宇成從 airsniffer 中抓取了一些封包查看它的資訊,但都是一些 16 進位的命令,似乎也分辨不出有無攻擊的可能。宇成基於安全因素,過濾掉這些封包並放入暫存空間中,若有被對方發現的可能時再釋放,偽裝成網路 lag 便可。
雲飛很快的分析完風爐說:「對方有用 Aspack 加殼過,現在已經脫殼完成了。從這個區段到這個區段,程式會抓取十六進位命令而啟動木馬內的功能。在下面這個區段,木馬似乎可以執行一些 SHELL 命令格式的東西,或許對方會傳送 Format 或reg等命令來格式化還是加登錄啥的。明昂,我把 PE 檔的內容和反譯後的原始碼都交給你,你應該可以找到類似的程式!」
明昂見到連線正常後便說:「好了,我們現在已經完成了主要工作!偽風爐程式會送出大封包,前排的資訊送給風爐主程式,溢出的封包則讓我安排的那個木馬給讀取走。由於是用同一個 PORT 達成的,他們不會發現有異狀的!只是這比較麻煩一點的是,所有命令都要加寫在我們主動送出的詢問封包之後,而且是他們沒有要求送出執行結果的封包上,不然就會相衝突了!」