好友
阅读权限10
听众
最后登录1970-1-1
|
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子! 病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途! 禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
标题可能是错怪QQ拼音了,因为准备发完这个帖子重装系统,也有可能是小马KMS激活工具的问题。
首先说说现象:
1.突然发现右下角有一个弹窗:(见图1)
然后我就很费解,看类名,qq.ad。。。看起来就是QQ的东西,而当时我只安装了QQ拼音输入法。
行吧,既然是rundll32的模块,那我就来看看是那个dll在作怪
2.打开PCHunter,看rundll32的模块:(见图2)
里面第一个模块非常可疑,那就从这个模块开刀,找到这个dll后,复制出来,用IDA加载
3.IDA加载后找到管家的一个位置,就是弹窗的代码:(见图3和图4)
到这里,很明显了,就是这个dll谈的窗
4.接下来要追踪始作俑者,一般来说rundll32就是为了加载dll的,所以一般人也不会用注入的方法,只需要给个参数就好了
5.那就用procmon来抓一下启动参数喽:(见图5和图6)
好的,到这里能看出来了,父进程id已经拿到了,结果一看竟然是explorer,好吧,那肯定是注入进
explorer里面的某个模块在捣蛋,然后我打开PCHunter去看explorer
6.吓我一跳,系统模块基本都被改了,一片红(见图7)
此时此刻我明白了,也有可能是KMS激活时候的工具问题。。。唉,重装系统吧,这次装完系统再装个QQ拼音
看还弹不弹窗。。。
[img]file:///C:\Users\cloud`\Documents\Tencent Files\1668444265\Image\C2C\$220A{F@L2[K1K2QCHXGCHM.png[/img]
[img]file:///C:\Users\cloud`\Documents\Tencent Files\1668444265\Image\C2C\$220A{F@L2[K1K2QCHXGCHM.png[/img]
|
-
1.png
(32.48 KB, 下载次数: 0)
图1
-
2.png
(29.08 KB, 下载次数: 1)
图2
-
3.png
(14.2 KB, 下载次数: 1)
图3
-
4.png
(12.21 KB, 下载次数: 0)
图4
-
5.png
(7.38 KB, 下载次数: 0)
-
6.jpg
(92.95 KB, 下载次数: 0)
-
7.png
(16.96 KB, 下载次数: 1)
免费评分
-
查看全部评分
|
发帖前要善用【论坛搜索】功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。 |
|
|
|
|