相信很多人都喜欢把hxdef和wineggdrop 的Eternity结合起来用
用hxdef隐藏wineggdrop后门的端口和服务,但是一般都不把Enternity的inject.exe和TBack.dll
隐藏以来,因为这样子会让系统找不到inject.exe 和Tback.dll 从而导致重新启动时wineggdrop后门找不到启动文件无法启动,或者有人认为只要wineggdrop后门在hxdef之前启动就可以把inject.exe和TBack.dll隐藏掉,但是这种方法极难控制;
看了好多帖子和文章关于类似文章也是介绍不能用hxdef隐藏掉木马的启动文件,
笔者也一直认为不能隐藏木马的启动文件,直到今天晚上重读hxdef的英文帮助(Ziqi 翻译的中文版hxdef100说明书虽然很不错,但却在一小些地方表述不清楚,而恰恰是这一小些不清楚的地方。。。:(
笔者才知道以前那些问题绝对是个天大的谬误!(或者是自己孤陋寡闻?)
hxdef的作者早已为我们考虑了这样的问题,
在英文说明书的开始有一段是这么写的:
[::Ro:o:t: :P:r>":o:c<:e:s:s":e<:s:>] //原文是没有这一行的,为方便理解这是笔者加上的
Root Processes is a list of programs which will be immune against
infection. You can see hidden files, directories and programs only with these
root programs. So, root processes are for rootkit admins. To be mentioned in
Root Processes doesn't mean you're hidden. It is possible to have root process
which is not hidden and vice versa.
如果我们深刻理解的这段话的含义,相信上面那些问题将不是问题,
具体意思我就不翻译了,但是从中可以得出结论:
[RootProcesses]清单下的程序可以被系统“看见”,而且这里列举的process可以“看见”其它被
hxdef隐藏掉的内容,包括进程,目录,程序,文件等等
写到这里许多人应该已经知道该怎么配置hxdef来实现inject.exe和Tback.dll的隐藏而不影响正常启动了
在[HiddenTable] 选项里加上我们的inject.exe和Tback.dll,在[RootProcess]选项里加上inject.exe,让它被系统看见,同时inject.exe又可以看到被hxdef隐藏掉的Tback.dll,如下配置:
[>Hdbl>e]
hxdef100*
inject.exe
Tback.dll
[::Ro:o:t: :P:r>":o:c<:e:s:s":e<:s:>]"
hxdef100*
inject.exe
............
经笔者的测试,配置的hxdef实现了wineggdrop 后门的文件隐藏也不影响后门的启动,基本上是比较完美的搭配了,其它后门也可类似配置。
也许早就有人发现这个问题了,不过笔者还没有见到过类似文章或者帖子,故写此文,希望给大家一
点点启示。
用hxdef隐藏wineggdrop后门的端口和服务,但是一般都不把Enternity的inject.exe和TBack.dll
隐藏以来,因为这样子会让系统找不到inject.exe 和Tback.dll 从而导致重新启动时wineggdrop后门找不到启动文件无法启动,或者有人认为只要wineggdrop后门在hxdef之前启动就可以把inject.exe和TBack.dll隐藏掉,但是这种方法极难控制;
看了好多帖子和文章关于类似文章也是介绍不能用hxdef隐藏掉木马的启动文件,
笔者也一直认为不能隐藏木马的启动文件,直到今天晚上重读hxdef的英文帮助(Ziqi 翻译的中文版hxdef100说明书虽然很不错,但却在一小些地方表述不清楚,而恰恰是这一小些不清楚的地方。。。:(
笔者才知道以前那些问题绝对是个天大的谬误!(或者是自己孤陋寡闻?)
hxdef的作者早已为我们考虑了这样的问题,
在英文说明书的开始有一段是这么写的:
[::Ro:o:t: :P:r>":o:c<:e:s:s":e<:s:>] //原文是没有这一行的,为方便理解这是笔者加上的
Root Processes is a list of programs which will be immune against
infection. You can see hidden files, directories and programs only with these
root programs. So, root processes are for rootkit admins. To be mentioned in
Root Processes doesn't mean you're hidden. It is possible to have root process
which is not hidden and vice versa.
如果我们深刻理解的这段话的含义,相信上面那些问题将不是问题,
具体意思我就不翻译了,但是从中可以得出结论:
[RootProcesses]清单下的程序可以被系统“看见”,而且这里列举的process可以“看见”其它被
hxdef隐藏掉的内容,包括进程,目录,程序,文件等等
写到这里许多人应该已经知道该怎么配置hxdef来实现inject.exe和Tback.dll的隐藏而不影响正常启动了
在[HiddenTable] 选项里加上我们的inject.exe和Tback.dll,在[RootProcess]选项里加上inject.exe,让它被系统看见,同时inject.exe又可以看到被hxdef隐藏掉的Tback.dll,如下配置:
[>Hdbl>e]
hxdef100*
inject.exe
Tback.dll
[::Ro:o:t: :P:r>":o:c<:e:s:s":e<:s:>]"
hxdef100*
inject.exe
............
经笔者的测试,配置的hxdef实现了wineggdrop 后门的文件隐藏也不影响后门的启动,基本上是比较完美的搭配了,其它后门也可类似配置。
也许早就有人发现这个问题了,不过笔者还没有见到过类似文章或者帖子,故写此文,希望给大家一
点点启示。
回复Comments
{commenttime}{commentauthor}
{CommentUrl}
{commentcontent}