瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 安全技术讨论 » 感染型病毒CTFM0N.EXE的来源
baohe - 2009-2-28 21:11:00
这是那个188bt0.exe中招后自网络下载的一个感染型病毒。当时只观察到后台开启的IE下载此毒到IE临时文件夹中,然后将其拷贝到当前用户的TEMP文件夹中运行。此毒运行后释放messeges.exe(与CTFM0N.EXE属同一程序)到drivers目录并加载运行。但当时并不知这个CTFM0N.EXE具体来源。
今天,用一个下载工具IDM全面接管了IE的下载任务,查到了其具体来源:

http://www.sina.com.cn.aaadmin5.com/sg/CTFM0N.exe

此链接目前依然有效。它与新浪有关系吗?


 附件: 您所在的用户组无法下载或查看附件


 附件: 您所在的用户组无法下载或查看附件



 附件: 您所在的用户组无法下载或查看附件


用户系统信息:Opera/9.63 (Windows NT 5.1; U; Edition IBIS; zh-cn) Presto/2.1.1
天月来了 - 2009-3-1 8:37:00
应该有关系吧

:default7:
过客2007 - 2009-3-1 8:48:00


引用:
原帖由 baohe 于 2009-2-28 21:11:00 发表
这是那个188bt0.exe中招后自网络下载的一个感染型病毒。当时只观察到后台开启的IE下载此毒到IE临时文件夹中,然后将其拷贝到当前用户的TEMP文件夹中运行。此毒运行后释放messeges.exe(与CTFM0N.EXE属同一程序)到drivers目录并加载运行。但当时并不知这个CTFM0N.EXE具体来源。
今天,用一个下载工具IDM全面接管了IE的下载任务,查到了其具体来源:

[u



http://www.sina.com.cn.aaadmin5.com/sg/CTFM0N.exe

没有关系。

这是假冒的新浪网,实际的网址是:

http://www.sina.com.cn.aaadmin5.com/sg/CTFM0N.exe
天月来了 - 2009-3-1 8:50:00
好象没区别吧:kaka6:

你逗老猫玩呢:kaka8:
过客2007 - 2009-3-1 8:56:00


引用:
原帖由 天月来了 于 2009-3-1 8:50:00 发表
好象没区别吧:kaka6:

你逗老猫玩呢:kaka8: 


我吐血....

红色的才是真正的一级域名
baohe - 2009-3-1 9:21:00
CTFM0N.EXE的“死穴”------代码注入被禁止:default6:


 附件: 您所在的用户组无法下载或查看附件

Tiny 的相应设置:


 附件: 您所在的用户组无法下载或查看附件
天月来了 - 2009-3-1 11:30:00
你自己看看你那贴怎么回的

http://www.sina.com.cn.aaadmin5.com/sg/CTFM0N.exe

没有关系。

这是假冒的新浪网,实际的网址是:

http://www.sina.com.cn.aaadmin5.com/sg/CTFM0N.exe

:default3:

你虽然加红,也没将其他的去掉嘛

我以为你那是....................
1
查看完整版本: 感染型病毒CTFM0N.EXE的来源