上兴远控流量分析报告

使用方法


1.在生成页面设置ip、端口,然后生成木马

1.png
2.设置监听端口

2.png
3.等待受控靶机运行木马即可上线

3.png


检测方案


1.检测心跳包,时间间隔为120秒(可变)
2.上行流量大于下行流量
上行数据包统计

image.png
下行数据包统计

image.png
3.统计PSH标志包和SYN标志包占比
数据包总数831,PSH标志包总数831,占比100%

image.png
数据包总数831,SYN标志包总数831,占比100%

image.png
4.建立连接时,会产生一个TCP包铭文传递信息

4.png
5.当被远控木马控制时,数据传递为明文
执行netstat -ano 时的数据包

5.png
返回的数据包

6.png

已标记关键词 清除标记
相关推荐
双11更新上2017版远控过360杀毒+卫士 SX 16 远程管理专业远程管理,超强的管理功能,适用于电脑爱好者、家庭、学校、公司、单位远程管理计算机!------------------------------------------------------------------------------------------------------------------软件特性: 服务端穿防火墙插入IE进程,还能自定插入系统目录的文件,不用生成DLL文件,无驱动隐藏, 使用iocp(完成端口)技术,双向心跳机制,高性能稳定网络模型; 自动识别系统,兼容XP、服务器系统、WIN7 、WIN8 WIN10 32/64系统! 使用微软DirectX接口支持所有系统的USB摄像头捕获! GSM610压缩清晰流畅音频传输; 高速屏传算法,CPU只占用1-10%,网络传输最高达到每秒20帧; 文件监控操作方便, 实现文件和文件夹的批量高速传输; 服务,注册表,进程,CMD,软件管理完全模似操作系统,象操作自已的电脑一样; 宽带信息查看,键盘输入捕获,黑屏、锁键盘鼠标、压力测试,Sock5代理,启动项添加等等。软件使用环境: WinXP/Win2000/Win2003/Win2008 2012/VISTA/WIN7 8 10版本,不能在Win98/Linux/MAC OS/安卓下使用 CPU:Pentium 350以上,内存:512MB以上, 磁盘空间1G以上, 电信、网通、联通...宽带网络------------------------------------------------------------------------------------------------------------------2016不兼容之前版本dat文件夹是全功能原始未配置服务端datII文件夹是精简原始未配置服务端,只保留屏传、文件、CMD、系统信息,进程,服务,窗口,键盘,下载等功能,体积小、稳定,适合管理服务器用,精简版的配置与全功能版一样,都可以在主控端上线,配置请注意备注或用另一端口上线!ICO文件夹-换图标用shell文件夹-外壳文件Skin文件夹-皮肤图片SOUND文件夹-上下线语音UPX文件夹-UPX压缩add.txt文件-加大体积用------------------------------------------------------------------------------------------------------------------
[color=red]上远程控制4.9版说明:[/color] [color=red]专业超级远程控制,超强的管理功能,适用于电脑爱好者、家庭、学校、公司、单位远程管理计算机! ------------------------------------------------------------------------------------------ 4.9版的特性:[/color] [color=red]服务端不用释放文件,不用生成DLL文件,无驱动。 服务端不但能插入IE进程穿防火墙,又可选随意插系统目录的文件; 屏幕高速传输,CPU只占用10-30%,网络传输最高达到每秒20帧; 服务,注册表,进程,CMD管理完全模似操作系统,象操作自已的电脑一样; 超级记录有数据包捕获,内存捕获,键盘英文输入捕获; 批量命令有DDos攻击,代理、发送窗口、字幕等功能; ------------------------------------------------------------------------------------------------------------------ 更新日志: 更新帮助文档.chm 更换了皮肤 增加快速设置 配置可添加二个域名上线地址,当第一个无法连接时连接第二个地址,用';'分隔, 如XXXX.3322.org:8181;XXXX.vicp.net:8181 如[/color][url=http://www.11.com/ip.txt;[url=http://www.22.com/ip.txt]http://www.22.com/ip.txt[/url]][color=red]http://www.11.com/ip.txt;[url=http://www.22.com/ip.txt]http://www.22.com/ip.txt[/url][/color][/url] [color=red]可自添加快速CMD常用命令 配置增加可选添加一个外壳,外壳主要用于加密主服务端,如果外壳免杀,能让主服务端更好免于查杀。 修正改进系统服务管理 修正进程管理BUG 生成端添加外壳增加了自定密匙功能 可选择无插入本地运行 增加安装目录: c盘,e盘与自定路径 去掉0722过主动方式与2K隐藏进程 4.9不兼容之前所有版本,请独立使用 ------------------------------------------------------------------------------------------------------------------ 软件使用环境: Windows XP/Win2000/Win2003版本下,不能在Windows9X下使用 CPU:Pentium 350以上,内存:128MB以上, 磁盘空间1G以上, 56K以上调制解调器/ADSL/Cable modem或其它宽带网络 ------------------------------------------------------------------------------------------------------------------ 安装包说明: configure文件夹:历史配置记录; ICO文件夹:几个常用ICO图标,服务端更改图标时可选择; Server文件夹:原始服务端放置在Server文件夹(注:Server文件夹必须要与主程序同一目录下!原始服务端*.Dat不能重命名!); skins文件夹:放置皮肤文件; sound:放置上下线提示声音文件; QQWry.Dat:IP数据库纯真精简版([/color][url=http://www.cz88.net/][color=red]www.cz88.net[/color][/url][color=red]),请定期更新最新的IP数据库; Help.chm:CHM帮助文档; 以上文件(文件夹)必须要与主程序rejoice.exe同一目录下。[img]http://www.98exe.net/Photo/UploadPhotos/01.gif[/img] [/color]
远程控制2012: 专业超级远程控制,超强的管理功能,适用于电脑爱好者、家庭、学校、公司、单位远程管理计算机! ------------------------------------------------------------------------------------------------------------------ 软件特性: 服务端穿防火墙插入IE进程,还能自定插入系统目录的文件,不用生成DLL文件,无驱动隐藏, 全新内核:使用iocp(完成端口)技术,高性能稳定网络模型; 自动识别系统,兼容XP、服务器系统、WIN7系统! 使用微软DirectX接口支持所有系统的USB摄像头捕获! GSM610压缩清晰流畅音频传输; 领先的高速屏传算法,CPU只占用1-10%,网络传输最高达到每秒20帧; 文件监控操作方便, 实现文件和文件夹的批量高速传输; 服务,注册表,进程,CMD,软件管理完全模似操作系统,象操作自已的电脑一样; 宽带信息查看,键盘输入捕获,远程抓包,DDos压力测试,Sock5代理,集群式启动项添加等等。 ------------------------------------------------------------------------------------------------------------------ 软件使用环境: WinXP/Win2000/Win2003/Win2008/VISTA/WIN7版本,不能在Win98/Linux/MAC OS/安卓下使用 CPU:Pentium 350以上,内存:256MB以上, 磁盘空间1G以上, 电信、网通、联通...宽带网络 ------------------------------------------------------------------------------------------------------------------ 安装包说明: rejoice.exe: 主程序; Generate.exe: 辅助生成工具; I2012.ini: 配置存储文件; ICO文件夹: 放置ICO图标; Server文件夹: 放置原始服务端(注:Server文件夹必须要与主程序同一目录下!原始服务端*.Dat不能重命名!); Sound文件夹: 放置上下线提示声音文件; QQWry.Dat: IP数据库纯真精简版(www.cz88.net),请定期更新最新的IP数据库; 以上文件(文件夹)必须要与主程序rejoice.exe同一目录下。 ------------------------------------------------------------------------------------------------------------------
©️2020 CSDN 皮肤主题: 大白 设计师:CSDN官方博客 返回首页