吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 9190|回复: 11
收起左侧

[PC样本分析] 简单分析DNF希望收费捆绑木马的XX挂.

[复制链接]
qing、 发表于 2010-9-23 18:57
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
昨天是DNF觉醒捆绑木马, 现在就是DNF希望了,无意中看到他的挂,觉得特别奇怪,就到了
他的贴吧里问,知道了,貌似有木马,那我们来简单的分析下。
截图1284245299.png
UPX的壳 ,我们就来脱壳先,好了。没了!~
2.png
看字符,觉得没有问题,第一的INI,是配置,第二的,输入法? 难道真的无毒?
我们下去看看。
3.png
当你登陆成功了之后,怎么觉得有问题了,调用了几个EXE? 难道错觉?
一拉下,真的!~ 来了。

4.png

发现了网站,原来的希望不是?WWW。DNFYILIAN。COM?怎么是
00406DE6    B8 579D5300     mov eax,DNF希望0.00539D57                  ; http://zy646419059.h303.2xidc.cn/
这个网站可疑!

00406E05    B8 799D5300     mov eax,DNF希望0.00539D79                  ; C:\Documents and Settings\Administrator\Local Settings\Temp\CC.dll

打开网站后,并且下载CC。DLL。。怀疑是DNF盗号的!
然后调用CFasp。ASP。 知道是什么了吧?
和BBSJ。TXT?难道是记录DNF帐号密码?
DNF。TMP。启动了假的DNF程序?

原来是盗号的程序,接下来不分析了。都知道是什么了吧?
诶,现在的人,做个收费挂还学人盗号。鄙视之。

免费评分

参与人数 1威望 +1 收起 理由
Hmily + 1 感谢您的分析,[吾爱破解]有你更精彩!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

woshiyandi 发表于 2010-9-23 19:14
的确很鄙视收费还加载盗号木马的。
那还是人吗?
感谢qing的分析~
dll 发表于 2010-9-23 19:26
ghostsyx 发表于 2010-9-24 11:05
huang1515 发表于 2010-10-7 07:27
收费都还盗号
zsl01 发表于 2010-10-7 17:53
收费还盗号,一举二得啊。无耻
daydream 发表于 2011-5-31 15:28
看看还能不能看到分析
yun0980 发表于 2011-7-11 08:38
看看 就是搞不懂
sscnc 发表于 2011-7-11 11:01
楼主貌似被禁言了!!!
momocogong 发表于 2011-11-3 14:46
收费还盗号???
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-24 13:27

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表