APP下载

多Web代理技术在木马通信中的实现

2012-08-10周赵军彭春林

通信技术 2012年8期

周赵军,张 剑,彭春林

(①电子科技大学 电子科学技术研究院,四川 成都 611731;②中国电子科技集团公司第三十研究所,四川 成都 610041)

0 引言

目前防火墙技术的迅猛发展,尤其是网关型防火墙,对进入局域网的数据包检查的非常严格,通过IP过滤,这种类型的防火墙能够阻止陌生主机的数据包,甚至禁止局域网主机打开端口[1]。因此目前互联网上流行的木马通信方式除了直连型木马,又衍生出了基于端口反弹的木马通信方式。在加入了对代理的支持后,木马的通信方式就更加复杂了。文中主要对木马的通信方式进行研究和改进。在通信方式上集中了反弹型木马[2-3]、Web代理[4]、HTTP隧道[5]等多种技术的优势,并对 Web代理进行了增强使其在连接速度上有所提升。

1 相关背景

1.1 普通代理技术的缺陷

目前互联网上较为流行的木马基本上都支持各类代理。比如网络神偷[6]、国产冰河[7]、灰鸽子等木马,支持的网络连接方式包含:拨号上网、ISDN、ADSL、DDN、Cable Modem、NAT 透明代理、HTTP 的GET 型代理、HTTP 的 CONNECT 型代理、SOCKS4 代理、SOCKS4A 代理、SOCKS5 代理。基本上只要能上网的电脑,就能够被远程控制。

代理技术的使用大大提高的木马的通信能力,从而提高了木马的生存能力。但是在使用过程中也存在一定的缺陷:

(1)更新不方便

直连型木马不存在这个问题,每次连接受控端时,入侵者只需要实时的填写代理的IP地址即可。

对于反弹型木马,入侵者如果需要更新代理的话,则需要修改木马的代理配置文件,然后通过命令使得木马重新建立连接。……

登录APP查看全文