A 常见木马有远程控制木马、密码发送木马、键盘记录木马、破坏性质的木马、Dos攻击木马、代理木马、FTP木马、程序杀手木马和反弹端口型木马9类。
从木马诞生到现在,Internet中的出现的木马已经数不胜数了,随着科学技术的发展,现在的木马不再具有单一的功能,而且多功能的集合体。根据目前已经知晓的木马,可以将常见的木马分为以下9类。
远程控制木马
远程控制木马是数量最多,危害最大,知名度最高的一种木马,它可以让攻击者完全控制被入侵的计算机,攻击者可以利用它完成一些甚至连计算机主人本身都不能顺利进行的操作,其危害之大实在不容小觑。由于要达到远程控制的目的,所以,该种类的木马往往集成了其他种类木马的功能。使其在目标计算机上为所欲为,可以任意访问文件、获取目标计算机用户的私人信息,包括信用卡、银行账号等至关重要的信息。
大名鼎鼎的“冰河”木马就是一个远程控制木马。这类木马用起来是非常简单的。只需其他用户运行服务端并且攻击者获取目标计算机的IP地址,就能控制目标计算机。攻击者可以在目标计算机上执行任何操作。远程控制木马的普遍特征是:键盘记录、上传和下载功能、注册表操作、限制系统功能等。远程控制木马会在目标计算机上打开端口以保持连接。
密码发送木马
在信息安全日益重要的今天,密码无疑是通向重要信息的一把极其有用的钥匙。只要掌握了对方的密码,从很大程度上说,就可以无所顾忌地得到对方的很多信息。而密码发送木马正是为了专门盗取被感染计算机上的密码而编写的,木马一旦被执行,就会自动搜索内存、Cache、临时文件夹以及各种敏感密码文件,一旦搜索到有用的密码,木马就会利用免费的电子邮件服务将密码发送到指定的邮箱,从而达到获取密码的目的,所以这类木马大多使用25号端口发送E-mail。这类木马大多数不会在每次Windows重启时重启。这类木马的目的是找到所有的隐藏密码并且在目标计算机用户不知情时把它们发送到指定的信箱。
由于需要获得的密码多种多样,存放形式也大不相同,所以,很多时候黑客会自动编写程序,从而得到符合自己要求的木马。
键盘记录木马
这种木马非常简单,它们只做一件事——记录目标计算机的键盘敲击并且在LOG文件里查找密码。这种木马随着Windows系统的启动而启动。它们有在线和离线记录的选项,顾名思义,它们分别记录用户在线和离线状态下敲击键盘时的按键情况。也就是说你按过哪些键,远程控制该木马的攻击者都会知道,从这些按键中攻击者很容易就会得到用户的密码等有用信息,甚至是信用卡账号。当然,对于这种类型的木马,邮件发送功能也是必不可少的。
破坏性质的木马
这种木马唯一的功能就是破坏被感染计算机的文件系统,使其遭受系统崩溃或者重要数据丢失的巨大损失。从这一点来说,它和病毒很相像。不过,一般来说,这种木马的激活是由攻击者控制的,并且传播能力也比病毒逊色很多。
Dos攻击木马
随着DoS攻击的广泛应用,被用做DoS攻击的木马也越来越流行。当攻击者入侵了一台计算机,并植入DoS攻击木马后,那么这台计算机就将成为DoS攻击的最得力助手。黑客控制的计算机数量越多,发动DoS攻击取得成功的几率就越大。所以,这种木马的危害不是体现在被感染计算机上,而是体现在攻击者可以利用它来攻击更多的计算机,进而给网络造成很大的伤害和损失。
还有一种类似DoS的木马叫做邮件炸弹木马,一旦计算机被感染,木马就会随机生成各种各样主题的信件,对特定的邮箱不停地发送邮件,一直到对方计算机瘫痪、不能接收邮件为止。
代理木马
攻击者在入侵的同时掩盖自己的足迹,谨防别人发现自己的身份是非常重要的。代理木马是攻击者发动攻击的跳板,通过代理木马,攻击者可以在匿名的情况下使用Telnet、ICQ、IRC等程序,从而隐蔽自己的踪迹。
FTP木马
这种木马可能是最简单和古老的木马了,它的唯一功能就是打开21端口,等待用户连接。现在新FTP木马还加上了密码功能,这样,只有攻击者本人才知道正确的密码,从而进入对方计算机。
程序杀手木马
上面的木马功能虽然形形色色,不过到了对方计算机上要发挥自己的作用,还要过防木马软件这一关才行。常见的防木马软件有360安全卫士、Norton Anti-Virus等。程序杀手木马的功能就是关闭目标计算机上运行的这类程序,让其他的木马更好地发挥作用。
反弹端口型木马
木马开发者在分析了防火墙的特性后发现:防火墙对于连入的链接往往会进行非常严格的过滤,但是对于连出的链接却疏于防范。于是,与一般的木马相反,反弹端口型木马的服务端使用主动端口,客户端使用被动端口。木马定时监测控制端的存在,发现控制端上线立即弹出端口主动连接控制端打开的主动端口;为了隐蔽起见,控制端的被动端口一般开在80端口,这样,即使用户使用端口扫描软件检查自己的端口,发现的也是类似TCP UserIP:1026 ControllerIP:80 ESTABLISHED的情况,稍微疏忽一点,就会以为是自己在浏览网页。