RAT结构解析.docVIP

  1. 1、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
RAT结构解析

RAT结构解析 稍微详细的讲述一下 Bifrost,Flux,PoisonIvy 的结构 ??? 只说RAT结构演变,其他技术不讨论…… 自从Bo出世后。大量的RAT相继出现…… 国内熟悉的,冰河,黑洞,PcShare,灰鸽子等…… 国外熟悉的 Bifrost,Flux,Assasin,Beast,Bandook,Institution,PoisonIvy 等…… 相继有自己的特色,包括程序结构,出现了许多令人惊叹的东西…… [1] 结构简介: 第一代:-EXE独立结构 相对应的,C/S架构:EXE -- EXE 都是EXE的,比如说冰河,黑洞,几乎第一,二代RAT都是。 第二代:DLL分体结构 这代的DLL纯粹是为了穿墙而设计…… 利用 Inject Code -- LoadLibrarA 完成DLL载入。 或者注册表,消息钩子等等…… 第2.5代:Plugin 型架构 插件结构的RAT大部分功能…… 说到插件型RAT,国内只有灰鸽子之流做出这样的东西。 而且纯粹是摆设…… 当然还有FWB++ DLL映射注入,相信大家知道 FilePacker,Alloy,MoleBox,PEBundle,将DLL映射到EXE空间里,然后修改导入表跳转地址…… 这样做到了无需加载DLL(其实DLL是映射到EXE空间了) FWB++ 就是这么玩~,乎乎~ Tequila Bandita 就是采用 DLL Stream Inject 的,国内使用的比较少…… 关于插件的RAT,做的最绝的要属 Spirit 系列。 那几乎完美的体积,强悍的代码注入方式,包括代码优化整合,PE结构的使用。 早就了 Spirit4b1 那 1.37k的体积,(API Hash有哪些信誉好的足球投注网站(写的太Cool了),LZO压缩引擎,RT32注入引擎.) 他主要是采用代码注入方式,然后再传输 DLL 插件。 第三代:代码注入类型 这个技术类似病毒技术,将病毒体代码写入host文件…… 再进程注入方面,既然可以写 LoadLibraryA 函数。 为什么就不能写入所有代码呢…… 技术难点:代码,数据重定位问题…… 还有数据的地址获取等等,一些这样那样的问题…… 当然在乎编程者,其实这些都很容易解决…… 第3.5代: NT核心下可以让你使用ProcessHack技术了…… 替换代码,傀儡进程等等都是类似技术 综上所述,现在的RAT无外乎这几种形态…… 那我说了半天究竟要说什么?我说的是木马的框架结构…… 下面小议一下木马存在形态…… [2] 形态介绍: //-------------------------------------------------- 冰河: 单纯的EXE,WIn9x下将自己注册成系统服务隐藏进程…… 黑洞,Nuclear Rat,灰鸽子,Spook,风雨江湖,小熊那东东…… 都是采用第二代形式…… EXE+DLL…… 这代体积都比较庞大…… 不管是什么消息钩子 下面主要说说,Bifrost,Flux,Poison Ivy 吧,国内的没啥意思,请原谅我的无理…… 本文说的是框架,聊的是自己敢兴趣的东西…… 相信也有的朋友对 Bifrost,Flux,Poison Ivy 能这么小的体积感兴趣。 Flux,Bifrost,Poison Ivy 其实都是采用FWB+技术…… 但是他们都有一个共通点…… 这里算上,C-One V1.0(Caecigenus) Caecigenus 好牛的,别的不知道,至少他,法文,English,中文都会说…… x140d4n 说他是中国人?还是华人??? C-One 和 Flux 类似,但是编码技术不如 Gargamel 来的 Cool…… Flux,Bifrost,Poison Ivy,C-One 都是前 EES,现在的 ChaseNET 的作品。 [1] C-One 比较简单,先说一下吧: 1.安装自己 2.注入到默认浏览器 浏览器路径由 HKEY_CLASSES_ROOT\HTTP\shell\open\command 获取 由于他没有使用RT32或者EliRT组件库 所以这个RAT不支持Win9x 注入方式也很简单. VirtualAllocEx VirtualProtectEx WriteProcessMemory CreateRemoteThread WaitForSingleObject 协议包也很简单(简单的令人发狂,速度慢得要死,还弄了一个既算加密又不算加密的加密算法) [2] Flux,Bifrost 采用的是原始结构,佩服 Gargamel,ksv 的毅力 居然可以把这么多代码直接用VC写出来,完全代码注入…… 和上面的C-One一样,注入方式不过二者都使用了 EliRT 1.01。 不过为了防止被跟踪他们都是先将

文档评论(0)

xcs88858 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

版权声明书
用户编号:8130065136000003

1亿VIP精品文档

相关文档