解密其编程逻辑与破解过程揭秘 (编写解密程序)

解密其编程逻辑与破解过程揭秘:编写解密程序的违法犯罪问题探讨

随着信息技术的快速发展,计算机编程已经深入到人们生活的方方面面。
这也带来了诸多挑战和隐患,尤其是在网络安全领域。
一些人为了获得非法利益或者进行非法行为,尝试破解软件的安全防护机制,解密他人的编程逻辑。
这种行为不仅侵犯了知识产权和隐私权,还涉嫌违法犯罪。
本文将探讨编写解密程序背后的编程逻辑与破解过程,并揭示其违法犯罪性质。

一、编程逻辑与破解过程概述

编程逻辑是软件开发的核心部分,涵盖了程序运行的规则和原理。
而破解过程则是通过一系列技术手段对软件的防护措施进行突破,尝试获取软件内部的编程逻辑和源代码。
破解过程通常包括以下步骤:

1. 情报收集:了解目标软件的基本信息、加密算法等。
2. 分析防护机制:分析软件的加密技术和防护措施。
3. 逆向工程:使用各种工具和方法尝试反编译、反汇编代码,以获取源代码。
4. 软件漏洞利用:利用软件的安全漏洞获取更高的权限或者突破防护措施。
5. 结果验证与验证滥用:验证获取信息的正确性并进行非法利用。这一过程的每个环节都涉及高度的技术操作和专业知识的运用。因此,解密其编程逻辑是一项非常专业且具有风险的技术行为。而如何保护编程逻辑不被解密,也成为了软件开发者和网络安全领域的重要课题。那么接下来让我们看看解密程序是如何编写的。但是必须强调,解密程序的开发和使用涉嫌违法犯罪行为,因此以下内容仅用于学术探讨和警示教育目的。并不鼓励或支持任何非法行为。解密程序的开发往往涉及以下几个步骤:开发者需要了解目标软件的安全机制,包括加密算法、密钥管理、安全防护等;利用特定的工具和方法尝试破解软件的安全防护机制;最后,通过编写代码实现突破目标软件的防护措施并获取所需的编程逻辑和源代码。值得注意的是,这个过程往往需要一定的计算机知识和技术能力才能完成,同时也涉及到极高的法律风险。因为未经授权的解密行为往往侵犯了软件开发者或者知识产权所有者的权益违反了法律法规如涉及破解盗版等问题等违反计算机信息系统的相关安全法规等情况时往往会受到法律的制裁。因此我们应该遵守法律法规尊重他人的知识产权和隐私权不从事任何非法行为共同维护网络安全和社会秩序的稳定。二、解密程序的违法犯罪性质解密程序的编写和使用涉嫌侵犯他人的知识产权和隐私权属于违法行为根据相关法律规定进行严厉的打击和制裁因此应该引起广大网民的警惕和重视避免从事此类违法犯罪活动同时我们也要认识到网络安全的重要性加强网络安全意识遵守法律法规共同维护网络安全和社会秩序的稳定网络时代的信息安全和隐私保护关乎每一个人的切身利益必须高度重视严格遵守相关法律法规禁止非法获取他人的个人信息和商业机密保护好自己的账号和密码等信息加强网络行为规范共建清朗网络空间如果允许这类犯罪行为的存在那么网络技术的快速发展可能将走向相反的方向为我们带来的是信息安全和个人隐私的威胁而非便利和发展因此我们必须坚决反对任何形式的解密程序开发和使用的违法犯罪行为三、结语网络技术的快速发展给我们的生活带来了极大的便利同时也带来了一系列安全挑战一些不法分子为了谋取非法利益不择手段地尝试解密他人的编程逻辑等行为严重侵犯了知识产权和隐私权并涉嫌违法犯罪作为网络公民我们应该遵守法律法规尊重他人的知识产权和隐私权加强网络安全意识共同维护网络安全和社会秩序的稳定同时我们也应该呼吁相关部门加强监管力度打击犯罪行为保护网络安全和个人隐私权益让网络技术更好地服务于社会发展推动社会的进步和创新努力构建一个和谐安全繁荣的网络环境迎接更美好的未来总的来说编写解密程序涉及到高度技术操作和法律风险严重侵犯知识产权和隐私权涉嫌违法犯罪因此我们应该坚决反对任何形式的解密行为加强网络安全意识遵守法律法规共同维护网络安全和社会秩序的稳定让网络技术更好地服务于社会发展推动社会的进步和创新迎接更美好的未来。只有这样我们才能充分利用网络技术的优势同时避免其潜在的风险共同构建一个安全和谐的网络环境为我们的未来发展创造更多的机遇和价值。


请高手解答!木马是什么?它有多少种?有什么办法去防预它?被木马入侵后有什么现象?

什么是木马?特洛伊木马(以下简称木马),英文叫做“Trojan house”,其名称取自希腊神话的特洛伊木马记。 它是一种基于远程控制的黑客工具,具有隐蔽性和非授权性的特点。 所谓隐蔽性是指木马的设计者为了防止木马被发现,会采用多种手段隐藏木马,这样服务端即使发现感染了木马,由于不能确定其具体位置,往往只能望“马”兴叹。 所谓非授权性是指一旦控制端与服务端连接后,控制端将享有服务端的大部分操作权限,包括修改文件,修改注册表,控制鼠标,键盘等等,而这些权力并不是服务端赋予的,而是通过木马程序窃取的。 从木马的发展来看,基本上可以分为两个阶段。 最初网络还处于以UNIX平台为主的时期,木马就产生了,当时的木马程序的功能相对简单,往往是将一段程序嵌入到系统文件中,用跳转指令来执行一些木马的功能,在这个时期木马的设计者和使用者大都是些技术人员,必须具备相当的网络和编程知识。 而后随着WINDOWS平台的日益普及,一些基于图形操作的木马程序出现了,用户界面的改善,使使用者不用懂太多的专业知识就可以熟练的操作木马,相对的木马入侵事件也频繁出现,而且由于这个时期木马的功能已日趋完善,因此对服务端的破坏也更大了。 所以所木马发展到今天,已经无所不用其极,一旦被木马控制,你的电脑将毫无秘密可言。 参考资料:回答者:完颜康康 - 探花 十一级 9-18 12:40 --------------------------------------------------------------------------------DLL 木马揭秘相信经常玩木马的朋友们都会知道一些木马的特性,也会有自己最喜爱的木马,不过,很多朋友依然不知道近年兴起的“DLL木马”为何物。 什么是“DLL木马”呢?它与一般的木马有什么不同?一、从DLL技术说起要了解DLL木马,就必须知道这个“DLL”是什么意思,所以,让我们追溯到几年前,DOS系统大行其道的日子里。 在那时候,写程序是一件繁琐的事情,因为每个程序的代码都是独立的,有时候为了实现一个功能,就要为此写很多代码,后来随着编程技术发展,程序员们把很多常用的代码集合(通用代码)放进一个独立的文件里,并把这个文件称为“库”(Library),在写程序的时候,把这个库文件加入编译器,就能使用这个库包含的所有功能而不必自己再去写一大堆代码,这个技术被称为“静态链接”(Static Link)。 静态链接技术让劳累的程序员松了口气,一切似乎都很美好。 可是事实证明,美好的事物不会存在太久,因为静态链接就像一个粗鲁的推销员,不管你想不想要宣传单,他都全部塞到你的手上来。 写一个程序只想用到一个库文件包含的某个图形效果,就因为这个,你不得不把这个库文件携带的所有的图形效果都加入程序,留着它们当花瓶摆设,这倒没什么重要,可是这些花瓶却把道路都阻塞了——静态链接技术让最终的程序成了大块头,因为编译器把整个库文件也算进去了。 时代在发展,静态链接技术由于天生的弊端,不能满足程序员的愿望,人们开始寻找一种更好的方法来解决代码重复的难题。 后来,Windows系统出现了,时代的分水岭终于出现。 Windows系统使用一种新的链接技术,这种被称为“动态链接”(Dynamic Link)的新技术同样也是使用库文件,微软称它们为“动态链接库”——Dynamic Link Library,DLL的名字就是这样来的。 动态链接本身和静态链接没什么区别,也是把通用代码写进一些独立文件里,但是在编译方面,微软绕了个圈子,并没有采取把库文件加进程序的方法,而是把库文件做成已经编译好的程序文件,给它们开个交换数据的接口,程序员写程序的时候,一旦要使用某个库文件的一个功能函数,系统就把这个库文件调入内存,连接上这个程序占有的任务进程,然后执行程序要用的功能函数,并把结果返回给程序显示出来,在我们看来,就像是程序自己带有的功能一样。 完成需要的功能后,这个DLL停止运行,整个调用过程结束。 微软让这些库文件能被多个程序调用,实现了比较完美的共享,程序员无论要写什么程序,只要在代码里加入对相关DLL的调用声明就能使用它的全部功能。 最重要的是,DLL绝对不会让你多拿一个花瓶,你要什么它就给你什么,你不要的东西它才不会给你。 这样,写出来的程序就不能再携带一大堆废品了——绝对不会让你把吃剩的东西带回家,否则罚款,这是自助餐。 DLL技术的诞生,使编写程序变成一件简单的事情,Windows为我们提供了几千个函数接口,足以满足大多数程序员的需要。 而且,Windows系统自身就是由几千个DLL文件组成,这些DLL相互扶持,组成了强大的Windows系统。 如果Windows使用静态链接技术,它的体积会有多大?我不敢想。 二、应用程序接口API上面我们对DLL技术做了个大概分析,在里面我提到了“接口”,这又是什么呢?因为DLL不能像静态库文件那样塞进程序里,所以,如何让程序知道实现功能的代码和文件成了问题,微软就为DLL技术做了标准规范,让一个DLL文件像奶酪一样开了许多小洞,每个洞口都注明里面存放的功能的名字,程序只要根据标准规范找到相关洞口就可以取得它要的美味了,这个洞口就是“应用程序接口”(Application Programming Interface),每个DLL带的接口都不相同,尽最大可能的减少了代码的重复。 用Steven的一句话:API就是一个工具箱,你根据需要取出螺丝刀、扳手,用完后再把它们放回原处。 在Windows里,最基本的3个DLL文件是、、。 它们共同构成了基本的系统框架。 三、DLL与木马DLL是编译好的代码,与一般程序没什么大差别,只是它不能独立运行,需要程序调用。 那么,DLL与木马能扯上什么关系呢?如果你学过编程并且写过DLL,就会发现,其实DLL的代码和其他程序几乎没什么两样,仅仅是接口和启动模式不同,只要改动一下代码入口,DLL就变成一个独立的程序了。 当然,DLL文件是没有程序逻辑的,这里并不是说DLL=EXE,不过,依然可以把DLL看做缺少了main入口的EXE,DLL带的各个功能函数可以看作一个程序的几个函数模块。 DLL木马就是把一个实现了木马功能的代码,加上一些特殊代码写成DLL文件,导出相关的API,在别人看来,这只是一个普通的DLL,但是这个DLL却携带了完整的木马功能,这就是DLL木马的概念。 也许有人会问,既然同样的代码就可以实现木马功能,那么直接做程序就可以,为什么还要多此一举写成DLL呢?这是为了隐藏,因为DLL运行时是直接挂在调用它的程序的进程里的,并不会另外产生进程,所以相对于传统EXE木马来说,它很难被查到。 四、DLL的运行虽然DLL不能自己运行,可是Windows在加载DLL的时候,需要一个入口函数,就如同EXE的main一样,否则系统无法引用DLL。 所以根据编写规范,Windows必须查找并执行DLL里的一个函数DllMain作为加载DLL的依据,这个函数不作为API导出,而是内部函数。 DllMain函数使DLL得以保留在内存里,有的DLL里面没有DllMain函数,可是依然能使用,这是因为Windows在找不到DllMain的时候,会从其它运行库中找一个不做任何操作的缺省DllMain函数启动这个DLL使它能被载入,并不是说DLL可以放弃DllMain函数。 五、DLL木马技术分析到了这里,您也许会想,既然DLL木马有那么多好处,以后写木马都采用DLL方式不就好了吗?话虽然是这么说没错,但是DLL木马并不是一些人想象的那么容易写的。 要写一个能用的DLL木马,你需要了解更多知识。 1.木马的主体千万别把木马模块写得真的像个API库一样,这不是开发WINAPI。 DLL木马可以导出几个辅助函数,但是必须有一个过程负责主要执行代码,否则这个DLL只能是一堆零碎API函数,别提工作了。 如果涉及一些通用代码,可以在DLL里写一些内部函数,供自己的代码使用,而不是把所有代码都开放成接口,这样它自己本身都难调用了,更不可能发挥作用。 DLL木马的标准执行入口为DllMain,所以必须在DllMain里写好DLL木马运行的代码,或者指向DLL木马的执行模块。 2.动态嵌入技术Windows中,每个进程都有自己的私有内存空间,别的进程是不允许对这个私人领地进行操作的,但是,实际上我们仍然可以利用种种方法进入并操作进程的私有内存,这就是动态嵌入,它是将自己的代码嵌入正在运行的进程中的技术。 动态嵌入有很多种,最常见的是钩子、API以及远程线程技术,现在的大多数DLL木马都采用远程线程技术把自己挂在一个正常系统进程中。 其实动态嵌入并不少见,罗技的MouseWare驱动就挂着每一个系统进程-_-远程线程技术就是通过在另一个进程中创建远程线程(RemoteThread)的方法进入那个进程的内存地址空间。 在DLL木马的范畴里,这个技术也叫做“注入”,当载体在那个被注入的进程里创建了远程线程并命令它加载DLL时,木马就挂上去执行了,没有新进程产生,要想让木马停止惟有让挂接这个木马DLL的进程退出运行。 但是,很多时候我们只能束手无策——它和挂在一起了,你确定要关闭Windows吗?3.木马的启动有人也许会迫不及待的说,直接把这个DLL加入系统启动项目不就可以了。 答案是NO,前面说过,DLL不能独立运行,所以无法在启动项目里直接启动它。 要想让木马跑起来,就需要一个EXE使用动态嵌入技术让DLL搭上其他正常进程的车,让被嵌入的进程调用这个DLL的DllMain函数,激发木马运行,最后启动木马的EXE结束运行,木马启动完毕。 启动DLL木马的EXE是个重要角色,它被称为Loader,如果没有Loader,DLL木马就是破烂一堆,因此,一个算得上成熟的DLL木马会想办法保护它的Loader不会那么容易被毁灭。 记得狼狈为奸的故事吗?DLL木马就是爬在狼Loader上的狈。 Loader可以是多种多样的,Windows的也被一些DLL木马用来做了Loader,这种木马一般不带动态嵌入技术,它直接挂着rundll32进程运行,用rundll32的方法( [DLL名],[函数] [参数])像调用API一样去引用这个DLL的启动函数激发木马模块开始执行,即使你杀了rundll32,木马本体还是在的,一个最常见的例子就是3721中文实名,虽然它不是木马。 注册表的AppInit_DLLs键也被一些木马用来启动自己,如求职信病毒。 利用注册表启动,就是让系统执行DllMain来达到启动木马的目的。 因为它是kernel调入的,对这个DLL的稳定性有很大要求,稍有错误就会导致系统崩溃,所以很少看到这种木马。 有一些更复杂点的DLL木马通过启动,这种DLL木马必须写成NT-Service,入口函数是ServiceMain,一般很少见,但是这种木马的隐蔽性也不错,而且Loader有保障。 4.其它到这里大家也应该对DLL木马有个了解了,是不是很想写一个?别急,不知道大家想过没有,既然DLL木马这么好,为什么到现在能找到的DLL木马寥寥无几?现在让我来泼冷水,最重要的原因只有一个:由于DLL木马挂着系统进程运行,如果它本身写得不好,例如没有防止运行错误的代码或者没有严格规范用户的输入,DLL就会出错崩溃。 别紧张,一般的EXE也是这样完蛋的,但是DLL崩溃会导致它挂着的程序跟着遭殃,别忘记它挂接的是系统进程哦,结局就是……惨不忍睹。 所以写一个能公布的DLL木马,在排错检查方面做的工作要比一般的EXE木马多,写得多了自己都烦躁……六、DLL木马的发现和查杀经常看看启动项有没有多出莫名其妙的项目,这是Loader的所在,只要杀了狼,狈就不能再狂了。 而DLL木马本体比较难发现,需要你有一定编程知识和分析能力,在Loader里查找DLL名称,或者从进程里看多挂接了什么陌生的DLL,可是对新手来说……总之就是比较难啊比较难,所以,最简单的方法:杀毒软件和防火墙(不是万能药,切忌长期服用)。

木````马是什么意思?

什么是木马? 特洛伊木马(以下简称木马),英文叫做“Trojan house”,其名称取自希腊神话的特洛伊木马记。 它是一种基于远程控制的黑客工具,具有隐蔽性和非授权性的特点。 所谓隐蔽性是指木马的设计者为了防止木马被发现,会采用多种手段隐藏木马,这样服务端即使发现感染了木马,由于不能确定其具体位置,往往只能望“马”兴叹。 所谓非授权性是指一旦控制端与服务端连接后,控制端将享有服务端的大部分操作权限,包括修改文件,修改注册表,控制鼠标,键盘等等,而这些权力并不是服务端赋予的,而是通过木马程序窃取的。 从木马的发展来看,基本上可以分为两个阶段。 最初网络还处于以UNIX平台为主的时期,木马就产生了,当时的木马程序的功能相对简单,往往是将一段程序嵌入到系统文件中,用跳转指令来执行一些木马的功能,在这个时期木马的设计者和使用者大都是些技术人员,必须具备相当的网络和编程知识。 而后随着WINDOWS平台的日益普及,一些基于图形操作的木马程序出现了,用户界面的改善,使使用者不用懂太多的专业知识就可以熟练的操作木马,相对的木马入侵事件也频繁出现,而且由于这个时期木马的功能已日趋完善,因此对服务端的破坏也更大了。 所以所木马发展到今天,已经无所不用其极,一旦被木马控制,你的电脑将毫无秘密可言。 参考资料:回答者:完颜康康 - 探花 十一级 9-18 12:40 -------------------------------------------------------------------------------- DLL 木马揭秘 相信经常玩木马的朋友们都会知道一些木马的特性,也会有自己最喜爱的木马,不过,很多朋友依然不知道近年兴起的“DLL木马”为何物。 什么是“DLL木马”呢?它与一般的木马有什么不同? 一、从DLL技术说起 要了解DLL木马,就必须知道这个“DLL”是什么意思,所以,让我们追溯到几年前,DOS系统大行其道的日子里。 在那时候,写程序是一件繁琐的事情,因为每个程序的代码都是独立的,有时候为了实现一个功能,就要为此写很多代码,后来随着编程技术发展,程序员们把很多常用的代码集合(通用代码)放进一个独立的文件里,并把这个文件称为“库”(Library),在写程序的时候,把这个库文件加入编译器,就能使用这个库包含的所有功能而不必自己再去写一大堆代码,这个技术被称为“静态链接”(Static Link)。 静态链接技术让劳累的程序员松了口气,一切似乎都很美好。 可是事实证明,美好的事物不会存在太久,因为静态链接就像一个粗鲁的推销员,不管你想不想要宣传单,他都全部塞到你的手上来。 写一个程序只想用到一个库文件包含的某个图形效果,就因为这个,你不得不把这个库文件携带的所有的图形效果都加入程序,留着它们当花瓶摆设,这倒没什么重要,可是这些花瓶却把道路都阻塞了——静态链接技术让最终的程序成了大块头,因为编译器把整个库文件也算进去了。 时代在发展,静态链接技术由于天生的弊端,不能满足程序员的愿望,人们开始寻找一种更好的方法来解决代码重复的难题。 后来,Windows系统出现了,时代的分水岭终于出现。 Windows系统使用一种新的链接技术,这种被称为“动态链接”(Dynamic Link)的新技术同样也是使用库文件,微软称它们为“动态链接库”——Dynamic Link Library,DLL的名字就是这样来的。 动态链接本身和静态链接没什么区别,也是把通用代码写进一些独立文件里,但是在编译方面,微软绕了个圈子,并没有采取把库文件加进程序的方法,而是把库文件做成已经编译好的程序文件,给它们开个交换数据的接口,程序员写程序的时候,一旦要使用某个库文件的一个功能函数,系统就把这个库文件调入内存,连接上这个程序占有的任务进程,然后执行程序要用的功能函数,并把结果返回给程序显示出来,在我们看来,就像是程序自己带有的功能一样。 完成需要的功能后,这个DLL停止运行,整个调用过程结束。 微软让这些库文件能被多个程序调用,实现了比较完美的共享,程序员无论要写什么程序,只要在代码里加入对相关DLL的调用声明就能使用它的全部功能。 最重要的是,DLL绝对不会让你多拿一个花瓶,你要什么它就给你什么,你不要的东西它才不会给你。 这样,写出来的程序就不能再携带一大堆废品了——绝对不会让你把吃剩的东西带回家,否则罚款,这是自助餐。 DLL技术的诞生,使编写程序变成一件简单的事情,Windows为我们提供了几千个函数接口,足以满足大多数程序员的需要。 而且,Windows系统自身就是由几千个DLL文件组成,这些DLL相互扶持,组成了强大的Windows系统。 如果Windows使用静态链接技术,它的体积会有多大?我不敢想。 二、应用程序接口API 上面我们对DLL技术做了个大概分析,在里面我提到了“接口”,这又是什么呢?因为DLL不能像静态库文件那样塞进程序里,所以,如何让程序知道实现功能的代码和文件成了问题,微软就为DLL技术做了标准规范,让一个DLL文件像奶酪一样开了许多小洞,每个洞口都注明里面存放的功能的名字,程序只要根据标准规范找到相关洞口就可以取得它要的美味了,这个洞口就是“应用程序接口”(Application Programming Interface),每个DLL带的接口都不相同,尽最大可能的减少了代码的重复。 用Steven的一句话:API就是一个工具箱,你根据需要取出螺丝刀、扳手,用完后再把它们放回原处。 在Windows里,最基本的3个DLL文件是、、。 它们共同构成了基本的系统框架。 三、DLL与木马 DLL是编译好的代码,与一般程序没什么大差别,只是它不能独立运行,需要程序调用。 那么,DLL与木马能扯上什么关系呢?如果你学过编程并且写过DLL,就会发现,其实DLL的代码和其他程序几乎没什么两样,仅仅是接口和启动模式不同,只要改动一下代码入口,DLL就变成一个独立的程序了。 当然,DLL文件是没有程序逻辑的,这里并不是说DLL=EXE,不过,依然可以把DLL看做缺少了main入口的EXE,DLL带的各个功能函数可以看作一个程序的几个函数模块。 DLL木马就是把一个实现了木马功能的代码,加上一些特殊代码写成DLL文件,导出相关的API,在别人看来,这只是一个普通的DLL,但是这个DLL却携带了完整的木马功能,这就是DLL木马的概念。 也许有人会问,既然同样的代码就可以实现木马功能,那么直接做程序就可以,为什么还要多此一举写成DLL呢?这是为了隐藏,因为DLL运行时是直接挂在调用它的程序的进程里的,并不会另外产生进程,所以相对于传统EXE木马来说,它很难被查到。 四、DLL的运行 虽然DLL不能自己运行,可是Windows在加载DLL的时候,需要一个入口函数,就如同EXE的main一样,否则系统无法引用DLL。 所以根据编写规范,Windows必须查找并执行DLL里的一个函数DllMain作为加载DLL的依据,这个函数不作为API导出,而是内部函数。 DllMain函数使DLL得以保留在内存里,有的DLL里面没有DllMain函数,可是依然能使用,这是因为Windows在找不到DllMain的时候,会从其它运行库中找一个不做任何操作的缺省DllMain函数启动这个DLL使它能被载入,并不是说DLL可以放弃DllMain函数。 五、DLL木马技术分析 到了这里,您也许会想,既然DLL木马有那么多好处,以后写木马都采用DLL方式不就好了吗?话虽然是这么说没错,但是DLL木马并不是一些人想象的那么容易写的。 要写一个能用的DLL木马,你需要了解更多知识。 1.木马的主体 千万别把木马模块写得真的像个API库一样,这不是开发WINAPI。 DLL木马可以导出几个辅助函数,但是必须有一个过程负责主要执行代码,否则这个DLL只能是一堆零碎API函数,别提工作了。 如果涉及一些通用代码,可以在DLL里写一些内部函数,供自己的代码使用,而不是把所有代码都开放成接口,这样它自己本身都难调用了,更不可能发挥作用。 DLL木马的标准执行入口为DllMain,所以必须在DllMain里写好DLL木马运行的代码,或者指向DLL木马的执行模块。 2.动态嵌入技术 Windows中,每个进程都有自己的私有内存空间,别的进程是不允许对这个私人领地进行操作的,但是,实际上我们仍然可以利用种种方法进入并操作进程的私有内存,这就是动态嵌入,它是将自己的代码嵌入正在运行的进程中的技术。 动态嵌入有很多种,最常见的是钩子、API以及远程线程技术,现在的大多数DLL木马都采用远程线程技术把自己挂在一个正常系统进程中。 其实动态嵌入并不少见,罗技的MouseWare驱动就挂着每一个系统进程-_- 远程线程技术就是通过在另一个进程中创建远程线程(RemoteThread)的方法进入那个进程的内存地址空间。 在DLL木马的范畴里,这个技术也叫做“注入”,当载体在那个被注入的进程里创建了远程线程并命令它加载DLL时,木马就挂上去执行了,没有新进程产生,要想让木马停止惟有让挂接这个木马DLL的进程退出运行。 但是,很多时候我们只能束手无策——它和挂在一起了,你确定要关闭Windows吗? 3.木马的启动 有人也许会迫不及待的说,直接把这个DLL加入系统启动项目不就可以了。 答案是NO,前面说过,DLL不能独立运行,所以无法在启动项目里直接启动它。 要想让木马跑起来,就需要一个EXE使用动态嵌入技术让DLL搭上其他正常进程的车,让被嵌入的进程调用这个DLL的DllMain函数,激发木马运行,最后启动木马的EXE结束运行,木马启动完毕。 启动DLL木马的EXE是个重要角色,它被称为Loader,如果没有Loader,DLL木马就是破烂一堆,因此,一个算得上成熟的DLL木马会想办法保护它的Loader不会那么容易被毁灭。 记得狼狈为奸的故事吗?DLL木马就是爬在狼Loader上的狈。 Loader可以是多种多样的,Windows的也被一些DLL木马用来做了Loader,这种木马一般不带动态嵌入技术,它直接挂着rundll32进程运行,用rundll32的方法( [DLL名],[函数] [参数])像调用API一样去引用这个DLL的启动函数激发木马模块开始执行,即使你杀了rundll32,木马本体还是在的,一个最常见的例子就是3721中文实名,虽然它不是木马。 注册表的AppInit_DLLs键也被一些木马用来启动自己,如求职信病毒。 利用注册表启动,就是让系统执行DllMain来达到启动木马的目的。 因为它是kernel调入的,对这个DLL的稳定性有很大要求,稍有错误就会导致系统崩溃,所以很少看到这种木马。 有一些更复杂点的DLL木马通过启动,这种DLL木马必须写成NT-Service,入口函数是ServiceMain,一般很少见,但是这种木马的隐蔽性也不错,而且Loader有保障。 4.其它 到这里大家也应该对DLL木马有个了解了,是不是很想写一个?别急,不知道大家想过没有,既然DLL木马这么好,为什么到现在能找到的DLL木马寥寥无几?现在让我来泼冷水,最重要的原因只有一个:由于DLL木马挂着系统进程运行,如果它本身写得不好,例如没有防止运行错误的代码或者没有严格规范用户的输入,DLL就会出错崩溃。 别紧张,一般的EXE也是这样完蛋的,但是DLL崩溃会导致它挂着的程序跟着遭殃,别忘记它挂接的是系统进程哦,结局就是……惨不忍睹。 所以写一个能公布的DLL木马,在排错检查方面做的工作要比一般的EXE木马多,写得多了自己都烦躁…… 六、DLL木马的发现和查杀 经常看看启动项有没有多出莫名其妙的项目,这是Loader的所在,只要杀了狼,狈就不能再狂了。 而DLL木马本体比较难发现,需要你有一定编程知识和分析能力,在Loader里查找DLL名称,或者从进程里看多挂接了什么陌生的DLL,可是对新手来说……总之就是比较难啊比较难,所以,最简单的方法:杀毒软件和防火墙(不是万能药,切忌长期服用

以后想学C和汇编,做免杀和逆向这些,是不是需要很强大的数学底子啊?

我个人是从13年的7月份开始接触逆向的,目前菜鸟水平,刚刚算是入门。 就我个人经验来看,做逆向对数学没啥大要求。 这句话的前提是你搞破解用爆破,不要去碰加密算法。 加密算法么,既然叫算法,肯定跟数学扯不清。 想从汇编角度写出一个算法的逆算法,我还没这个水平。 起码听起来挺高端不是。 多少人用着易语言,学学OD,CE,汇编都半生不熟就开始搞了,磕磕碰碰以后不一样风生水起。 做到后面还是正儿八经的用C来的实在。 当然不是怂恿lz无基础就上手。 野路子肯定是有代价的。 只是想说明一点:搞逆向,就是个熟练工种,什么基础都没有的人都能玩转。 免杀不太清楚,逆向的话,上手甚至对汇编的要求都不会太高。 你不去逆向加密算法啥的,一些简单的数据逆向对汇编的要求不算高。 当然,熟练一些以后还是有必要专门学习下汇编的。 主要是熟悉各种指令,并不用达到用汇编写出完整程序的水平。 大部分的编码还是C来做的。 学的话,先学C,那个人性化点,汇编说难学吧,也不算,就是比较机械化。 指令搞来搞去,慢慢就熟悉了,急不来。 lz要知道一点是,你搞的是逆向工程,这是个非常规的活,虽然涉及汇编,涉及编程,但是跟传统编程侧重点完全不同。 正常编程,你在意的是如何写出漂亮且高效的代码,如何对复杂的业务逻辑进行合理的封装,如何组织继承结构。 搞逆向,你注重的是如何通过合理的逆向思维,用类似“如果我写这个功能,我会怎么实现····”之类的想法去看待整个程序。 如何通过CE,OD切入汇编代码中的关键点。 甚至是对于不同编译器对一些代码会进行哪些优化,优化后的代码呈现一种什么形态,这种。 基于上面这个逆向思维,就要求你又一定的编码能力。 只有能够深入敌后,正确抓住编码者思维的破解者才会真正的省时省力。 学习的话,推荐个网站 鱼C工作室。 一个分享和学习氛围都不错的网站。 上面有免费的课程,C和汇编的都有。 主讲小甲鱼对于汇编,C都有很深的功力起码带新手入门绰绰有余。 风格很诙谐,你会喜欢的。 里面还有很多其他的教程,有兴趣都可以看看。 书的话,正常介绍C和汇编的书,lz可以自己找,但是我不推荐看这些。 如果你喜欢小甲鱼的视频,我想那个就够让你对C和汇编入门了。 破解逆向方面的书,是值得花最多的时间去看的。 推荐看雪的那本《加密与解密》,搞逆向必读。 再者就是《C++反汇编与逆向技术揭秘》。 这两本都是我有在看的,但是都没有彻底读完。 感觉很有必要一读。 再者,推荐几个逆向资源站点:看雪 吾爱破解 广海社区前两个是国内逆向破解主要的两个论坛。 第三个是专搞游戏辅助的,技术相对没前面那两个牛,毕竟专注方向不同。 逆向只是很多人没想到有去搞,或者是没兴趣,或者是没机会,或者认为没搞头。 它会比搞正向工程难一些是肯定的,还要面对各种壳,保护驱动。 后面这种人为设置的障碍才是提高逆向门槛的主要因素。 但除去保护技术,逆向本身不会太难,毕竟都是软件技术,总会有学会的时候。 搞逆向的时间成本比较高。 因为大部分学编程的人可能都懂点C,java,去公司培训培训,2个周凑合能干活。 可是没几个人在大学正儿八经学过汇编,有学也是王爽的16位汇编,真正玩的转的恐怕也没几个。 还有OD和CE,IDA这些,不是专门搞这个的估计都没听过,这些软件也是要专门花谢时间来学的。 如果再算上保护,壳,麻烦多了去了。 真正有专研精神,肯吃苦的才能学透。 lz加油吧,坚持下去,就会体会到搞逆向的乐趣。

本文原创来源:电气TV网,欢迎收藏本网址,收藏不迷路哦!

相关阅读

添加新评论