文本版|topic 高级搜索
   名人堂 帮助 论坛制度 意见反馈 | 首页 博客 周新贴 专题 求职 读书
RSS 底部
 
社区导航: 专家门诊   网络技术   操作系统   数据库   程序设计   系统应用   考试认证   CIO及信息化   站长交流   综合交流   下载基地  51CTO产品服务 设为首页 | 收藏本站
51CTO技术论坛» 网络安全 » 利用Cmd躲过肉鸡防火墙方法       [ 打印]  [ 订阅]  [ 收藏]  [ 推荐给朋友]   [ 本帖文本页]

论坛跳转:
     
标题: [转载] 利用Cmd躲过肉鸡防火墙方法  ( 查看:2625  回复:1 )   
 
300second
副版主  点击可查看详细


论坛万户侯   中秋活动勋章  
帖子 572
精华 3
无忧币 3022
积分 1368
阅读权限 140
来自 (保密)
注册日期 2006-3-11
最后登录 2008-10-12 在线

[查看资料]  [发短消息]  [Blog
[个人主页]    QQ       
发表于:2006-11-17 13:38   标题:利用Cmd躲过肉鸡防火墙方法
上一帖 |
如果我们在学校上的是教育网,要扫国外的主机需要靠跳板,但很多软件都已经被列为病毒! 比如:opentelnet,ca等,放到肉鸡上很可能就被杀掉.... 连SkSockServer都被列为病毒!!

  那么应如何简单的躲过杀毒软件的方法?那就是更改可执行程序的扩展名。

  比如我们可以把SkSockServer.exe更改为sk.jpg

  这样的话,杀毒软件就查不出来了。

  在直接双击执行更改过扩展名的程序时候,系统便会询问用什么方式打开,也就是说windows也认不出来。

  但是我们在cmd命令行中却可以执行。是不是很神奇???而且和没改扩展名的时候效果是一样的。

  不同的是,当我们要执行更改了扩展名的程序时候需要打全名(把扩展名也打上)。

  下面是在本机上安装sksockserver(sk.jpg):

  A、我们利用没改扩展名的程序:

  E:\>SkSockServer -install

  拒绝访问。

  这时就弹出瑞星的病毒提示,说发现病毒!

  下面我们看看改过扩展名的。

  E:\>sk.jpg -install
  Snake SockProxy Service installed.

  E:\>sk.jpg -config port 1800
  The Port value have set to 1800

  E:\>sk.jpg -config starttype 2
  The New StartType have set to 2 -- Auto

  E:\>net start skserver
  Snake SockProxy Service 服务正在启动 .
  Snake SockProxy Service 服务已经启动成功。

  ok!成功!

  现在我们不怕杀毒软件了!而其他的在命令行执行的程序也可以用这种方法。

  我就不一一叙述了。

  B、原理

  其实原理很简单,我们利用了cmd判断文件类型的方法:

  在CMD中,系统首先判断文件的类型是否是执行文件,

  判断方法不是文件扩展名,而是文件头的PE段。

  如是执行文件,则执行它。

  如不是,再根据相应的关联启动相应程序。

  如没有输入扩展名,则系统将默认扩展名为BAT,EXE.COM

  C、判断

  也就是说,程序更改了扩展名后,只有cmd.exe能“认”出它来,

  因为cmd不是根据扩展名来判断文件类型的。

  而windows是靠扩展名来判断文件类型的.

  这样,我们就可以骗过windows和杀毒软件。



【专家门诊】Linux网络管理实战解疑
2006-11-17 13:381楼
[ 顶部 ]
 
没长叶子的树
初级工程师  点击可查看详细


诚信兄弟   中秋活动勋章  
帖子 4394
精华 0
无忧币 2448
积分 4710
阅读权限 50
来自 (保密)
注册日期 2006-7-9
最后登录 2008-10-3 离线

[查看资料]  [发短消息]  [Blog
[个人主页]    QQ       
发表于:2006-11-17 13:56 
高明!



我们生于80年代,访问我的blog
2006-11-17 13:562楼
[ 顶部 ]
     
论坛跳转:  

| | |

| | |

标记已读 · 删除论坛Cookies · 文本版 · WAP
 
| 诚征版主 | 版主堂 | 意见建议 | 大史记 | 论坛地图
Copyright©2005-2008 51CTO.COM  Powered by Discuz!
本论坛言论纯属发布者个人意见,不代表51CTO网站立场!如有疑义,请与管理员联系。
京ICP备05051492号