《黑客×档案》2007年第2期摘录:深挖猛掘NTFS文件流(ADS0)的利用
-
如发现有乱码,请点击下面链接浏览原文
正文摘录:
一.隐藏信息在任一NTFS分f:)<下打开CMD命令提示符,输入echoabcde>>a.txt_b.txt,则在当前Fj录下会生成一个名为a.txt的艾件,佴文件的大小为0字节,打开后也无仟何内容,如同1,必有当我们键人命令no。tepada.txt_b.txt才能看见’j人的abcde,如同2。婚瓣鳓翰蕊嘲酾酾瓣瓣黪lx#4}_锄**廿t曲棚b∞tbkI‘lI工藤柯南(独行任逍遥)在上边的命令中,a.txt可以不存在,也可以是某个已存在的文件,文件格式无所渭,无论是.txt还是.jPg、.bmp、.cxe部行{b.txt也可以任意指定文件名以及后缀名。这样就可以将任意文本信息隐藏于任意文件巾,只要不泄露冒号后的虚拟文件名(即b.txt),别人是根本不会查看到隐藏信息的。并且,在已经使图1州NTFs文件流制造J’隐减信息后,包含隐藏信息的文件仍然可以继续隐藏其它的内容,例如abcde已经包含在a.txt:b.txt巾,我们仍然可以使用命令echo12345>>a.txt:c.txt建立新的包含隐藏信息的流文件,在命令行F使用notepada.txt:c.txt打开后会发现12345这段信息,而abcde仍然存在丁a.LxL:b.LxI巾丝毫不受影响。二、隐藏文件我们要使用到的命令跟上面的大同小异,命令格式为type文件名+后缀>>任意文件:任意文件名+原文件后缀,比如type1.jpg>>abc.def:2.jpg,就是将1.jPg的内容写入到abc.def:2.jpg这个流文件中,abc.dcf可以随便换,最好是使用正常的文件,这样隐蔽性会更强,如图3。打开隐藏文件时就要注意』’,如果用来打开文件的程序是系统自带的(俯于系统目录F),直接输入程序名就可以了;似如果是使用另外的软件打开的话就要加上完整的路件,且流文件也要带卜完整路径。例如使用画图工具打开abc.def:2.rPg,命令格式就应该是mspaintabc.def:2.jpg,而如果使用ACDsee9打开的话,命令恪式就应该是D:\ACDSee9\ACDSee9.exeD:\abe.def:2.jpg。注意上边的2.jpg,后缀最好跟原文件一致,不然使用第三方软件打开时可能会出错。比如type1.jpg>>abe.def:2.jjj,使用windows自带的画图工具可以顺利打开,但使用ACDSee9打开时却提示数据格式不可识别,必须改成.jpg后缀才可以打开,如图4。同理,其它文件也可以这样隐藏,只要打开时根据后缀名找对应的程序就行了,而且也可以像隐藏信息那样隐藏多个文件。三、捆绑木马仍然是使用t面隐藏文件的方法,运千丁的命令广
阅读此文(图):
点击此处在线翻阅