瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 关于“加壳工具Hackers packers.exe”
baohe - 2010-2-23 8:52:00
RIS2010 最新病毒库扫描该程序,不报毒。这是此程序欺骗性的表现之一。

1、运行Hackers packers.exe,选定待加壳文件(本例为桌面上的SREngLdr.EXE):

图1-2







2、Hackers packers.exe加壳后的“SREngLdr.EXE”。Hackers packers.exe将其自动命名为“hacker.exe”。无论你选择哪个文件加壳,生成物均是

一个1.17MB的packers.exe。这个packers.exe实际上是个恶意程序。RIS2010 最新病毒库扫描该程序,不报毒。这是Hackers packers.exe欺骗性的表现之二。
图3


3、双击hacker.exe,该程序在C:\WINDOWS\SoftwareDistribution\AuthCabs\目录下释放miss.exe。miss.exe就是灰鸽子释放器。RIS2010可杀之。
图4




4、关闭RIS2010所有监控,然后双击miss.exe,即刻在C:\WINDOWS\释放一只灰鸽子Hacker.com.cn.exe。

图5




5、双击miss.exe后,在未打开IE的条件下,进程列表中出现iexplore.exe进程。同时,可见到TINY防火墙拦截了一系列来自202.106.0.20的网络攻击(DNS SPOOF,见图5)。
图6






6、C:\WINDOWS\目录下可见Hacker.com.cn.exe
图7




7、这是这只灰鸽子Hacker.com.cn.exe的服务项:
图8





附上所有相关文件(解压密码:123)



附件: sample.rar (2010-2-23 8:54:19, 1811.95 K)
该附件被下载次数 436





用户系统信息:Opera/9.80 (Windows NT 5.1; U; zh-cn) Presto/2.2.15 Version/10.10
happysunday2003 - 2010-2-23 9:13:00
看这个程序会反弹到的那个ip
给丫黑了。。。。
天月来了 - 2010-2-23 9:15:00
滑稽哟

现在都搞各家下载站里折腾假冒的正常程序了

但是这么多年,人们已经习惯了去各家下载站,随意搜索软件使用了

还是那句话,人们的习惯不断被病毒和恶意程序利用

几乎80%的人都不习惯去软件的官方下载需要的软件。

jmbt - 2010-2-23 10:04:00
这个病毒居然使用易语言编的
原来学好了易语言照样行
流浪●剑尊 - 2010-2-25 16:01:00
学习了
罪人偷采白莲回 - 2010-2-25 19:50:00
360的图标:kaka6:
帅的被贼砍 - 2010-3-12 6:49:00
一看就是利用资源释放.
清风阁☆四少 - 2010-3-16 10:20:00
:kaka1:

baohe,好久不见啦,接触你也差不多也5年了,时间过的真快

没想到你还在这个论坛,呵呵,最近可好啊
1
查看完整版本: 关于“加壳工具Hackers packers.exe”