登陆注册
14790700000043

第43章 木马程序

简述

“木马”程序是目前比较流行的病毒文件,与一般的病毒不同,它不会自我繁殖,也并不“刻意”地去感染其他文件,它通过将自身伪装吸引用户下载执行,向施种木马者提供打开被种者电脑的门户,使施种者可以任意毁坏、窃取被种者的文件,甚至远程操控被种者的电脑。

定义

木马这个名字来源于古希腊传说(荷马史诗中木马计的故事,Trojan一词的本意是特洛伊的,即代指特洛伊木马,也就是木马计的故事)。

木马会想尽一切办法隐藏自己,主要途径有:在任务栏中隐藏自己,这是最基本的办法。只要把Form的Visible属性设为False,ShowInTaskBar设为False,程序运行时就不会出现在任务栏中了。在任务管理器中隐形:将程序设为“系统服务”可以很轻松地伪装自己。

当然它也会悄无声息地启动,黑客当然不会指望用户每次启动后点击“木马”图标来运行服务端,“木马”会在每次用户启动时自动装载。Windows系统启动时自动加载应用程序的方法,“木马”都会用上,如:启动组、Win。ini、System。ini、注册表等都是“木马”藏身的好地方。

它是指通过一段特定的程序(木马程序)来控制另一台计算机。木马通常有两个可执行程序:一个是客户端,即控制端,另一个是服务端,即被控制端。植入被种者电脑的是“服务器”部分,而所谓的“黑客”正是利用“控制器”进入运行了“服务器”的电脑。

运行了木马程序的“服务器”以后,被种者的电脑就会有一个或几个端口被打开,使黑客可以利用这些打开的端口进入电脑系统,安全和个人隐私也就全无保障了!木马的设计者为了防止木马被发现,而采用多种手段隐藏木马。

木马的服务一旦运行并被控制端连接,其控制端将享有服务端的大部分操作权限,例如给计算机增加口令,浏览、移动、复制、删除文件,修改注册表,更改计算机配置等。

随着病毒编写技术的发展,木马程序对用户的威胁越来越大,尤其是一些木马程序采用了极其狡猾的手段来隐蔽自己,使普通用户很难在中毒后发觉。

历史

最初网络还处于以UNIX平台为主的时期,木马就产生了,当时的木马程序的功能相对简单,往往是将一段程序嵌入到系统文件中,用跳转指令来执行一些木马的功能,在这个时期木马的设计者和使用者大都是些技术人员,必须具备相当的网络和编程知识。

而后随着WINDOWS平台的日益普及,一些基于图形操作的木马程序出现了,用户界面的改善,使使用者不用懂太多的专业知识就可以熟练的操作木马,相对的木马入侵事件也频繁出现,而且由于这个时期木马的功能已日趋完善,因此对服务端的破坏也更大了。

所以木马发展到今天,已经无所不用其极,一旦被木马控制,电脑将毫无秘密可言。

基本特征

木马是病毒的一种,同时木马程序又有许多种不同的种类,那是受不同的人、不同时期开发来区别的,如BackOrifice(BO)、BackOrifice2000、Netspy、Picture、Netbus、Asylum、冰河等等这些都属于木马病毒种类。综合现在流行的木马程序,它们都有以下基本特征:

隐蔽性

如其它所有的病毒一样,木马也是一种病毒,它必需隐藏在系统之中。很多人对木马和远程控制软件有点分不清,因为木马程序就要通过木马程序驻留目标机器后通过远程控制功能控制目标机器。

实际上他们两者的最大区别就是在于这一点,举个例子来说吧,进行局域网间通讯软件——PCanywhere。PCanwhere在服务器端运行时,客户端与服务器端连接成功后客户端机上会出现很醒目的提示标志。

而木马类的软件的服务器端在运行的时候应用各种手段隐藏自己,不可能还出现什么提示,这些黑客们早就想到了方方面面可能发生的迹象,把它们扼杀了。

它的隐蔽性主要体现在两个方面:

不产生图标。它虽然在你系统启动时会自动运行,但它不会在“任务栏”中产生一个图标,这是容易理解的,不然的话,凭你的火眼金睛你一定会发现它的。我们知道要想在任务栏中隐藏图标,只需要在木马程序开发时把“Form”的“Visible”属性设置为“False”、把“ShowintaskBar”属性设置为“Flase”即可;

木马程序自动在任务管理器中隐藏,并以“系统服务”的方式欺骗操作系统。

自动运行性

它是一个当你系统启动时即自动运行的程序,所以它必需潜入在你的启动配置文件中,如win。ini、system。ini、winstart。bat以及启动组等文件之中。

欺骗性

木马程序要达到其长期隐蔽的目的,就必需借助系统中已有的文件,以防被你发现,它经常使用的是常见的文件名或扩展名,如“dll\\win\\sys\\explorer等字样,或者仿制一些不易被人区别的文件名,如字母“l”与数字“1”、字母“o”与数字“0”,常修改基本个文件中的这些难以分辨的字符,更有甚者干脆就借用系统文件中已有的文件名,只不过它保存在不同路径之中。还有的木马程序为了隐藏自己,也常把自己设置成一个ZIP文件式图标,当你一不小心打开它时,它就马上运行。等等这些手段那些编制木马程序的人还在不断地研究、发掘,总之是越来越隐蔽,越来越专业,所以有人称木马程序为“骗子程序”。

自动恢复功能

现在很多的木马程序中的功能模块已不再是由单一的文件组成,而是具有多重备份,可以相互恢复。

能自动打开特别的端口

木马程序潜入人的电脑之中的目的不主要为了破坏你的系统,更是为了获取你的系统中有用的信息,这样就必需当你上网时能与远端客户进行通讯,这样木马程序就会用服务器/客户端的通讯手段把信息告诉黑客们,以便黑客们控制你的机器,或实施更加进一步入侵企图。

功能的特殊性

通常的木马的功能都是十分特殊的,除了普通的文件操作以外,还有些木马具有搜索cache中的口令、设置口令、扫描目标机器人的IP地址、进行键盘记录、远程注册表的操作、以及锁定鼠标等功能,上面所讲的远程控制软件的功能当然不会有的,毕竟远程控制软件是用来控制远程机器,方便自己操作而已,而不是用来黑对方的机器的。

黑客组织趋于公开化

以往还从未发现有什么公开化的病毒组织,多数病毒是由个别人出于好奇,想试一下自己的病毒程序开发水平而做的,但他(她)绝对不敢公开,因为一旦发现是有可能被判坐牢或罚款的,这样的例子已不再什么新闻了。如果以前真的也有专门开发病毒的病毒组织,但应绝对是属于“地下”的。

现在倒好,什么专门开发木马程序的组织到处都是,不光存在,而且还公开在网上大肆招兵买马,似乎已经合法化。正因如此所以黑客程序不断升级、层出不穷,黑的手段也越来越高明。我不知道为什么,但据讲其理由是“为了自卫、为了爱国”。

种类

网络游戏木马

随着网络在线游戏的普及和升温,中国拥有规模庞大的网游玩家。网络游戏中的金钱、装备等虚拟财富与现实财富之间的界限越来越模糊。与此同时,以盗取网游帐号密码为目的的木马病毒也随之发展泛滥起来。

网络游戏木马通常采用记录用户键盘输入、Hook游戏进程API函数等方法获取用户的密码和帐号。窃取到的信息一般通过发送电子邮件或向远程脚本程序提交的方式发送给木马作者。

网络游戏木马的种类和数量,在国产木马病毒中都首屈一指。流行的网络游戏无一不受网游木马的威胁。一款新游戏正式发布后,往往在一到两个星期内,就会有相应的木马程序被制作出来。大量的木马生成器和黑客网站的公开销售也是网游木马泛滥的原因之一。

网银木马

网银木马是针对网上交易系统编写的木马病毒,其目的是盗取用户的卡号、密码,甚至安全证书。此类木马种类数量虽然比不上网游木马,但它的危害更加直接,受害用户的损失更加惨重。

网银木马通常针对性较强,木马作者可能首先对某银行的网上交易系统进行仔细分析,然后针对安全薄弱环节编写病毒程序。

如2004年的“网银大盗”病毒,在用户进入工行网银登录页面时,会自动把页面换成安全性能较差、但依然能够运转的老版页面,然后记录用户在此页面上填写的卡号和密码;“网银大盗3”利用招行网银专业版的备份安全证书功能,可以盗取安全证书;2005年的“新网银大盗”,采用APIHook等技术干扰网银登录安全控件的运行。

随着中国网上交易的普及,受到外来网银木马威胁的用户也在不断增加。

即时通讯软件木马

国内即时通讯软件百花齐放。QQ、新浪UC、网易泡泡、盛大圈圈……网上聊天的用户群十分庞大。常见的即时通讯类木马一般有3种:

发送消息型

通过即时通讯软件自动发送含有恶意网址的消息,目的在于让收到消息的用户点击网址中毒,用户中毒后又会向更多好友发送病毒消息。此类病毒常用技术是搜索聊天窗口,进而控制该窗口自动发送文本内容。发送消息型木马常常充当网游木马的广告,如“武汉男生2005”木马,可以通过MSN、QQ、UC等多种聊天软件发送带毒网址,其主要功能是盗取传奇游戏的帐号和密码。

盗号型

主要目标在于即时通讯软件的登录帐号和密码。工作原理和网游木马类似。病毒作者盗得他人帐号后,可能偷窥聊天记录等隐私内容,或将帐号卖掉。

传播自身型

2005年初,“MSN性感鸡”等通过MSN传播的蠕虫泛滥了一阵之后,MSN推出新版本,禁止用户传送可执行文件。2005年上半年,“QQ龟”和“QQ爱虫”这两个国产病毒通过QQ聊天软件发送自身进行传播,感染用户数量极大,在江民公司统计的2005年上半年十大病毒排行榜上分列第一和第四名。

从技术角度分析,发送文件类的QQ蠕虫是以前发送消息类QQ木马的进化,采用的基本技术都是搜寻到聊天窗口后,对聊天窗口进行控制,来达到发送文件或消息的目的。只不过发送文件的操作比发送消息复杂很多。

网页点击类木马

网页点击类木马会恶意模拟用户点击广告等动作,在短时间内可以产生数以万计的点击量。病毒作者的编写目的一般是为了赚取高额的广告推广费用。此类病毒的技术简单,一般只是向服务器发送HTTPGET请求。

下载类木马

这种木马程序的体积一般很小,其功能是从网络上下载其他病毒程序或安装广告软件。由于体积很小,下载类木马更容易传播,传播速度也更快。

通常功能强大、体积也很大的后门类病毒,如“灰鸽子”、“黑洞”等,传播时都单独编写一个小巧的下载型木马,用户中毒后会把后门主程序下载到本机运行。

代理类木马

用户感染代理类木马后,会在本机开启HTTP、SOCKS等代理服务功能。黑客把受感染计算机作为跳板,以被感染用户的身份进行黑客活动,达到隐藏自己的目的。

伪装方式

修改图标

当在E-MAIL的附件中看到文本图标时,是否会认为这是个文本文件呢?其实这也有可能是个木马程序,现在已经有木马可以将木马服务端程序的图标改成HTML,TXT,ZIP等各种文件的图标,这有相当大的迷惑性,但是目前提供这种功能的木马还不多见,并且这种伪装也不是无懈可击的。

捆绑文件

这种伪装手段是将木马捆绑到一个安装程序上,当安装程序运行时,木马在用户毫无察觉的情况下,偷偷的进入了系统。至于被捆绑的文件一般是可执行文件(即EXE,COM一类的文件)。

出错显示

有一定木马知识的人都知道,如果打开一个文件,没有任何反应,这很可能就是个木马程序,木马的设计者也意识到了这个缺陷,所以已经有木马提供了一个叫做出错显示的功能。

当服务端用户打开木马程序时,会弹出一个错误提示框(这当然是假的),错误内容可自由定义,大多会定制成一些诸如“文件已破坏,无法打开的!”之类的信息,当服务端用户信以为真时,木马却悄悄侵入了系统。

定制端口

很多老式的木马端口都是固定的,这给判断是否感染了木马带来了方便,只要查一下特定的端口就知道感染了什么木马,所以现在很多新式的木马都加入了定制端口的功能,控制端用户可以在1024—65535之间任选一个端口作为木马端口,这样就给判断所感染木马类型带来了麻烦。

自我销毁

这项功能是为了弥补木马的一个缺陷。我们知道当服务端用户打开含有木马的文件后,木马会将自己拷贝到WINDOWS的系统文件夹中(C:\\WINDOWS或C:\\WINDOWS\\SYSTEM目录下),一般来说原木马文件和系统文件夹中的木马文件的大小是一样的(捆绑文件的木马除外),那么中了木马的朋友只要在近来收到的信件和下载的软件中找到原木马文件,然后根据原木马的大小去系统文件夹找相同大小的文件,判断一下哪个是木马就行了。

而木马的自我销毁功能是指安装完木马后,原木马文件将自动销毁,这样服务端用户就很难找到木马的来源,在没有查杀木马的工具帮助下,就很难删除木马了。

木马更名

安装到系统文件夹中的木马的文件名一般是固定的,那么只要根据一些查杀木马的文章,按图索骥在系统文件夹查找特定的文件,就可以断定中了什么木马。所以现在有很多木马都允许控制端用户自由定制安装后的木马文件名,这样很难判断所感染的木马类型了。

同类推荐
  • 都市无敌特种兵

    都市无敌特种兵

    所谓彪悍的人生不需要解释,王者归来混都市,他也有追求,他为钱为权为女人奋斗。陈浩,一个谜一样的男子,从华国的荣耀成为普通学生,从家族的骄傲成为家族弃子。三年前,他成为闻名世界的血修罗,却神秘消失。三年后,他强势归来,依靠红颜之情、兄弟之义,踏上属于自己的王者之路!
  • 抗战传奇

    抗战传奇

    主角穿越至抗日时期,为了掩护团部撤离被日军俘虏,努力逃出俘虏营后,面对战火纷飞的中华大地,他又该何去何从,且看主角如何缔造一段传奇
  • 红细胞之战狼

    红细胞之战狼

    或许刑翼的生活没有到来,而国家的重担已然交到了他的身上,无尽的战火催生了红细胞
  • 如火朝阳

    如火朝阳

    青春到底是什么?谁也说不清。带着对未来的忐忑,他凭借一张军校录取通知书,走上了一条与周围人都不同的道路,血与泪的磨练,情与义的考量,带你走进一个最真实的军校生活。
  • 我就是王忠义

    我就是王忠义

    忠义孝在金钱和女人只见的变化和演绎,他,他,她。三个人的成长故事,不同的人生职位,不同的信仰,确是最好的朋友,因为职位不同,信仰不同,工作不同,最终走向了不同的结局,一个谁也没有想到的结局,爱和不爱都是错。
热门推荐
  • 劝孝歌

    劝孝歌

    本书为公版书,为不受著作权法限制的作家、艺术家及其它人士发布的作品,供广大读者阅读交流。
  • 欢迎来到乌鸦岭

    欢迎来到乌鸦岭

    你想领略异世界的人生吗?你有征服星辰大海的梦想吗?你想加入亡灵的阵营与世界为敌吗?快来旅行者公司吧!我们已有上千条精品旅行路线,涵盖了四十七个星系数万文明,现在加入还可以享受五一优惠哦!你还在等什么?赶紧拿起电话拨打公司的热线号码,还有机会获得免费异界游哦!(PS最近陆昊的精品旅游路线可能需要预约,因为他会很忙很忙!)顺便点击屏幕上的推荐按钮吧!亲
  • 爱,可不可以简单一点

    爱,可不可以简单一点

    一见钟情的戏码很常见,诺诺因在姐姐的订婚宴上爱上了夜——那个宛如神的化身,她的爱情故事也就开始了。一次次的受伤,爱的路上被伤了多少次已记不清了。好不容易两人才走在一起,却不料一连串的事故……爱,可不可以简单一点,诺诺的身世又是怎么样的?漠又是她的什么人?
  • 玄天魂道

    玄天魂道

    绝世强者乾天破天失败,身殒道消,身躯一分为九,化为九大远古魂魄。是以天道为最,力量为强,天赋为秘,诅咒为邪,杀戮为恶,道义为正,普世为广,吞噬为贪,灾难为惧……孤山少年林凡,从小承载万世诅咒,为完成儿时梦想,报得家仇,在神图前静坐三年,最终自创无上魂道,开拓了新的修炼形式,叱咤风云,扭转乾坤。游离于正义和邪恶之间,最终踏上高位,成为传说。
  • 限时恋情:薄情首席心尖爱

    限时恋情:薄情首席心尖爱

    十五岁,第一次牵手,她又羞又急,想甩开,他一脸镇定:“只是帮你暖手而已,谁像你那么小气,不要多想!”十六岁,第一次接吻,她急的想哭,转身就跑,他追上她,拉住她的手臂:“我只是看你唇边有棉花糖而已,不会那么小气吧!”她眼睛红红的,眼泪登时就流出来了,抽噎着,委屈的低吼:“你流氓!”他义正言辞:“流氓哪里会这样,流氓都是这样的!”他突然捧着她的头,对准她的唇瓣亲了下去。她气的跺脚,他却不给她机会再跑。“是你自己要问,我只是告诉你什么是流氓而已!”他说的一脸无辜。她气的说不出话来:“你……你无耻!”宋俊熙笑着凑近她:“要我告诉你无耻是如何么?”时间太长,我怕等不到你,距离太远,我怕追不上你,爱情……
  • 邪少混花都

    邪少混花都

    一名风流少年奇才,因为家里钱被黑,决定亲自出手抓出幕后黑手,没想到刚出门就遇到个白富美,一路上风流韵事不断,且看他如何大显身手。
  • 洛轻飏

    洛轻飏

    洛氏有女,尊贵无双,位比公主。她是南齐的尊贵存在,倾城无双,地位崇高,洛氏却是眼中钉,肉中刺。她抛弃荣华,离开十年,回来时,一身风霜,唇角含笑,如何也掩不了绝世风华,绝代才华。宫闱之中,歌舞之外,她浅酌美酒,眉眼之中清寒如月,素指拨弹,一曲《千秋诉》颂尽苍凉,一抹嫣然笑夺尽春光。前世,那人毁她全族,却也堕落江山。今生,她要他,众叛亲离!谁说女子不如男,她偏以天下为棋,谋夺苍生!
  • EXO之琉璃梦

    EXO之琉璃梦

    琉璃,一个从小生活在孤儿院的女孩,在一次机缘巧合之下,到了一个架空的世界,成了千金小姐,并且上学时遇见了没有明星记忆的EXO。她——冷漠,高傲,自信,有点心机她——热情,可爱,逗比,偶尔迷糊她——有着蓝色的眸子她——跆拳道三段带她——对熟人与陌生人都很乐情她——对于伤害了自己重要的人残忍无情她——到底是一个什么样子的人?
  • 御道圣尊

    御道圣尊

    一代仙帝陨落,在森罗鬼域未喝孟婆汤,保留前世记忆生少年时代。看他如何寻回爱人,手握日月摘星辰,脚踏万古震诸天,踩尽天下英才,傲立世巅。
  • 异界最强传说

    异界最强传说

    叶天是米国华裔科学家的儿子,科学家研究出一套时空系统,遭众多势力觊觎,叶天被逼无奈通过神秘时空系统来到了异界大陆。资质为垃圾中的垃圾,但却意外的被宗门白长老看中,玄技与科技的结合,让他登上了异界的巅峰,开启了属于他的传奇,造就了异界最强传说!