瑞星卡卡安全论坛

首页 » 技术交流区 » 可疑文件交流 » 老猫呀,小老鼠的样本拿去...........
天月来了 - 2011-2-28 13:28:00
哈哈

我的照片

没加密码,其他人慎点

:kaka12:


 附件: 您所在的用户组无法下载或查看附件

用户系统信息:Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1; .NET CLR 1.1.4322)
天月来了 - 2011-2-28 13:29:00
瑞星已可杀
老鼠漫步 - 2011-2-28 13:37:00
我差点点了:kaka11:
筱碗 - 2011-2-28 13:39:00
差点点了
baohe - 2011-2-28 14:57:00


引用:
原帖由 天月来了 于 2011-2-28 13:29:00 发表
瑞星已可杀



她如果用WIN7,就中不了(此毒在WIN7下无法运行)。
烂马一只。MSE报下载器:kaka6:
夲號ヱ被ジ盜 - 2011-3-3 13:36:00
PS:这个程序倒是没啥
不过下载的那些木马就不好办了




得到系统目录
得到系统临时目录
然后一堆正常的文件写入前操作

然后创建
ASCII "C:\WINDOWS\system32\lqcyc52.cyc"
并加载这个文件

创建
C:\DOCUME~1\ADMINI~1\LOCALS~1\Temp\setupapi.dll


复制文件%Temp%\360tray.exe,但系统没找到,报错


后边两个CALL【调用】

0040252E    E8 ADFBFFFF    CALL 我的照片.004020E0   
00402533    E8 C8FAFFFF    CALL 我的照片.00402000 

第一个:
得到windows目录
并创建C:\WINDOWS\systemdebug.exe
然后执行
出木马地址


00402267    8038 00        CMP BYTE PTR DS:[EAX],0
0040226A    74 03          JE SHORT 我的照片.0040226F
0040226C    8030 12        XOR BYTE PTR DS:[EAX],12
0040226F    40              INC EAX
00402270  ^ E2 F5          LOOPD SHORT 我的照片.00402267


出来后的:http://www.nhiry.com/1.txt
保存至C:\WINDOWS\boot.ini

【在老鼠漫步那帖子里有提到】
然后可以下载木马了


第二个:
创建c:\test.bat并执行
删除我的照片.exe与test.bat自身


然后运行完毕

00402538    6A 00          PUSH 0
0040253A    FF15 68304000  CALL DWORD PTR DS:[<&KERNEL32.ExitProcess>]        ; kernel32.ExitProcess

我的照片.exe结束
1
查看完整版本: 老猫呀,小老鼠的样本拿去...........