远程控制---实验十:灰鸽子远控软件使用实验

15 篇文章 24 订阅
订阅专栏

目录

一、实验目的及要求

二、实验原理

三、实验环境

四、实验步骤及内容

实验步骤一

实验步骤二:灰鸽子体验

五、实验总结

六、分析与思考


一、实验目的及要求

1、掌握经典远控木马的原理

2、掌握“灰鸽子”木马的使用方法

二、实验原理

“灰鸽子”是现在网络上非常流行的一种木马,由两部分组成,一是控制端(主程序),一是服务端(也叫受控端)。任一部分都会被主流的杀毒软件查杀,但随着其不断衍生新的变种和一些免杀技巧经常绕过一些主动防御软件,使得用户防不胜防。

灰鸽子客户端和服务端都是采用Delphi编写。黑客利用客户端程序配置出服务端程序。可配置的信息主要包括上线类型(如等待连接还是主动连接)、主动连接时使用的公网IP(域名)、连接密码、使用的端口、启动项名称、服务名称,进程隐藏方式,使用的壳,代理,图标等等。

“灰鸽子”的服务端是由控制端主程序配置自动生成,黑客在配置自动上线的时候一般会用到ftp自动上线和动态域名解析两种手法,目的是让鸽子以后每天都会自动上线,而不受自身IP改变的影响。当配置好服务端后,黑客会利用一切可能的手段达到入侵的目的,当用户电脑“中马”后,黑客就会拥有用户电脑的最高管理权限,包括随意修改、窃取用户电脑的文件,监控电脑的键盘和屏幕、摄像头等等。

配置出来的服务端文件文件名为G_Server.exe(这是默认的,当然也可以改变)。然后黑客利用一切办法诱骗用户运行G_Server.exe程序。

G_Server.exe运行后将自己拷贝到Windows目录下(98/xp下为系统盘的windows目录,2k/NT下为系统盘的Winnt目录),然后再从体内释放G_Server.dll和G_Server_Hook.dll到windows目录下。G_Server.exe、G_Server.dll和G_Server_Hook.dll三个文件相互配合组成了灰鸽子服务端, G_Server_Hook.dll负责隐藏灰鸽子。通过截获进程的API调用隐藏灰鸽子的文件、服务的注册表项,甚至是进程中的模块名。截获的函数主要是用来遍历文件、遍历注册表项和遍历进程模块的一些函数。所以,有些时候用户感觉中了毒,但仔细检查却又发现不了什么异常。有些灰鸽子会多释放出一个名为G_ServerKey.dll的文件用来记录键盘操作。注意,G_Server.exe这个名称并不固定,它是可以定制的,比如当定制服务端文件名为A.exe时,生成的文件就是A.exe、A.dll和A_Hook.dll。

Windows目录下的G_Server.exe文件将自己注册成服务(9X系统写注册表启动项),每次开机都能自动运行,运行后启动G_Server.dll和G_Server_Hook.dll并自动退出。G_Server.dll文件实现后门功能,与控制端客户端进行通信;G_Server_Hook.dll则通过拦截API调用来隐藏病毒。因此,中毒后看不到病毒文件,也看不到病毒注册的服务项。随着灰鸽子服务端文件的设置不同,G_Server_Hook.dll有时候附在Explorer.exe的进程空间中,有时候则是附在所有进程中。 

三、实验环境

Windows 机器两台。

网络拓扑见下图:

控制端IP:10.1.1.228,被控端IP:10.1.1.40

四、实验步骤及内容

实验步骤一

打开两台Windows 实验台,运行 Windows xp系统。(请提前关闭双方防火墙)

控制端环境准备

  1. 安装HTTP服务器

双击,直接“下一步”即可,如图所示。

运行HTTP服务器,点击“Start”按钮。

HTTP服务器启动成功:

(2)配置FTP服务器

解压FtpServer压缩包,双击

进行如下配置:侦听端口:21;最大连接:100;账户名称及密码:自行填写;访问目录:为HTTP服务器根目录;

设置好后点击“启动服务”。

(3)生成被控端(即服务器程序)

解压20081119压缩包,双击

点击“更新IP”进行设置,FTP服务器:填写本机地址,端口:默认;

用户名及密码:填写FTP服务器设置的用户名及密码;存放IP的文件:默认;IP文件内容:默认;

最后点击“更新IP到FTP空间”。

查看是否更新成功:

配置鸽子:点击“配置服务器”,IP:填写http://本地IP地址/ip.txt;安装路径:Windows目录;

安装名称:H_Srver.exe;连接密码:1234;上线分组:在线主机。

点击“生成服务端”,将服务端程序放到指定目录,再次点击“生成服务端”

至此,成功生成服务端程序,将服务端程序拷贝至被控端实验台(本实验中使用文件共享的方式)。双击运行然后启动Internet Explorer浏览器。会听到“有主机上线,请注意”语音;输入连接密码1234,然后点击“应用改变”。至此,主控端和被控端连接成功。

至此,主控端和被控端连接成功。

实验步骤二:灰鸽子体验

(1)屏幕监控

在主控端右击当前在线主机,选择“屏幕监控”,点击“启动”,即可监控被控端屏幕,被控端屏幕如下:

主控端屏幕如下:

(2)设备监控

右键选择“设备监控”,可进行视频读取、语音监听等操作。

(3)系统信息

右键选择“系统信息”,可查看被控端系统信息。

(4)注册表管理

右键选择“注册表管理”

可以对注册表进行新增、删除、重命名等操作:

(5)进程管理

右键选择“进程管理”

可以查看和终止进程:

(6)窗口管理

右键选择“窗口管理”,可对被控端窗口进行管理。

(7)服务管理

右键选择“服务管理”,可对服务进行查看、启动、停止、删除、设置等操作。

(8)CMD操作

右键选择“CMD操作”,输入cmd命令可显示结果。

(9)远程下载文件到本地

右键选择“文件管理”,找到一个文件或文件夹,右键选择“文件(夹)下载至本地”,即可下载被控端文件。

 

五、实验总结

通过这次实验我们对灰鸽子木马进行了相应操作,对他服务端进行相应配置,然后对受控端进行屏幕监控,设备监控,系统信息,注册表管理,进程管理,窗口管理,服务管理,cmd操作,远程文件下载,从而随意窃取受控机的信息,文件。

六、分析与思考

思考灰鸽子木马的实现原理

灰鸽子是国内一个著名的 后门程序。灰鸽子变种木马运行后,会自我复制到Windows目录下,并自行将安装程序删除。修改注册表,将病毒文件注册为服务项实现开机自启。 木马程序还会注入所有的进程中,隐藏自我,防止被 杀毒软件查杀。自动开启IE浏览器,以便与外界进行通信,侦听黑客指令,在用户不知情的情况下连接黑客指定站点,盗取用户信息、下载其它特定程序。

灰鸽子远控软件使用及xuetr查杀
weixin_46476861的博客
04-02 217
灰鸽子远控软件 这里靶机是2003,别的不一定管用 重新配一个 壳的左右除了减小体积,还可以对其加密 假如这个木马做了免杀,我们怎么去发现他 按进程,启动项,服务,计划任务等一个一个找 手工删除 ...
postcards-from-pigeons:鸽子的消息
07-14
卡布卡普 从 Cordova (PhoneGap) 开始的示例应用程序
远程访问型木马——灰鸽子软件使用(含免杀)
weixin_50464560的博客
06-02 1万+
远程访问型木马——灰鸽子 先来了解下什么是远程访问型木马: 1.它在受害者主机上运行一个服务端,监听某个特定端口;入侵者则使用木马的客户端连接到该端口上,向服务端发送各种指令,访问受害者计算机资源。 2.使用这类木马,只需有人运行了服务端程序,如果客户知道了服务端的IP地址,就可以实现远程控制。 3.这类程序可以实现观察受害者正在干什么。 再来了解下灰鸽子: 1.自2001年,灰鸽子诞生之日起,就被反病毒专业人士判定为最具危险性的后门程序,并引发了安全领域的高度关注。2004年、2005年、2006年,灰鸽
渗透测试-灰鸽子远控木马
热门推荐
道阻且长,行则将至。
02-15 1万+
木马概述 灰鸽子( Huigezi),原本该软件适用于公司和家庭管理,其功能分强大,不但能监视摄像头、键盘记录、监控桌面、文件操作等。还提供了黑客专用功能,如:伪装系统图标、随意更换启动项名称和表述、随意更换端口、运行后自删除、毫无提示安装等,并采用反弹链接这种缺陷设计,使得使用者拥有最高权限,一经破解即无法控制。最终导致被黑客恶意使用。原作者的灰鸽子被定义为是一款集多种控制方式于一体的木马程序...
远程控制与数据库安全
最新发布
qq_66493659的博客
05-23 330
其中参数与mysql命令大致相同,-u参数用于定义登录数据库的用户名称,-p参数表示密码提示符。接下来登录MariaDB数据库,就又能看到linuxprobe数据库以及mybook数据表单了。虚拟机:Red Hat Enterprise Linux 7 服务器,Red Hat Enterprise Linux 7 客户端。然后进入MariaDB数据库管理系统,彻底删除hnswjjxy数据库,这样mybook数据表单也将被彻底删除。使用客户端远程登录服务器,删除文件hnsw.txt,创建文件abc.txt。
灰鸽子远控软件使用实验
justoneu的博客
06-24 311
灰鸽子”是现在网络上非常流行的一种木马,由两部分组成,一是控制端(主程序),一是服务端(也叫受控端)。任一部分都会被主流的杀毒软件查杀,但随着其不断衍生新的变种和一些免杀技巧经常绕过一些主动防御软件,使得用户防不胜防。 灰鸽子客户端和服务端都是采用Delphi编写。黑客利用客户端程序配置出服务端程序。可配置的信息主要包括上线类型(如等待连接还是主动连接)、主动连接时使用的公网IP(域名)、连接密码、使用的端口、启动项名称、服务名称,进程隐藏方式,使用的壳,代理,图标等等。 “灰鸽子”的服务端是由控制端
灰鸽子远程控制病毒实验
xiao_ZHEDA的博客
08-21 477
灰鸽子远程控制病毒
IT168的实战测试——再次验证“灰鸽子”不是轻易可杀的
weixin_34290000的博客
03-28 109
查看原文:[url]http://publish.it168.com/2007/0327/20070327044401.shtml[/url] 【IT168 软件评测】这段时间里,到处可见关于灰鸽子的新闻。先是金山宣布灰鸽子爆发,当天网站遭报复;随后灰鸽子工作室发表声明表示自己无辜,并发布卸载器;21日,灰鸽子工作室宣布关门,至此可算告一段落了。但是,由于灰鸽子的流传广泛,即使官方停止了开发,网...
灰鸽子--木马、后门实验
mr__sheng的博客
05-28 2829
目录 实验目的 实验要求 实验原理 实验环境 实验步骤 实验目的 1.了解木马攻击的原理。 2. 掌握木马与后门工作机制 3. 掌握木马与后门的防范措施 实验要求 利用灰鸽子客户端配置服务器程序并生成服务端 配置并生成服务器 进行木马植入,通过灰鸽子客户端界面进行远程连接 实验原理 一个完整的特洛伊木马套装程序含了两部分:服务端(服务器部分)和客户端(控制器部分)。植入对方电脑的是服务端,而黑客正是利用客户端进入运行了服...
汇丰银行-全球-宏观策略-全球通货展望:当鸽子拍动翅膀-5-46页.pdf
07-25
汇丰银行-全球-宏观策略-全球通货展望:当鸽子拍动翅膀-5-46页.pdf
homing-pigeon-chart:归巢鸽的舵图
03-28
归巢鸽 舵图 概述 范围 描述 默认 image.repository 图片库 softonic/homing-pigeon image.tag 用于图像的标签 ... 用于鸽子归巢的节点选择器 ... 鸽子归巢的容忍度 ... 鸽子归巢的亲和力 ... 归巢鸽子部署的副
泛微协同办公平台e-cology9.0版本前端使用手册
02-11
泛微协同办公平台e-cology9.0版本前端使用手册 泛微协同办公平台e-cology9.0版本前端使用手册
Console-game:一个小型控制台冒险游戏 游戏Wiki
08-04
Console GameBy NriotHrreion游戏介绍这是一款web控制台冒险游戏, 游戏主角是小比特, 如果你想了解更多就去玩玩看呗?... 毕竟我不是鸽子建议不开挂, 一步一步玩 (当然如果你硬要开我也不介意, 开挂教程参见Wiki)LICENSE
远程桌面连接实验
我们好像在哪见过
03-08 986
远程桌面连接实验 要求: 1、打开2台虚拟机,一台xp,一台2003,然后将2台虚拟机配置到一个网络中,并能够互相ping通即可,要求做测试。 2、要求使用xp可以远程连接2003的桌面,同时要求禁止使用administrator远程登录,因为不安全,要求使用shimisi用户登录。 一、连通性测试 1.winxp设置 1)配置网络适配器 在Vm客户端点击虚拟机设置,点击网络适配器,选择自定义下的...
灰鸽子使用教程(图文教程)
forever1dreamsxx--NLP
04-01 1万+
转载地址:http://blog.sina.com.cn/s/blog_499e8e5f01000a0n.html   中国远程控制的佼佼者,黑客手中的得意兵刃,也是令杀毒厂商倍加头疼的首要通缉对象…… 这种种造就了众人皆知的灰鸽子 今天,就让我们来研究一下这个厉害的软件 废话少说,现在开始 首先打开灰鸽子的主程序,是下图所示 点击自动上线,可以看到如下界面,来配置鸽
有关灰鸽子
HAPPYHGZ的专栏
12-18 459
 谁有能用的灰鸽子
灰鸽子分析报告
magictong的专栏
02-22 5717
灰鸽子分析报告           magictong 2012/2      一、样本基础信息     MD5:cf6d4d8250e4ba8b5fe87fa4eb940ea8     大小: 300,703 字节     文件名:999.v          壳信息:NsPack     解壳后信息:Borland Delphi 6.0 - 7.0     其它
灰鸽子新手完全教程(简单上线,简单映射,简单免杀)
zy_rain2006的专栏
12-14 5434
首先我们打开我们的鸽子控制端,前面还得关了自己的防火墙哦~我的如下图中~顶上抹去的是我的所有IP,合乎~=780) window.open(http://img395.imageshack.us/img395/6807/13vd1.png);" height="534" alt="" hspace="" src="http://news.77169.com/UploadFiles/200607
Linux实验记录:远程控制服务
d3535的博客
01-31 860
本文是一篇关于初学者的实验记录。参考书籍:《就该这么学》实验环境:RedHatEnterpriseLinux[RHEL]8——红帽操作系统。
libasio-dev
07-28
回答: 根据引用\[1\]的信息,libssl-dev是Ubuntu系统的库,而在CentOS系统中对应的是openssl-devel。所以在CentOS系统中,你可以运行yum install openssl-devel来安装相应的库。而对于Ubuntu系统,你可以运行apt-get install libssl-dev来安装。至于libasio-dev,根据提供的信息中没有相关的引用内容,所以无法给出具体的答案。如果你有更多的信息或者引用内容,我可以帮助你更好地回答问题。 #### 引用[.reference_title] - *1* [在CentOS 6系统安装libssl-dev时No package libssl-dev available](https://blog.csdn.net/zbajie001/article/details/78782719)[target="_blank" data-report-click={"spm":"1018.2226.3001.9630","extra":{"utm_source":"vip_chatgpt_common_search_pc_result","utm_medium":"distribute.pc_search_result.none-task-cask-2~all~insert_cask~default-1-null.142^v91^insertT0,239^v3^insert_chatgpt"}} ] [.reference_item] - *2* [Boost:安装独立版asio](https://blog.csdn.net/jiemashizhen/article/details/127750818)[target="_blank" data-report-click={"spm":"1018.2226.3001.9630","extra":{"utm_source":"vip_chatgpt_common_search_pc_result","utm_medium":"distribute.pc_search_result.none-task-cask-2~all~insert_cask~default-1-null.142^v91^insertT0,239^v3^insert_chatgpt"}} ] [.reference_item] [ .reference_list ]

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
写文章

热门文章

  • 实验十四:Wireshark数据抓包分析之ARP协议 20426
  • 扫描---实验二:漏洞扫描之Nessus 8253
  • 扫描---实验一:端口扫描(X-scan) 7665
  • 密码破解---实验八:Windows本地破解用户口令 6647
  • 远程控制---实验十:灰鸽子远控软件使用实验 6651

分类专栏

  • 网络攻防实验 15篇
  • 网络安全入门基础知识 3篇
  • Kali安全测试 2篇
  • 小迪web安全 5篇

最新评论

  • 密码破解---实验六:暴力破解

    2301_81330182: 为什么我爆破的长度都是一样的

  • 实验十四:Wireshark数据抓包分析之ARP协议

    network_trust: 引用「地址」 长度 吧

  • 远程控制---实验十:灰鸽子远控软件使用实验

    靠脸吃饭被撑死: 违法行为

  • 密码破解---实验七:本地系统密码破解

    GLTZ: 太感谢了,英文的说明书实在是看不懂表情包表情包

大家在看

  • 哪种SSL证书可以快速签发?
  • 2025成都工博会
  • ArcEngine入门开发第4篇:属性表的常用操作 494
  • 华为HCIA综合实验(结合前几期所有内容) 182
  • Claude Sonnet使用React构建的开源macOS风格桌面环境;新的SOTA视频风格化Diffutoon;开源自动创建知识图谱和文档网络以提升RAG性能

最新文章

  • 三、账户安全
  • 第二章-Kali安装
  • 第一章-1.Kali Linux渗透测试介绍
2022年26篇

目录

目录

评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43元 前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

DDdd...

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或 充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值

聚圣源10月17日自动化公司 起名购物平台起名回转企鹅罐大学教材元宵节的诗我应该起名网水产的起名寓意好的起名的成语拥抱太阳的月亮演员表公司起名须知起个带财名字大全琴字起名孟瑞鹏测字取名免费起名网络中国朱茵三级今年10月1日是中华人民共和国成立多少周年零食类起个商标名起个带鑫的公司名字战马电影男仆库洛玄派小说起名a型血的性格目不转睛的意思精品小百货起名现在孩子起名还敢带翔字吗属猪起名女孩名字我种了棵树怎么起名秦姓女起名高端大气淀粉肠小王子日销售额涨超10倍罗斯否认插足凯特王妃婚姻让美丽中国“从细节出发”清明节放假3天调休1天男孩疑遭霸凌 家长讨说法被踢出群国产伟哥去年销售近13亿网友建议重庆地铁不准乘客携带菜筐雅江山火三名扑火人员牺牲系谣言代拍被何赛飞拿着魔杖追着打月嫂回应掌掴婴儿是在赶虫子山西高速一大巴发生事故 已致13死高中生被打伤下体休学 邯郸通报李梦为奥运任务婉拒WNBA邀请19岁小伙救下5人后溺亡 多方发声王树国3次鞠躬告别西交大师生单亲妈妈陷入热恋 14岁儿子报警315晚会后胖东来又人满为患了倪萍分享减重40斤方法王楚钦登顶三项第一今日春分两大学生合买彩票中奖一人不认账张家界的山上“长”满了韩国人?周杰伦一审败诉网易房客欠租失踪 房东直发愁男子持台球杆殴打2名女店员被抓男子被猫抓伤后确诊“猫抓病”“重生之我在北大当嫡校长”槽头肉企业被曝光前生意红火男孩8年未见母亲被告知被遗忘恒大被罚41.75亿到底怎么缴网友洛杉矶偶遇贾玲杨倩无缘巴黎奥运张立群任西安交通大学校长黑马情侣提车了西双版纳热带植物园回应蜉蝣大爆发妈妈回应孩子在校撞护栏坠楼考生莫言也上北大硕士复试名单了韩国首次吊销离岗医生执照奥巴马现身唐宁街 黑色着装引猜测沈阳一轿车冲入人行道致3死2伤阿根廷将发行1万与2万面值的纸币外国人感慨凌晨的中国很安全男子被流浪猫绊倒 投喂者赔24万手机成瘾是影响睡眠质量重要因素春分“立蛋”成功率更高?胖东来员工每周单休无小长假“开封王婆”爆火:促成四五十对专家建议不必谈骨泥色变浙江一高校内汽车冲撞行人 多人受伤许家印被限制高消费

聚圣源 XML地图 TXT地图 虚拟主机 SEO 网站制作 网站优化