用windows挂钩和远程线程的插入等等,在此我就不做详细介绍了。现在给大家介绍一种隐藏进程的新方法,它仍然是以dll的形式存在的(同样需要由其他可执行文件来加载),而且还具有无端口的特性。它就是使用了windows   socket   2的新特性,服务提供者接口(service   provider   interface),spi试图支持所有的32位windows操作系统,当然也包括windows95。  


二)windows   socket   2   spi技术概述  
winsock   2   spi是一个新特性,是为书写服务提供者的人员提供的。winsock   2不仅提供了一个供应用程序访问网络服务的windows   socket应用程序编程接口(api),还包含了由传输服务提供者和名字解析服务提供者实现的winsock服务提供者接口(spi)和ws2_32.dll。在此以传输服务提供者为例来实现进程的隐藏。如下是应用程序,ws2_32.dll和传输服务提供者接口之间的层次关系:  
----------------------------  
¦windows   socket   2   应用程序 ¦  
----------------------------windows   socket   2   api  
¦   ws2_32.dll   ¦  
----------------------------windows   socket   2   传输spi  
¦   传输服务提供者(dll)   ¦  
----------------------------  
传输服务提供者是以dll的形式存在的,它向外只有一个入口函数,那就是wspstartup,其中的参数lpwsaprtocol_infow结构指针决定了服务提供者的类型,其他的30个传输服务提供者函数是以分配表的方式调用的。当网络应用程序调用wsasocket/socket函数创建套接字时,会有三个参数:地址族,套接字类型和协议,正是这三个参数共同决定了是由哪一个类型的传输服务提供者来实现本应用程序的功能。在整个层次结构中,ws2_32.dll只是起到了媒介的作用,应用程序则是对用户功能的实现,而真正实现网络传输功能的是传输服务提供者接口。当前系统中有一些默认的服务提供者,它们已经实现了大部分基本的功能,所以我们自己在书写服务提供者程序时,只须对数据报进行“修饰”后,将数据报传送给系统服务提供者来实现剩下的功能。  


在服务提供者中有三种协议:分层协议,基础协议和协议链。区分它们的方法是通过结构wsaprotocol_infow中的protocolchain结构的chainlen值来实现的。分层协议的chainlen值为0,基础协议的值为1,而协议链的值是大于1。其实分层协议和基础协议在功能实现上没有太大的区别(均可通过调用系统服务提供者实现数据转发),但是在安装上却有很大的不同。安装基础协议时我们把所有的基础服务提供者的dll文件名和路径都替换为我们自定义的基础协议;而安装分层协议后,我们还必须将和分层协议有关的各个协议组成协议链,然后再安装协议链。在所有的服务提供者都安装完后,我们还必须重新排列它们的安装顺序,这一点很重要。当我们的wsasocket/socket创建套接字时,ws2_32.dll就会在服务提供者数据库中按顺序搜索和wsastartup/socket提供的三个参数相匹配的服务提供者,如果同时有两个相同类型的服务提供者存在于服务提供者数据库中,那么顺序在前的那个服务提供者就会被调用。通常,在我们安装完自己的服务提供者后,都会将自己的服务提供者重新排列在最前面。在实例instbd.exe中,我们以分层协议为例,展示如何安装传输服务提供者。  


ws2_32.dll是使用标准的动态链接库来加载服务提供者接口的dll到系统中去的,并调用wspstartup来初始化。wspstartup是windows   socket   2应用程序调用spi程序的初始化函数,也就是入口函数。wspstartup的参数lpwsaprotocol_infow指针提供应用程序所期望的协议信息,然后通过这个结构指针我们可以获得所保存的系统服务提供者的dll名称和路径,加载系统服务提供者后查找到系统spi程序的wspstartup函数的指针,通过这个指针我们就可以将自己服务提供者的wspstartup函数和系统spi程序的wspstartup函数相关联,进而调用系统的各个服务提供者函数。在数据传输服务提供者的实现中,我们需要两个程序,一个是可执行文件用来安装传输服务提供者;另一个就是dll形式的数据传输服务提供者。  


三)基于spi的dll木马技术  
上面我们已经介绍了传输服务提供者的特性,现在让我抢纯纯慈绻庵旨际踉擞糜谀韭斫桃氐摹t诿扛霾僮飨低持卸加邢低惩绶瘢鞘窃谙低称舳弊远釉兀液芏嗍腔贗p协议的。如果我们书写了一个ip协议的传输服务提供者,并安装在服务提供者数据库的最前端,系统网络服务就会加载我们的服务提供者。如果将木马程序嵌入到服务提供者的dll文件之中,在启动系统网络服务时我们的木马程序也会被启动。这种形式的dll木马只须被安装一次,而后就会被自动加载到可执行文件的进程中,还有一个特点就是它会被多个网络服务加载。通常在系统关闭时,系统网络服务才会结束,所以我们的木马程序同样可以在系统运行时保持激活状态。  
在传输服务提供者中,有30个spi函数是以分配表的形式存在的。在ws2_32.dll中的大多数函数都有与之对应的传输服务提供者函数。如wsprecv和wspsend,它们在ws2_32.dll中的对应函数是wsarecv和wsasend。我们假设自己编写了一个基于ip协议的服务提供者并安装于系统之中,当系统重启时它被svchost.exe程序加载了,而且svchost.exe在135/tcp监听,完事具备了。在我们的传输服务提供者中,自己重新编写了wsprecv函数,对接收到的数据进行分析,如果其中含有客户端发送过来的暗号,就执行相应的命令获得期望的动作,之后我们可以调用wspsend函数将结果发送到客户端,这样不仅隐藏了进程,而且还重用了已有的端口。  

发表于:2007-06-21 14:47:5026楼 得分:0

四)主要代码分析  
1.instbd.exe  
可执行程序instbd.exe的主要功能是安装我们自己的分层传输服务提供者,并重新排列所有传输服务提供者的顺序,使我们的服务提供者位于协议链的顶端,这样相应类型的应用程序就会首先进入我们的传输服务提供者接口。本程序只有一个参数,就是安装(-install)或卸载(-remove)。作为演示,本程序只安装了ip分层协议及与tcp相关的协议链。在backdoor.dll中,我们不对数据报进行任何修饰,只是在启动我们的木马进程。  


自定义函数:  
bool   getfilter();   //获得所有已经安装的传输服务提供者  
void   freefilter();   //释放存储空间  
void   installfilter();   //安装分层协议,协议链及排序  
void   removefilter();   //卸载分层协议和协议链  


代码分析:  
protoinfo=(lpwsaprotocol_infow)globalalloc(gptr,protoinfosize);  
//分配wsaprotocol_infow结构的存储空间  
totalprotos=wscenumprotocols(null,protoinfo,&protoinfosize,&errorcode);  
//获得系统中已安装的所有服务提供者  
getcurrentdirectory(max_path,filter_path);  
//得到当前的路径  
_tcscpy(filter_name,_t( "\\backdoor.dll "));  
//构造服务提供者文件backdoor.dll的路径全名  
wscinstallprovider(&filterguid,filter_path,&iplayerinfo,1,&errorcode);  
//安装自定义的ip分层协议  
iplayercataid=protoinfo[i].dwcatalogentryid;  
//获得已安装自定义ip分层协议的由ws2_32.dll分配的唯一标志  
udpchaininfo.protocolchain.chainentries[0]=iplayercataid;  
//将自定义的ip分层协议作为自定义udp协议链的根分层服务提供者安装在协议链的顶端  
wscinstallprovider(&filterchainguid,filter_path,chainarray,provcnt,&errorcode);  
//安装协议链  
wscwriteproviderorder(cataentries,totalprotos);  
//更新所有服务提供者的安装顺序,把自定义的服务提供者排在所有协议的最前列  
wscdeinstallprovider(&filterguid,&errorcode);  
//卸载ip分层协议  
wscdeinstallprovider(&filterchainguid,&errorcode);  
//卸载协议链  


2.backdoor.dll  
传输服务提供者都是以动态链接库的形式存在的,在应用程序需要时由ws2_32.dll加载,在用完之后就被卸载。传输服务提供者只有一个入口函数就是wspstartup,它是windows   socket   应用程序调用spi的初始化函数,其他spi函数的调用都是通过wspstartup的参数wspupcalltable来实现的。其中有个全局变量,可共所有调用dll的程序读取与修改。在首次加载服务提供者时,我们启动木马进程。演示中木马进程没有任何特别的功能,当客户端和监听的服务器端口连接后,如果客户端发送了特定的暗号,服务端就会回送特定的消息。  


自定义函数:  
int   wspapi   wspstartup(   word   wversionrequested,lpwspdata   lpwspdata,lpwsaprotocol_infow   lpprotoinfo,  
wspupcalltable   upcalltable,lpwspproc_table   lpproctable);  
//spi函数wspstartup和windows   socket   2的api函数wsastartup相对应,wspstartup是唯一的入口函数,剩下的30个spi函数则是通过参数upcalltable来实现的,它们只能在内部调用,不向外提供入口  


代码分析:  
hthread=createthread(null,0,backdoor,null,0,null);  
//创建木马进程,它只是展示数据的流通  
getmodulefilename(null,processname,max_path);  
//获得调用本服务提供者动态链接库的可执行文件的全名  
outputdebugstring(_t( "start   the   backdoor   ... "));  
//输出调试信息  
layerid=protoinfo[i].dwcatalogentryid;  
//获得已安装自定义ip分层协议的由ws2_32.dll分配的唯一标志  
nextlayerid=lpprotoinfo-> protocolchain.chainentries[i+1];  
//获得下一层传输服务提供者的标志信息  
wscgetproviderpath(&protoinfo[i].providerid,filterpath,&filterpathlen,&errorcode);  
//获得下一层传输服务提供者的安装路径  
expandenvironmentstrings(filterpath,filterpath,max_path);  
//扩展环境变量  
hfilter=loadlibrary(filterpath));  
//装载下一层传输服务提供者  
wspstartupfunc=(lpwspstartup)getprocaddress(hfilter, "wspstartup "));  
//获得下一层传输服务提供者的入口函数wspstartup,以便调用  
wspstartupfunc(wversionrequested,lpwspdata,lpprotoinfo,upcalltable,lpproctable);  
//调用下一层传输服务提供者的wspstartup函数,实现钩子功能  
nextproctable=*lpproctable;  
//保存下一层服务提供者的30个服务函数指针  


由于以动态链接库形式的服务提供者要向外提供一个入口函数,因此还须一个配置文件backdoor.def:  
exports   wspstartup  
//向外提供入口函数wspstartup  


3.testbd.exe  
这是一个测试程序,用来检测木马的服务器端是否正常工作。在它发送特定的消息到服务器端后,如果服务器正常工作就会回送特定的消息,反之则不会收到任何消息。由于木马的服务器在tcp的12345端口监听,所以我们的客户端也是基于tcp协议的。  


五)小结与后记  
本文的目的在于向大家介绍一种编程思路,固不是任何的木马教程。其实只有在不断的对抗中,技术和思路才会不断的提高。我们只有充分的了解了各种技术,甚至有前瞻的能力才能维护好网络秩序,促进网络安全的发展。最后送给大家一句老话:知己知彼,百战不殆。  


发表于:2007-06-21 14:49:5527楼 得分:0
原代码太长,帖不上!
要的话,站内短信联系。
发表于:2007-06-21 15:02:2128楼 得分:0
学写木马不是罪,可惜我不会。

lz也教下我   m2:jingtao_zh@163.com
发表于:2007-10-26 14:51:0329楼 得分:0
reverseengineering  
∏∮"唾液"∑∫"精液"∞=??   滴落…ing→←下半身接待?

这位仁兄的代码好像都是vckbase里的吧,哈哈!


快速检索

最新资讯
热门点击