实验2 冰河远程控制软件使用(2学时) 实验目的 本次实验学习冰河木马远程控制软件的使用,通过实验可以了解木马和计算机病毒的区别,熟悉使用木马进行网络攻击的原理和方法,熟悉防范木马的方法
实验环境 装有 Windows 2000/XP系统的计算机,局域网或 Internet,冰河木马软件(服务器和客户端) 实验内容与步骤 双击冰河木马
rar文件,将其进行解压,解压路径可以自定义
解压过程见图 1-图 4,解压结果如图 4所示
图 1 图 2 图3 冰河木马共有两个应用程序,见图4,其中win32
exe是服务器程序,属于木马受控端程序,种木马时,我们需将该程序放入到受控端的计算机中,然后双击该程序即可;另一个是木马的客户端程序,属木马的主控端程序
图4 在种木马之前,在受控端计算机中打开注册表,查看打开 txtfile的应用程序注册项: HKEY_CLASSES_ROOT\txtfile\shell\open\command,可以看到打开
txt文件默认值是c:\winnt\system32\notepad
在受控端计算机中双击Win32
exe图标,将木马种入受控端计算机中,表面上好像没有任何事情发生
我们再打开受控端计算机的注册表,查看打开 txt文件的应用注册项
HKEY_CLASSES_ROOT\txtfile\shell\open\command,可以发现,这时它的值为C:\winnt\system32\sysexplr
exe%1,见图7
图5 打开受控端计算机的C:\WINNT\System32文件夹,这时我们可以找到sysexplr
exe文件,如图8所示
图6 在主控端计算机中,双击Y_Client
exe图标,打开木马的客户端程序(主控程序)
可以看到如图9所示界面
图7 在该界面的【访问口令】编辑框中输入访问密码:12211