通行证│用户名: 密码: 验证码: 验证码,看不清楚?请点击刷新验证码 爱心红客 电信网通铁通移动 在线
文章搜索:
热门搜索:红客 黑鹰 红客技术 安全动画 红客培训
首页 文章 软件 动画 资源 励志 论坛 邮箱 会员 军事 科技 博客 爱心红客 最近更新 800g资源
 业内新闻 漏洞公告 病毒公告 电脑知识 网络知识 菜鸟入门 攻防教程 黑客攻防 安全编程 工具使用 综合安全 个人安全 安全相关 Q Q安全 原创精华 红客人物 站内事件
您现在的位置: 爱国者安全网 >> 文章类 >> 安全防御 >> 安全相关 >> 文章正文
资深黑客浅谈文件捆绑技术及实现方式
责任编辑:酷酷の鱼   更新日期:2008-7-1
 

来源:安全中国

随着恶意代码的发展越来越广泛,以及其强大的破坏性和更多样的传播方式,给人们带来更多的危害。叶子在前面的文章中已经跟大家谈过恶意代码的基本概念以及对其的研究分析流程。在本篇文章中叶子将给大家介绍一下恶意代码的传播方式之一的捆绑技术,以及常见的Winrar自解压捆绑技术的实现过程。 

  捆绑技术是将两个或两个以上的文件捆绑在一起成为一个可执行文件,在执行这个文件的时候,捆绑在里面的文件都被执行。需要捆绑在一起的文件,可以是相同的文件格式,也可以是不同的文件格式。捆绑技术黑客们广泛应用在互联网的恶意代码传播过程。通过发送一些用户感兴趣的文件,其中包含恶意软件的程序。当用户看到感兴趣的文件,点击后则感染相应的恶意代码。黑客们可以利用恶意代码来完成一些黑色经济的收入。 

  目前网络上流行的捆绑技术和方式主要有下面几种情况: 

  ◆多文件捆绑。 

  捆绑技术中最简单的捆绑方式,也是最流行的捆绑技术实现方式之一。文件捆绑也就是将A.exe文件(正常文件)和B.exe文件(恶意代码)捆绑成C.exe文件。当用户点击C.exe文件时,用户看到的是A.exe文件的执行结果,而B.exe文件则在后台悄悄执行。一个Win32下正常的文件中包含以文件MZ开头,DOS文件头后面的PE头以PE\0\0开头。检查是否被捆绑多文件,则可以通过UltraEdit类的工具打开目标文件搜索关键字MZ或者PE。如果找到两个或者两个以上,则表明此文件一定把捆绑了其它的文件。叶子将在后面的实例中介绍如何实现文件捆绑的操作过程。 

  ◆资源融合捆绑。 

  了解Windows文件中PE结构的人都知道资源是EXE中的一个特殊的区段。这段区域可以用来包含EXE调用的资源信息等相关内容。而我们可以利用BeginUpdateResource 、UpdateResource、EndUpdateResource的API函数实现对资源内容的更新替换。编程人员只需先写一个包裹捆绑文件的头文件,文件中只需一段释放资源的代码。而捆绑器用的时候先将头文件释放出来,然后调用以上的三个API函数将待捆绑的文件更新到这个头文件中即完成了捆绑技术的实现。 

  ◆漏洞利用捆绑 

  目前比较流行的捆绑技术之一,利用word、excel、flash等一些应用产品中的安全漏洞,通过对漏洞的利用,然后调用恶意代码进行执行。例如当一些研究人员发现word产品的安全漏洞后,黑客编写漏洞利用程序,并把恶意代码植入word的宿主文件中。当用户打开恶意的word文件时,word漏洞中的程序通过Shellcode调用恶意代码,并执行之。 

  除了这几种捆绑技术之外,当然还有更多的其它捆绑技术的实现方式。不过叶子的时间精力有限,无法做更深入的研究。如果有同道之人做了更深入的研究,希望也能发布出来进行共同进步。 

  接下来,叶子将通过一个实例进行讲解Winrar的捆绑技术实现操作过程。 

  工具环境: 

  WinRAR:解压缩工具。 

  Quick Batch File Compiler:快速批量文件编译程序 

  File1.exe(hfs2.exe):正常文件 

  File2.exe(RCBF_03031406.exe):木马

[1] [2] [3] 下一页

  • 上一篇文章:
  • 下一篇文章:
  • 最近更新
    推荐文章 瑞星公司07月01日发布 每日计算机病毒及木马播报
    推荐文章 面对网络安全威胁 你该如何应对?
    普通文章 由于网页服务器子网掩码配置错误导致部分用户无法访问
    普通文章 资深黑客浅谈文件捆绑技术及实现方式
    普通文章 网站被入侵后需要做的七件事
    普通文章 教你如何检查自己电脑是否成为他人“肉鸡”
    普通文章 08年1季网安市场19.06亿
    普通文章 深入理解Linux内存映射机制
    普通文章 瑞星一款专杀工具导致QQ登录无法
    普通文章 网银一年盗窃30万 嫌疑人被公诉
    热门文章
    普通文章Firefox 3 一天内曝零日漏洞
    普通文章木马上了色情网 站主黑客都领刑
    普通文章过滤不等于安全
    普通文章防范三绝技-谈木马“查、堵、杀”
    普通文章黑客猖狂 病毒作者叫嚣“饿死”杀毒软件
    普通文章病毒利用Flash漏洞肆虐 感染电脑超过300万台
    普通文章网银被盗第一案 银行担责90%
    普通文章十种可以毁掉整个互联网的手段
    普通文章超级巡警:uusee三项补救措施无一合理
    普通文章瑞星公司06月21日发布 每日计算机病毒及木马播报
    精彩专题