通行证: 用户 密码 域名空间  下载中心 社区论坛 信息公告 my小屋
联系我们
设为首页
加入收藏

 

qq,asp,php,jsp,xml,sql,.net,编程 程序 网页图象 建站经验 私服
首页 | 新闻资讯 | 编程开发 | 网页设计 | 图形图象 | 网络媒体 | 网站模板 | 数 据 库 | 投稿
论坛 | 操作系统 | 系统优化 | 网络安全 | 黑客技术 | 硬件学堂 | 硬件报价 | 服 务 器 | 地图
专题 | 应用软件 | 聊天通讯 | q q 专栏 | 建站经验 | 在线工具 | 站长club | 注 册 表 | 旧版
社会 | 游戏娱乐 | 设计欣赏 | 疑难解答 | 社区论坛 | 韩国素材 | 素材图库 | 广告服务 | 服务
当前位置:首页>>网络安全>>安全工具>>正文 新版上线![旧版]
注:打开慢时请稍等

灰鸽子注册成系统服务的方法

http://www.iyit.net  日期:2006-7-29 18:30:11  来源:iyit.net录入  点击:
参加讨论

  前几天下了个鸽子来研究下注册成系统服务的方法(我不用鸽子),发现它是用rundll32导入一个inf来实现的,这个应该是加了注册表锁(禁用reg脚本,禁用regedit)都有效的吧? 例子如下: 增加一个服务: [version] signature=$windows nt$ [defaultinstall.services] addservice=inetsvr,,
my_addservice_name [my_addservice_name] displayname=
windows internet service description=提供对 internet 信息服务管理的支持。 servicetype=0x10 starttype=2 errorcontrol=0 servicebinary=%\inetsvr.exe 保存为inetsvr.inf,然后: rundll32.exe setupapi,installhinfsection defaultinstall 128 c:\path\inetsvr.inf 这个例子增加一个名为inetsvr的服务(是不是很像系统自带的服务,呵呵)。 

  几点说明: 1,最后四项分别是 服务类型:0x10为独立进程服务,0x20为共享进程服务(比如svchost); 启动类型:0 系统引导时加载,1 os初始化时加载,2 由scm(服务控制管理器)自动启动,3 手动启动,4 禁用。 (注意,0和1只能用于驱动程序) 

  错误控制:0 忽略,1 继续并警告,2 切换到lastknowngood的设置,3 蓝屏。 服务程序位置:%表示system32目录,%表示系统目录(winnt或windows),%为驱动目录system32\drivers。其他取值参见ddk。你也可以不用变量,直接使用全路径。 这四项是必须要有的。 2,除例子中的六个项目,还有loadordergroup、dependencies等。不常用所以不介绍了。 3,inetsvr后面有两个逗号,因为中间省略了一个不常用的参数flags。 删除一个服务: [version] signature=$windows nt$ [defaultinstall.services] delservice=inetsvr 很简单,不是吗? 当然,你也可以通过导入注册表达到目的。 

  但inf自有其优势。 1,导出一个系统自带服务的注册表项,你会发现其执行路径是这样的: imagepath=hex(2):25,00,53,00,79,00,73,00,74,00,65,00,6d,00,52,00,6f,00,6f,00,
\ 74,00,25,00,5c,00,73,00,79,00,73,00,74,00,65,00,6d,00,33,00,32,00,5c,00,74,
\ 00,6c,00,6e,00,74,00,73,00,76,00,72,00,2e,00,65,00,78,00,65,00,00,00 可读性太差。其实它就是%systemroot%\system32\tlntsvr.exe,但数据类型是reg_expand_sz。当手动导入注册表以增加服务时,这样定义imagepath显然很不方便。而使用inf文件就完全没有这个问题,servicebinary(即imagepath)自动成为reg_expand_sz。 2,最关键的是,和用sc等工具一样,inf文件的效果是即时起效的,而导入reg后必须重启才有效。 3,inf文件会自动为服务的注册表项添加一个security子键,使它看起来更像系统自带的服务。 

  另外,addservice和delservice以及addreg、delreg可以同时且重复使用。即可以同时增加和删除多个服务和注册表项。 我就是这样手工把黑洞注册成服务了,呵呵。 安静的补充: 不错... 我是用把黑洞感染进别的服务文件以达到以服务方式启动的.... 特点是隐蔽性好!~..还有点自我保护功能呵呵..就算他删了.重新启动又会再生成 由于是感染进去的所以不会影响原文件:) 


编辑:iyit.net [发送给好友] [打印本页] [关闭窗口] [返回顶部]
上一篇:校园安全保镖:校园防火墙选择指南
下一篇:没有了
转载请注明来源:www.iyit.net
特别声明: 本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作者。文章版权归文章原始作者所有。对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转载的文章有版权问题请联系编辑人员,我们尽快予以更正。

 相关文章
最新更新 热点排行 推荐新闻
灰鸽子注册成系统服务的方法
校园安全保镖:校园防火墙选择指南
安全攻略:防火墙的高级检测技术ids
实战系统虚拟利器——ms vpc 2004
杀毒软件升级病毒库的备份与恢复 
灰鸽子注册成系统服务的方法
网站的十大设计错误
禁止开机时软件自动启动的三种方法
突破自定义文件夹的个数限制
网页制作提高下载速度的两种办法
收费铃声免费玩 手机铃声小攻略
菜鸟必备 windows常用文件扩展名精解
制作ntfs的备份恢复启动光盘
hotmail无法登陆的暂时性解决办法
dreammail技巧串联之“安全”篇
灰鸽子注册成系统服务的方法
illustrator cs模板应用
微软7月将发布七款补丁 将涉及到windo
在asp.net中保存/取出图片入/从sql数据
ai描边工具巧应用:齿轮制作
tcp/ip winsock编程要点
互联网沦为流氓温床 msn恶意加好友升级
托盘编程全接触
ai分页拼版全攻略
晶莹剔透的ai玉镯
制服流氓:27种恶意软件安装卸载实录
灰鸽子注册成系统服务的方法
灰鸽子注册成系统服务的方法
网站的十大设计错误
“活图网”分类信息查询 提供双向选择
警惕木马伪装成mozilla firefox扩展
intel双核64位处理器发布
马化腾chinajoy评点网游 主导三大趋势
什么样的网站能赚钱
在asp.net中保存/取出图片入/从sql数据
一个.net 压缩位图至jpeg的代码
制服流氓:27种恶意软件安装卸载实录
 友情链接
设置首 页 - 版权声明 - 广告服务 - 关于我们 - 联系我们 - 友情连接
copyrights © 2004-2006 iyit.net all rights reserved.
网站合作、广告联系qq:147007642、466949678
易特网络技术 点击这里给我发消息