日韩性视频-久久久蜜桃-www中文字幕-在线中文字幕av-亚洲欧美一区二区三区四区-撸久久-香蕉视频一区-久久无码精品丰满人妻-国产高潮av-激情福利社-日韩av网址大全-国产精品久久999-日本五十路在线-性欧美在线-久久99精品波多结衣一区-男女午夜免费视频-黑人极品ⅴideos精品欧美棵-人人妻人人澡人人爽精品欧美一区-日韩一区在线看-欧美a级在线免费观看

歡迎訪問 生活随笔!

生活随笔

當前位置: 首頁 > 编程资源 > 编程问答 >内容正文

编程问答

一次Rootkit实施失败记(图解)

發布時間:2025/4/14 编程问答 20 豆豆
生活随笔 收集整理的這篇文章主要介紹了 一次Rootkit实施失败记(图解) 小編覺得挺不錯的,現在分享給大家,幫大家做個參考.

一 首先參閱資料搞一次Rootkit實施

參閱

http://security.ctocio.com.cn/tips/331/8238331.shtml

其目的在于:在系統中新建一個除了黑客自己之外誰也看不到的隱藏的管理員用戶

在命令提示符(cmd.exe)下輸入如下圖命令;
建立了一個用戶,密碼為123fff的普通用戶。為了達到初步的隱藏我們在用戶名的后面加了“$”號,這樣在命令提示符下通過net user是看不到該用戶的,當然在“本地用戶和組”及其注冊表的“SAM”項下還可以看到。

命令行輸入lusrmgr.msc可打開本地組;

下面通過注冊表對tianxia$用戶提權,使其成為一個比較隱蔽(在命令行和“本地用戶和組”中看不到)的管理員用戶。
打開注冊表編輯器,命令行輸入regedit,定位到HKEY_LOCAL_MACHINE\SAM\SAM項。默認情況下管理員組對SAM項是沒有操作權限的,因此我們要賦權。右鍵點擊該鍵值選擇“權限”,然后添加“administrators”組,賦予其“完全控制”權限,最后刷新注冊表,就能夠進入SAM項下的相關鍵值了。
定位到注冊表HKEY_LOCAL_MACHINE\SAM\SAM\Domains\Account\Users項,點擊“000001F4”
注冊表項,雙擊其右側的“F”鍵值,復制其值,然后點擊“00000404”注冊表項(該項不一定相同),雙擊其右側的“F”鍵值,用剛才復制鍵值進行替換其值。

?

分別導出tianxia$、00000404注冊表項為1.reg和2.reg。在命令行下輸入命令"net user tianxia$ /del"刪除tianxia$用戶,然后分別雙擊1.reg和2.reg導入注冊表,最后取消administrators對SAM注冊表項的訪問權限。
  這樣就把tianxia$用戶提升為管理員,并且該用戶非常隱蔽,除了注冊表在命令下及“本地用戶和組”是看不到的。這樣的隱藏的超級管理員用戶是入侵者經常使用的,對于一個水平不是很高的管理員這樣的用戶他是很難發現的。這樣的用戶他不屬于任何組,但卻有管理員權限,是可以進行登錄的。

?

?

刪除上面建的用戶;

?

導入注冊表;

?

到目前為止;注冊表中可見該用戶;

本地用戶和組里面確實沒有了;

?

二 高級隱藏用戶失敗

  綜上所述,創建的tianxia$用戶雖然比較隱蔽,但是通過注冊表可以看見。下面利用RootKit工具進行高級隱藏,即在注冊表中隱藏該用戶。
  在Hacker defende工具包中也很多工具,我們隱藏注冊表鍵值只需其中的兩個文件,hxdef100.exe和
  hxdef100.ini。其中hxdef100.ini是配置文件,hxdef100.exe是程序文件。打開hxdef100.ini文件定位到[Hidden RegKeys]項下,添加我們要隱藏的注冊表鍵值gslw$和00000404即用戶在注冊表的項然后保存退出。

?

......

[Hi:dden R/">>egKeys]
Ha:"c<kerDef\e/nder100
LE":GACY_H\ACK/ERDEFE\ND:ER100
Ha:"c<kerDef\e/nderDrv100
LE":GACY_H\ACK/ERDEFE\ND:ERDRV100
tianxia$
000003E8

......

?

原文:

然后雙擊運行hxdef100.exe,可以看到tianxia$用戶在注冊表中的鍵值“消失”了,同時這兩個文件也“不見”了。這樣我們就利用RootKit實現了高級管理員用戶的徹底隱藏,管理員是無從知曉在系統中存在一個管理員用戶的。

但是看下注冊表:

tianxia$用戶還能看到;沒有隱藏;

此應為版本的原因;該文發表于2008年;現已是Win7以上時代;

三 試下反Rootkit工具

網上下個RootKit Hook Analyzer,運行,不能安裝,如下圖;以后再搞吧;

下個冰刃,不能運行;看來要搞個與時俱進的高級工具還真不容易;

看下任務管理器,該Rootkit進程正在其中;hxdef100.exe;

四 用進程查看工具分析一下

1?

?

此工具能顯示進程的詳細信息;模塊信息;msvcrt.dll是微軟在windows操作系統中提供的C語言運行庫執行文件; 那么此進程也許是VC++編寫;

調用了kernel32,輸入法模塊,GDI模塊,.....,有WS2_32.dll,那么應該實現了網絡通信功能,......;怎么樣能看出這個hxdef100是危險進程呢?偶看不出;

?

2 下面這個工具很強大;

能顯示進程詳細信息;但是也不會自動提示哪個是可疑進程;

?

3?

下面這個據說可提示可疑進程;使用前先要運行補丁;

運行該工具;藍屏死機;看來也是老版本;

4?

下了一個工具,據說能自動提示可疑進程;

一打開,這家伙先自動刪了兩個進程;偶好崩潰;

想起來重啟電腦,hxdef100未加載;重新加載hxdef100,再打開該工具;此工具確實把hxdef100刪除了;但是順帶連我的截圖工具也刪除;

5?

又下了個新一些版本的 Windows進程管理器 ,切換到端口監聽選項卡時,掛了;要搞個好工具還真難;

?

上述相關工具下載,搞崩潰電腦自己負責;

http://pan.baidu.com/s/1skZx4TZ

?

另;

VirusTotal是一個提供免費的可疑文件分析服務的網站。
virustotal.com網站允許用戶上傳惡意樣本,然后返回46個病毒掃描器的掃描報告。
利用virustotal.com網站提供的公共API,可以編寫python腳本自動獲取這個掃描報告。?

《新程序員》:云原生和全面數字化實踐50位技術專家共同創作,文字、視頻、音頻交互閱讀

總結

以上是生活随笔為你收集整理的一次Rootkit实施失败记(图解)的全部內容,希望文章能夠幫你解決所遇到的問題。

如果覺得生活随笔網站內容還不錯,歡迎將生活随笔推薦給好友。

主站蜘蛛池模板: 拍国产真实乱人偷精品 | 野外吮她的花蒂高h在线观看 | 日本白嫩的bbw | 精品久久久久久中文字幕人妻最新 | 色婷婷av一区二区三区gif | 韩国伦理在线看 | 日本福利一区 | 亚洲一级色| 成人日批视频 | 超级碰在线观看 | 国产性色视频 | 开心激情站 | 在线91视频 | 午夜无遮挡| 久久久久久久久免费 | 国产一二区视频 | 亚洲欧美一区二区三区久久 | 成人av免费在线看 | 三级小视频在线观看 | 69激情网| 男生坤坤放进女生坤坤里 | 亚洲 欧美 激情 另类 校园 | 欧洲女女同videos | 日韩男女视频 | av中文字幕一区 | 耳光调教vk| 欧美射射射| 99精品一区二区三区无码吞精 | 国产又黄又大又粗视频 | av在线www| 久操资源网 | 免费一级欧美片在线播放 | 国产二级一片内射视频播放 | 一女二男一黄一片 | 视频黄页在线观看 | av网站国产 | 丰满少妇被猛烈进入无码 | 18岁成年人网站 | 在线观看亚洲一区二区 | 欧美一区二区精品 | 欧美20p | 蜜臀久久99精品久久久久久 | 国产高清色 | 国产激情在线看 | 国产精品入口免费 | 精品在线一区二区三区 | 肉色超薄丝袜脚交一区二区图片 | 国产一线在线观看 | 欧美一级电影在线 | 国产又大又黄的视频 | 欧美久久久久久久久 | 99性视频| 久草免费福利视频 | 青娱乐91| 亚洲av成人一区二区 | 百合sm惩罚室羞辱调教 | 欧美熟妇另类久久久久久不卡 | 爱爱视频免费看 | 日韩一卡二卡在线 | 国产污视频 | 亚洲最大的黄色网 | 亚洲第五页 | 中国女人内96xxxxx | 国产乱子轮xxx农村 岛国久久久 | 高h乱l高辣h文短篇h | 久草综合在线观看 | 国产精品欧美激情在线 | 色哟哟一区二区三区四区 | 漂亮人妻被黑人久久精品 | 97公开视频 | 狠狠鲁影院| 99福利在线 | 波多野结衣丝袜 | 久久国产精品精品国产 | 日本伦理一区二区 | 精品人妻一区二区三区香蕉 | 97精品人妻一区二区三区 | 欧美精品自拍 | 五月天狠狠干 | 欧色av | 国产成人精品免高潮在线观看 | 精品久草 | 免费视频爱爱太爽 | 嫩草视频一区二区三区 | 日韩一区二区三区四区五区六区 | 欧美日韩国产在线观看 | 重口变态虐黄网站 | 欧美少妇喷水 | 日日噜噜夜夜爽爽 | jizz免费| 无码人妻丰满熟妇区五十路百度 | 免费性片 | 国产情侣自拍一区 | 国产精品美女在线观看 | 久久久久久久久黄色 | 综合网av | 美女天天干 | 国产精品永久免费视频 | 美女视频久久 |