冰河木马的清除

木马的远程控制和清除 实验 实验4:木马的远程控制和清除 实验目的 1. 理解木马的关键技术:包括木马的启动、隐藏和远程控制。 2. 使用一种木马实施远程控制,并进行清除。 二、实验环境 Windows7 x64系统虚拟机;Window XP 系统虚拟机;冰河 V8.4 三、实验原理 , 使用两台虚拟机,一台充当操作机,一台充当被种植木马的目标机,然后使用冰河木马对目标机实行远程控制。 四、实验内容 1.使用一种木马实施远程控制,具体而言,在被攻击者计算机... 阅读详情

实验名称

冰河木马攻击与清除

实验目的

1.了解冰河木马的架构、各项功能
2.学会利用冰河木马控制远程计算机
3.查看冰河木马源代码
4.了解注册表的结构,能够使用注册表编辑器,备份注册表,修改注册表。

实验内容
0.观察 HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Runservice 记录当前键值。
在这里插入图片描述

观察 HKEY_CLASSES_ROOT\txtfile\shell\open\command 记录当前键值。
在这里插入图片描述

在完成第三题之后,对比前后键值的差别。
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

0.1 备份当前注册表

1.运行G_Server.exe 观察是否有安装过程? 使用命令netstat -na 观察7626默认端口是否已经打开?
无安装过程
在这里插入图片描述

7626端口打开。
2.打开G_client.exe, 添加主机 并使用文件管理器控制对方主机。

在这里插入图片描述

3.搜索局域网内感染冰河木马的主机,有几台主机感染了木马程序,选取某一台感染主机进行控制。
3.1抓取对方屏幕
在这里插入图片描述

3.2重启对方主机

在这里插入图片描述
在这里插入图片描述

3.3 使用冰河信使,发送消息
在这里插入图片描述

3.4 查找资料,修改对方主机注册表,完成一个有趣的设置
修改了时间界面显示的内容
在这里插入图片描述

4.在服务器配置页面下,查看安装目录即kernel32.exe 所在目录。 kernel32.dll原本是windows中的一个dll 文件它控制着系统的内存管理、数据的输入输出操作和中断处理,当Windows启动时,kernel32.dll就驻留在内存中特定的写保护区域,使别的程序无法占用这个内存区域。 冰河木马将主程序名设置为kernel32.exe 很有迷惑性。
在这里插入图片描述

Sysexplr.exe 是当年超级解霸中的一个文件名,很有迷惑性。
尝试删除kernel32.exe,sysexplr.exe 是否能清除该木马? 修改注册表键值 是否能清除?
在这里插入图片描述

无法清除。

5.修改注册表,并修改文本文件的关联程序,手动卸载冰河木马服务端程序。删除冰河木马之后,使用netstat 查看7626端口是否还开启。

在这里插入图片描述
在这里插入图片描述

冰河木马实战:从远程控制到彻底清除的完整实验指南 本文提供了一份完整的冰河木马实战实验指南,详细演示了在安全的虚拟机环境中如何配置、植入并远程控制木马,以及如何通过手动和自动两种方法彻底清除木马。通过剖析其远程控制、文件管理和进程伪装等核心行为,帮助读者深入理解木马的工作原理及现代攻防思维,是网络安全学习的经典入门实践。 阅读详情

相关推荐

Win7/WinXP环境下冰河木马实战:从远程控制到彻底清除的完整指南

本文深入解析冰河木马的运行机制与清除方法,特别针对Win7/WinXP系统提供详细的检测和防御方案。从远程控制原理到注册表修复,再到文件系统清理,全面指导用户识别和清除这一经典木马威胁,并给出现代环境下的防护建议。

ik678901的博客 393

冰河实例 消除冰河程序与文本文件的关联

检测注册表文本文件出键值有无被修改,可以还原 源代码 MFC编程

冰河木马深度分析:从C/S架构到手动清除的完整攻防实验

客户端/服务器(C/S)架构是网络通信的基础模型,其原理涉及网络协议、进程间通信和远程过程调用。在网络安全领域,理解C/S架构对于分析远程控制软件、木马和后门程序至关重要,这类技术常被用于系统管理、远程协助,但也可能被恶意利用。通过分析经典的C/S架构木马样本,可以深入理解其通信机制、持久化手段和隐蔽技术,从而掌握有效的检测与清除方法。例如,通过监控网络端口和系统进程,结合注册表自启动项分析,能够有效识别和清除基于此类架构的恶意软件。本次实验以“冰河”木马为具体案例,详细演示了在隔离的虚拟环境中,如何通过行

weixin_30596165的博客 364

11种流行的木马清除方法

今天在网上闲逛,发现一篇帖子对于查杀木马病毒很有帮助,对于象我这样经常受木马病毒感染的用户带来了极大的帮助,现整理下来:一、木马ShareQQ这是一款QQ密码窃取软件。清除方法如下: 1、删除文件。 用进程管理软件终止spolsv.exe这个进程(或到纯DOS下),然后到windows/system文件夹下将spolsv.exe文件删除,顺便删除的还有debug.dll、MSIME5f594f58

辰风的专栏--Oracle/ClearCase管理员日记 4796

图解一次手动杀马过程

杀!!! 杀的对象:冰河木马残余 杀的工具:powertool, 命令行 自从上次在本机做了一次冰河木马实验之后,本机就存在一点问题; 一个是,双击.txt,不能用记事本打开;一个是上网有点问题,有时网络要断开再连接,才可重新上网; 下面来手动杀一下木马; 首先,PowerTool,系统检测; 显示文件关联存在问题; 看它的右键菜单,可以 修复;

bcbobo21cn的专栏 3022

(2.1)【经典木马-冰河木马】详细介绍,原理、使用方法

【经典木马-冰河木马

1万+

恶意代码攻击实验(冰河木马和广外男孩的使用)

目录前言一、冰河木马1.冰河木马的安装使用2.冰河木马的删除二、广外男生1.广外男生的安装和使用2.广外男生的删除总结 前言 本文用来记录实验课上冰河木马和广外男生两个病毒的使用。 冰河木马文件 链接:https://pan.baidu.com/s/1R7biBH_kYPkWErhYtrJnmA 提取码:pbbs 广外男生文件 链接:https://pan.baidu.com/s/1H3E3nWHPzwrrYMRaVvErqg 提取码:4s5t windows7 64位镜像 链接:https://pan

kaisaooo的博客 4603

冰河木马实战解析恶意软件原理与手动排查清除技术

远程控制木马是网络安全领域的基础性威胁,其核心原理在于通过客户端与服务端的隐蔽通信,实现对目标系统的非授权访问与控制。这类恶意软件通常利用进程注入、Rootkit等技术实现持久化隐藏,并通过修改注册表、系统文件实现自启动。理解其运作机理对于掌握系统安全排查具有重要价值,尤其在应对无文件攻击、高级持续性威胁等现代复杂场景时,基础的手动分析能力不可或缺。本文以经典的冰河木马为技术标本,在受控的虚拟机环境中,完整演练了从环境搭建、功能剖析到深度排查与彻底清除的全过程,重点解析了进程隐藏、端口监控、自启动项审计等核

weixin_29323049的博客 309

冰河木马 v8.4 手动清除实战:3步删除注册表项与恢复文件关联

本文详细介绍了冰河木马v8.4的手动清除方法,通过三步操作彻底删除注册表项与恢复文件关联。包括终止木马进程、清理注册表项及修复文件关联等关键步骤,帮助技术人员有效应对这一经典远程控制程序的威胁。

weixin_28716443的博客 350

冰河木马 v8.4 攻防复现:Windows 7 虚拟机环境搭建与 3 种清除方法对比

本文详细复现了冰河木马v8.4在Windows 7虚拟机环境中的攻防过程,包括环境搭建、木马植入与远程控制功能实测。通过对比杀毒软件查杀、手动清除和远程卸载三种清除方案的效果,揭示了手动清除在彻底消除木马痕迹方面的优势,并提供了基于MITRE ATT&CK框架的防御建议。

weixin_33857230的博客 419

虚拟机环境下的冰河木马攻防实战:从部署到清除的完整闭环

远程控制与恶意软件是网络安全领域的核心概念,其基本原理是通过网络连接实现对目标系统的非授权访问与控制。从技术原理上看,这类软件通常采用客户端-服务器架构,利用系统漏洞或社会工程学手段植入,并通过进程隐藏、自启动等技术实现持久化驻留。理解其工作机制对于构建有效的防御体系具有重要价值,尤其在提升应急响应和威胁检测能力方面。在应用场景上,安全研究人员和运维工程师常在受控的沙箱环境中,通过部署和分析经典样本(如冰河木马)来深入理解攻击链。本次实战演练聚焦于在虚拟机隔离环境中,完整复现包括网络配置、进程分析和注册表检

www.itmmd.com 471

冰河木马 v8.4 攻防复现:Windows 7 虚拟机环境搭建与 5 步手动清除实战

本文详细解析了冰河木马v8.4在Windows 7虚拟机环境中的攻防复现过程,包括环境搭建、木马植入行为分析、防御检测技术及五步彻底清除方案。通过实战指南,帮助安全研究人员深入理解传统木马的工作原理和现代防御体系的演进,提升网络安全防护能力。

weixin_34127717的博客 482

实战演练:冰河木马的远程控制与彻底清除

本文详细解析了冰河木马的远程控制原理与彻底清除方法,包括实验环境搭建、木马部署实战、远程控制功能剖析以及现代防御措施建议。通过实战演练,帮助读者深入理解木马工作原理并掌握有效的清除技巧,特别适用于Win7和WinXP系统环境下的安全防护。

weixin_33743661的博客 368

手动查杀冰河木马实战:从进程、文件到注册表的深度清除与系统修复

恶意软件,特别是远程控制木马,其核心原理在于通过进程注入、文件隐藏和注册表自启动等机制,在目标系统上建立持久化后门,实现远程命令执行与数据窃取。理解这些底层行为模式,对于构建有效的终端安全防御体系至关重要。从技术价值看,掌握基于行为分析的手动查杀能力,能有效应对免杀变种和零日威胁,弥补单纯依赖特征码查杀的不足。在实际的应急响应和系统安全运维场景中,这种能力是安全工程师进行威胁狩猎、根因分析和系统修复的核心技能。本文以经典的冰河木马为例,详细拆解了其利用进程伪装、注册表Run键持久化和网络端口监听的行为链,并

weixin_27199085的博客 283

冰河木马简易使用 ——病毒木马 003

前言: 冰河木马是一种远程控制木马,这次主要想认识一下利用冰河来控制目标主机的整个流程,其实冰河是巨老版本的木马,在很多版本较新的WIN系统即使不开杀毒软件,运行冰河服务端也不能开启7626端口。因此这里用的是win2003当靶机,win7当攻击机器。 步骤一: 准备好冰河木马,第一个是客户端,放在攻击机上进行控制,第二个是服务端,放到靶机上的 对冰河服务器程序G_ Server.exe进行配置,配置好了放到靶机上 步骤2:在靶机上运行g_server.exe,然后查看自己的端..

jammny 1万+
上一篇: 去除nag弹窗
下一篇: Iptables 防火墙配置与使用
pray030
博客等级 码龄8年 11粉丝 15原创
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值