好友
阅读权限25
听众
最后登录1970-1-1
|
鱼儿飞
发表于 2017-2-14 21:33
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子! 病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途! 禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
本帖最后由 鱼儿飞 于 2017-2-21 18:17 编辑
0 背景
在家电脑给弟弟完,然后发现好多chrome的进程.怀疑是病毒,OD一看,果然是.
下面是对这个病毒的简单分析,大牛飘过.
%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%
超简单的分析,大牛飘过
%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%
1 病毒截图
2 OD载入,右键-智能搜索
3 搜索http 发现网址 http://x.*********.com/pagecpm/i?z=2113&zl=1
4 浏览器访问网址
自动跳转到这个界面..
让你添加群,软件应该是默认在后台帮你加群了吧.
5 再看搜索出来的字符串
找到另一个 网址 http://www.****.cn/xq.html
此外还有http://www.******.com/dyzh/10001.html [在ie18.exe这个文件里]
结合之前的电脑症状是右下角弹窗提醒最新的游戏和可以确定无疑是他了.
6 总结
算法没有能力分析,仅仅从外表对这个病毒进行了分析,结论是这是个推广性的广告.
有能力的亲可以继续跟进分析.
附件解压密码: bingdu
病毒 .zip
(2.09 MB, 下载次数: 134)
|
免费评分
-
查看全部评分
|