标签:思维 传说 并且 启动器 规范 简单 软件 blog ges
1. 生成网页木马
为什么启动木马网站?
答:通常网页木马是通过“网马生成器”将木马安装程序的下载地址附加在网页上的,进而达到用户浏览含有木马的网页即自动下载安装程序的目的。木马网站利用MS06014漏洞,让浏览器自动下载网站上挂载的木马启动器。
除了“自动上线设置”属性页,还有哪些属性页?
答:“我的电脑”中还有“牧民战天主机”和“灰鸽子2006版”
为什么在“保存路径”文本框中输入“D:\Work\IIS\Server_Setup.exe”?换为另一个路径可以吗?
答:不可以。D:\Work\IIS”为“木马网站”的网站空间目录。
主机A编写生成网页木马的脚本。
将生成的“Trojan.htm”文件保存到“D:\Work\IIS”目录下。
为什么要将Trojan.htm文件保存到“D:\Work\IIS”目录下?
答:将携带自己IP的网页木马程序保存到“D:\Work\IIS”为“木马网站”的网站空间目录下。
iframe标签有什么作用?
答:iframe也叫浮动帧标签,它可以把一个HTML网页嵌入到另一个网页里实现“画中画”的效果。被嵌入的网页可以控制宽、高以及边框大小和是否出现滚动条等。如果把宽(width)、高(height)、边框(frameborder)都设置为0,代码插入到首页后,首页不会发生变化,但是嵌入的网页实际上已经打开。
为什么使用9090端口?
9090端口是在服务器编辑时设置的。
3. 木马的植入
打开监控器。依次启动“进程监控”、“端口监控”,选择“文件监控”。
启动协议分析器,设置捕获主机A与主机B之间的数据,开始捕获数据包。
主机B启动IE浏览器,访问“http://主机A的IP地址”。
主机A等待“灰鸽子远程控制”出现“自动上线主机”时通知主机B。
主机B查看“进程监控”、“服务监控”、“文件监控”和“端口监控”所捕获到的信息。
观察进程监控信息,结合实验原理回答下面的问题。Hacker.com.cn.ini在前面的过程中哪里设置的?
答”木马的安装程序下载完成后,自动进行安装。生成可执行文件C:\Windows\hack.com.cn.ini
木马安装时生成系统服务Windows XP Vista。Windows XP Vista的可执行文件路径:“C:\WINDOWS\Hacker.com.cn.ini。”描述:“灰鸽子服务端程序,远程监控管理。”启动类型:“自动。”很明显可以看出灰鸽子是通过此系统服务执行hack.com.cn.ini文件来自启动木马服务器。
Windows XP Vista服务在前面的过程中哪里设置的?
答:木马的安装过程中修改注册表生成名为windows XP Vista的系统服务。
Windows XP vista服务的执行体文件是:Setup.exe
在“端口监控”中查看“远程端口”为“8000”的新增条目,观察端口监控信息,回答下面问题:端口8000在前面的过程中哪里设置的?
8000服务远程地址(控制端)地址: 木马服务器主机地址
经过对上述监控信息的观察,你认为在“进程监控”中出现的winlogoin.exe进程(若存在)在整个的木马植入过程中起到的作用是:
winlogoin.exe在前面的过程中哪里设置的?
木马的运行灰鸽子木马服务器安装完成后就会立刻连接网络寻找其客户端,并与其建立连接。这时木马程序会将自己的进程命名为IEXPLORE.EXE
(4) 主机B查看协议分析器所捕获的信息。
1. 文件管理
主机A操作“灰鸽子远程控制”程序来对主机B进行文件管理。
2. 系统信息查看
3. 进程查看
4. 注册表管理
5. Telnet
自动删除
思考题
2017-2018-1 20155207&20155308《信息安全技术》实验四-木马及远程控制技术
标签:思维 传说 并且 启动器 规范 简单 软件 blog ges
原文地址:http://www.cnblogs.com/JIUSHA/p/7905641.html