发现一个木马,竟然偷传我珍藏几十G的视频

我是一个木马程序

我是一个木马程序,被捆绑在了一个浏览器安装包中,随着浏览器的安装,我就这么轻易的闯进这台电脑里了。

图片

我躲在了 temp 目录下,这里文件众多,来来往往人多眼杂反而不容易被发现。

没多会儿,我才发现,好家伙,这台电脑里可不止我一个木马,我算是来的晚的了,这电脑主人真是个菜鸟,一点安全意识都没有!

“喂,新来的,你闯入这里是干嘛的?”,一位个子不大的程序发现了我,我瞅了一眼,差不多20KB上下。

“你是谁,我的任务可不能告诉你”,我回答到。

“别紧张,我也是木马程序,看你这样子不说我也猜得到,八成是准备来偷数据的吧?不过我看你是要白跑一趟了,这里除了几十个G的视频文件,有价值的啥也没有”,那小子不屑的说着。

我没有搭理他,独自找了个安静的地方,观察观察,见机行事。

端口反弹

时间很快到了晚上,电脑里的程序们一个个的都休息了,CPU总算是空闲起来,我准备好数据和代码,打算大干一场。

图片

我正忙得满头大汗,白天那小子不知啥时候又出现了。

“好家伙,没看出来啊,你竟然是个挖矿木马!”,那小子坏笑道。

“嘘!小声点”,我赶紧堵上了他的嘴。

这小子力气还挺大,奋力挣开,“怕啥,这里没有杀毒软件,咱们可以随便玩!”

“难怪我进来的如此容易,连杀毒软件都没有,这电脑主人心也是够大的!”

说完,我准备监听一个端口,等待外边的同伙连进来,保持联络。

图片

“你在干嘛?”,小个子问到。

“监听端口啊,等我的同伙连上来,这样我们就能搭上线了”

“你这样不行的,这里虽然没有杀毒软件,但还是有防火墙的,外边轻易是连不进来的。”,小个子说到。

“那咋办?”

“外面不让连进来,你可以主动连出去啊!你可以伪装成浏览器,连接你外边兄弟的80端口,防火墙看到是80,会当做普通的上网请求,一般都会放行的,这种控制端和服务端反向连接的操作,叫做端口反弹,你出来混都没人教你吗,就这水平还来当木马?”

这家伙说的我都有些不好意思了,按照他的建议,我成功连接到了我的控制服务器,随时等待他给我下发指令。

图片

就这样保持了几天,每到晚上空闲时候,我就开始工作,一直非常顺利,直到···

DNS隐蔽通信

那天,小个子气喘吁吁的跑来,告诉了我一个坏消息:“不好了,就在刚刚,电脑主人安装了杀毒软件,最近都低调一些,咱们都保持静默吧!”

我赶紧掐断了通信连接,不敢轻举妄动。

一连过了好几天,我有点着急了,老这么潜伏着也不是办法,得跟外面取得联系啊!外面的兄弟肯定急坏了!

小个子看出了我的焦虑,给我出了个点子:“可以试试用DNS协议把数据偷偷传出去”

“DNS?这怎么传数据?”

“你可以把数据用base64编码以后,作为域名字段,通过发送DNS解析请求的方式把数据发出去啊!就像这样:”,小个子给我画了个示意图。

图片

“这一个域名才能传输多少数据,你这不行!”,我表示了质疑。

“你笨啊,一个请求不够,你就多发几个嘛!”

说的也是,我打算试一下,看看靠不靠谱。

你还别说,我居然成功的把数据传了出去,不过在杀毒软件眼皮子底下顶风作案,心里还是挺忐忑的。

ICMP隐蔽通信

这一招用了没几天就不好使了,数据老发送失败,八成是被盯上了,我又找到了那个小个子木马。

“看来用DNS域名太高调了一点,别着急,还可以用ICMP协议来传输。”,这小子又给我出了一招。

“这是啥协议?”

ICMP(Internet Control Message Protocol)就是Internet控制报文协议,用于在IP主机、路由器之间传递控制消息。控制消息是指网络通不通、主机是否可达、路由是否可用等网络本身的消息。 你看这是它的数据格式:”

图片

“我知道了,可以在报文的数据部分传输我要发送的内容”

“不错!ICMP这玩意不是传输层的协议,不会打开和使用端口,没那么容易引起关注,连ping程序都是使用它来工作的,你可以冒充成他来偷偷跟外面通信”,小个子木马非常自信的说到。

这家伙懂的还挺多,按照他教我的,我又用ICMP协议偷偷跟外面联系上了,希望这一次别再被发现了。

HTTP隐蔽通信

可惜,天不遂人愿啊,这一次比之前管用的时间更短,才第三天就失效了!

“好家伙,这安全软件可以啊,看来逼我放大招了,咱们这次换成HTTP来传输”,小个子木马说到。

“啥?用HTTP?那不是更容易暴露吗?”,我问到。

“你不知道,最危险的地方反而是最危险的地方。HTTP流量上网那么大,混在里面不容易引起察觉!况且,我还有绝招呢···”,这家伙故作神秘,话说了一半又咽了回去。

“你快说,可急死我了”,我催促到。

“为了不引起注意,传输的数据得做一下编码处理。HTTP不是基于文本的传输协议嘛,咱们可以用tab表示1,空格表示0,这样就算被抓到了也是一片空白,看不出个啥,怎么样?”

图片

好家伙,这一招确实很妙啊!

我赶紧把数据重新进行了编码,封装在一个又一个的HTTP数据包中,挨个发了出去。

一连过了几天都没有被发现,看来这一招还挺好使。

就在我洋洋得意之际,小个子木马又传来了一个坏消息:“赶紧找地方躲起来吧,那安全软件在全盘扫描了···”

我赶紧断开了所有的通信连接,关闭了所有活动的进程,不知道能不能躲过这一劫~

<center data-tool="mdnice编辑器" style="margin: 0px; padding: 0px; max-width: 100%; box-sizing: border-box !important; word-wrap: break-word !important; color: rgb(0, 0, 0); font-family: PingFangSC-Light, STHeitiSC-Light, -apple-system-font, BlinkMacSystemFont, "Helvetica Neue", "PingFang SC", "Hiragino Sans GB", "Microsoft YaHei UI", "Microsoft YaHei", Arial, sans-serif; font-size: 16px; font-style: normal; font-variant-ligatures: normal; font-variant-caps: normal; font-weight: normal; letter-spacing: normal; orphans: 2; text-indent: 0px; text-transform: none; white-space: normal; widows: 2; word-spacing: 0px; -webkit-text-stroke-width: 0px; background-color: rgb(255, 255, 255);">

【完】

</center>

隐藏是一个木马最最最重要的能力,没法隐藏那就是出师未捷身先死。

而隐藏主要包括三个方面:

  • 文件隐藏
  • 进程隐藏
  • 通信隐藏

这篇文章用故事的方式介绍了一些木马常用的隐藏通信的方式,文章比较简单,但实际情况远比这复杂。

在真实应用中,隐藏通信最核心的就是把信息数据隐藏在正常的通信流量中传递出去而不被发现,这涉及到网络协议、加解密技术甚至信息论与编码知识的综合运用。

面对文中出现的几种方式,如果你要来做安全检测,你打算怎么判定是可疑流量还是正常的通信呢?欢迎留言交流~

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 200,302评论 5 470
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 84,232评论 2 377
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 147,337评论 0 332
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 53,977评论 1 272
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 62,920评论 5 360
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 48,194评论 1 277
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 37,638评论 3 390
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,319评论 0 254
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 40,455评论 1 294
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,379评论 2 317
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,426评论 1 329
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,106评论 3 315
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 38,696评论 3 303
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,786评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 30,996评论 1 255
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 42,467评论 2 346
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,043评论 2 341

推荐阅读更多精彩内容