木马高招:灰鸽子注册成系统服务的方法

操作方法

  • 01

    前几天下了个鸽子来研究下注册成系统服务的方法(我不用鸽子),发现它是用rundl l32导入一个inf来实现的,这个应该是加了注册表锁(禁用reg脚本,禁用regedit)都有效的吧? 例子如下: 增加一个服务: [Version] Signature=$WINDOWS NT$ [DefaultInstall.Services] AddService=inetsvr,,My_AddService_Name [My_AddService_Name] DisplayName=Windows Internet Service Description=提供对 Internet 信息服务管理的支持。 ServiceType=0x10 StartType=2 ErrorControl=0 ServiceBinary=%11%inetsvr.exe 保存为inetsvr.inf,然后: rundll32.exe setupapi,InstallHinfSection DefaultInstall 128 c:pathinetsvr.inf 这个例子增加一个名为inetsvr的服务(是不是很像系统自带的服务,呵呵)。 几点说明: 1,最后四项分别是 服务类型:0x10为独立进程服务,0x20为共享进程服务(比如svchost); 启动类型:0 系统引导时加载,1 OS初始化时加载。 2 由SCM(服务控制管理器)自动启动。 3 手动启动。 4 禁用。 (注意,0和1只能用于驱动程序) 错误控制:0 忽略,1 继续并警告,2 切换到LastKnownGood的设置,3 蓝屏。 服务程序位置:%11%表示system32目录,%10%表示系统目录(WINNT或Windows),%12%为驱动目录system32drivers。其他取值参见DDK。你也可以不用变量,直接使用全路径。 这四项是必须要有的。 2,除例子中的六个项目,还有LoadOrderGroup、Dependencies等。不常用所以不介绍了。 3,inetsvr后面有两个逗号,因为中间省略了一个不常用的参数flags。 删除一个服务: [Version] Signature=$WINDOWS NT$ [DefaultInstall.Services] DelService=inetsvr 很简单,不是吗? 当然,你也可以通过导入注册表达到目的。 但inf自有其优势。 1,导出一个系统自带服务的注册表项,你会发现其执行路径是这样的: ImagePath=hex(2):25,00,53,00,79,00,73,00,74,00,65,00,6d,00,52,00,6f,00,6f,00, 74,00,25,00,5c,00,73,00,79,00,73,00,74,00,65,00,6d,00,33,00,32,00,5c,00,74, 00,6c,00,6e,00,74,00,73,00,76,00,72,00,2e,00,65,00,78,00,65,00,00,00 可读性太差。其实它就是%SystemRoot%system32 lntsvr.exe,但数据类型是REG_EXPAND_SZ。当手动导入注册表以增加服务时,这样定义ImagePath显然很不方便。而使用inf文件就完全没有这个问题,ServiceBinary(即ImagePath)自动成为REG_EXPAND_SZ。 2,最关键的是,和用SC等工具一样,inf文件的效果是即时起效的,而导入reg后必须重启才有效。 3,inf文件会自动为服务的注册表项添加一个Security子键,使它看起来更像系统自带的服务。 另外,AddService和DelService以及AddReg、DelReg可以同时且重复使用。即可以同时增加和删除多个服务和注册表项。 我就是这样手工把黑洞注册成服务了,呵呵。 安静的补充: 不错... 我是用把黑洞感染进别的服务文件以达到以服务方式启动的.... 特点是隐蔽性好!~..还有点自我保护功能呵呵..就算他删了.重新启动又会再生成 由于是感染进去的所以不会影响原文件:)

(0)

相关推荐

  • 如何将exe程序注册成系统服务的方法

    最近一段时间我们公司开发一款新的产品,要在服务器上运行一个服务端程序,为了方便我就希望能将这个程序注册成系统服务开机自动启动而不用每次重启系统都要手动启动程序。经过baidu和google这两位大神的 ...

  • 怎样把exe程序注册成系统服务

    最近一段时间我们公司开发一款新的产品,要在服务器上运行一个服务端程序,为了方便我就希望能将这个程序注册成系统服务开机自动启动而不用每次重启系统都要手动启动程序。经过baidu和google这两位大神的 ...

  • Windows 7旗舰版系统下怎么把exe文件注册成系统服务

    Windows 7旗舰版系统下怎么把exe文件注册成系统服务

  • 远程监控软件灰鸽子的运行原理

    灰鸽子远程监控软件分两部分:客户端和服务端。黑客(姑且这么称呼吧)操纵着客户端,利用客户端配置生成出一个服务端程序。服务端文件的名字默认为G_Server.exe,然后黑客通过各种渠道传播这个服务端( ...

  • 灰鸽子病毒是什么

    灰鸽子(Hack. Huigezi)是一个集多种控制方法于一体的木马病毒,一旦用户电脑不幸感染,可以说用户的一举一动都在黑客的监控之下,要窃取账号.密码.照片.重要文件都轻而易举.更甚的是,他们还可以 ...

  • 将批处理文件注册成服务

    将批处理文件注册成服务 前两天完成了将java程序注册成win服务,如今本人有一个java工程起重含有启动脚本startagent.bat.我想要达到的效果是:当系统启动的时候就自动调用startag ...

  • 教你手工斩杀"灰鸽子"木马

    说到木马,最令人恶意和恐惧的应该就是远程控制木马了,想象一下,当你欢快地操作着电脑,和MM聊得火热的时候,背后正有一双邪恶的眼睛盯着你的一切,这种感觉是不是让人毛骨悚然呢?而在远程控制木马中,最令国内 ...

  • 灰鸽子使用方法

    灰鸽子如何使用,如何配置?下面给大家讲一讲使用配置的方法. 操作方法 01 打开一个灰鸽子启动界面和显示界面 02 配置方法,看图操作,如下 03 配置好的木马,我们双击一下就可以上线了 04 操作功 ...

  • 灰鸽子远程控制软件的教程

    有很多人不了解灰鸽子远程控制软件,那么今天小编就在这里给大家分享一点我的小,希望可以给你们带来帮助. 操作方法 01 首先进入灰鸽子这个软件,打开后,选择配置服务端 02 然后寻找到说明,在说明旁边输 ...