吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 10423|回复: 23
收起左侧

[PC样本分析] 系统里发现的某个鸽子的分析

[复制链接]
984754551 发表于 2013-1-31 11:13
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
刚才看无缘无故就是出现视频的声音。

在关掉所有程序后依然存在,意识到中招了。

重启后用360杀了一下找到了这么一个文件。

木马在windows目录下叫做Hacker.com.cn.exe

发现正常情况下文件还打不开。

然后看了一下周围发现了一个文件。

HideFile.vbs HideExtendName.vbs 等。
Dim WSHShell
Set WSHShell = WScript.CreateObject("WScript.Shell")
sTitle1 = "SSH=0"
sTitle2 = "SSH=1"
if WshSHell.RegRead("HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Hidden") = 1 then
WshSHell.RegWrite "HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Hidden", "2", "REG_DWORD"
WshSHell.SendKeys "{F5}"
else
WshSHell.RegWrite "HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Hidden", "1", "REG_DWORD"
WshSHell.SendKeys "{F5}"
end if
Set WSHShell = Nothing
WScript.Quit(0)

貌似是段隐藏文件的脚本。

于是乎,看了一下后门文件。

未命名.jpg

特别有意思的事情是,文件貌似并没有绑定IP地址,因为IP地址是127.0.0.1是本地。

于是乎我想到莫非是其他几种上线方式。

程序会打开 http://www.88ufo.com/ip.txt 目测是灰鸽子的别种上线功能吧。

这个网站打开......竟然是传说中的.......... 波特曼美女寻找系统_官方网站

不知道作者跟这个灰鸽子是不是有什么不解之缘呢.

火眼分析报告!http://fireeye.ijinshan.com/analyse.html?md5=aa313145b600a08604cc904e84e66edd#full


发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

liushuai960 发表于 2013-1-31 11:15
沙发!!!!
xjun 发表于 2013-1-31 11:17
本帖最后由 xjun 于 2013-1-31 11:21 编辑

楼主看毛片中了这个网站的病毒.
需要下快播的网站都是带毒的,楼主可以自己去官方下快播,然后继续看毛片,避免中毒.
Hmily 发表于 2013-1-31 11:19
软件作者留后门了吧?用盗版给你们装木马?
 楼主| 984754551 发表于 2013-1-31 11:24
Hmily 发表于 2013-1-31 11:19
软件作者留后门了吧?用盗版给你们装木马?

文件的创建日期来说挺符合这个事件的。文件的创建日期是11月4日。

点评

哪个帖子下载的?我去看看。  详情 回复 发表于 2013-1-31 13:39
bosslay_001 发表于 2013-1-31 11:42
楼主貌似有些许广告嫌疑~
Demo 发表于 2013-1-31 12:37 来自手机
chief没有把好关?他可是破解过
heidongqilin 发表于 2013-1-31 12:41
本帖最后由 heidongqilin 于 2013-1-31 20:58 编辑



我犯2了。。。


点评

OD中,灰鸽子的字符串出来了  发表于 2013-1-31 15:52
wszl135 发表于 2013-1-31 13:21
  感觉是比较神奇了
忒会破解 发表于 2013-1-31 13:37
好贴 支持支持  学习了!!
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-24 16:10

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表