实验四 木马的远程控制和清除

0x01环境配置

攻击者主机:Win7 (192.168.30.221)
受害者主机:winXP(192.168.30.134)

1. 关闭防火墙

两台主机均关闭防火墙
在这里插入图片描述
在这里插入图片描述

在这里插入图片描述
在这里插入图片描述

2. 冰河木马下载解压

冰河木马下载链接

  1. 可以先下载到Win7主机,双击安装
    在这里插入图片描述

自定义安装(要记住自定义安装的文件夹)
在这里插入图片描述
选择安装路径
在这里插入图片描述
一键安装
在这里插入图片描述
2. 打开所选择安装的文件夹,进行解压
在这里插入图片描述
双击提取出来(类似解压)
在这里插入图片描述
提取密码为:www.downcc.com
在这里插入图片描述
在这里插入图片描述

3. 攻击者主机(Win7)打开g_client.exe
  1. 打开解压后的文件夹
    在这里插入图片描述

  2. 双击打开
    在这里插入图片描述

  3. 打开后的应用面板
    在这里插入图片描述

4. 受害者主机(WinXP)打开g_server.exe
  1. 将g_server.exe放到受害者主机(可以先复制到物理机再从物理机复制到受害机),双击运行
    在这里插入图片描述
  2. 查看进程
netstat -an

在这里插入图片描述
出现7626端口则表示木马运行成功,此时也会出现Kernel32进程

  1. 查看受害者主机的ip为:192.168.30.134
    在这里插入图片描述
5. 攻击者进行连接受害者主机
  1. 扫描可连接主机
    在这里插入图片描述

  2. 从结果可以看出扫描出一台设备(WinXP主机)
    在这里插入图片描述

  3. 拿下WinXP主机,可以进行查看文件信息
    在这里插入图片描述

0x02 远程控制

1. 远程桌面控制

在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

2. 冰河信使进行通信

在这里插入图片描述
在这里插入图片描述

3. 攻击者创建新建文件夹


在这里插入图片描述
在受害者主机可以看到创建成功
在这里插入图片描述

0x03 卸载冰河木马

1. 远程自动卸载冰河木马

在这里插入图片描述

再次查看端口与进程,发现7626端口关闭,进程Kernel32.exe已经关闭
在这里插入图片描述

2. 手动卸载冰河木马

四步骤:

  1. 还原自启动注册表
    冰河会在注册表HKEY_LOCAL_MACHINE/software/microsoft/windows/ CurrentVersion\Run下扎根,键值为C:/windows/system/Kernel32.exe,用于设置开机自启,找到并删除。

1)受害者主机打开注册表
在这里插入图片描述
在这里插入图片描述

2)进入HKEY_LOCAL_MACHINE/software/microsoft/windows/ CurrentVersion\Run,找到键值为C:/windows/system/Kernel32.exe,找到并删除。
在这里插入图片描述

  1. 还原txt文件的注册表信息。冰河通过修改txt文件注册表信息的键值对,使得sysexplr.exe和txt文件关联,当编辑txt文件时,就会再次激活冰河,找到该键值对并还原为notepad。
    在“HKEY_CLASSES_ROOT/txtfile/shell/open/command”下找到默认这一项,右键修改!注意是修改不是删除!!!将他的值改为:C:\WINDOWS\notepad.exe %1。

1)进入注册表HKEY_CLASSES_ROOT/txtfile/shell/open/command

在这里插入图片描述
2)选中,将值修改为C:\WINDOWS\notepad.exe %1
在这里插入图片描述
在这里插入图片描述

  1. 结束冰河的核心进程Kernel32.exe

在这里插入图片描述

  1. 删除系统目录下的Kernel32.exe和sysexplr.exe文件。文件位置为:windows/system32。Kernel32.exe在系统启动时自动加载运行,sysexplr.exe和TXT文件关联。找到并删除

1)删除Kernel32.exe
在这里插入图片描述
2)删除sysexplr.exe
在这里插入图片描述

查看端口发现7626端口已经关闭,成功卸载冰河木马
在这里插入图片描述

评论 2
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值