瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 【原创】阴狠的hgz.exe木马★★★★

123456   4  /  6  页   跳转

【原创】阴狠的hgz.exe木马★★★★

只能呆在这里——

附件附件:

下载次数:155
文件类型:image/pjpeg
文件大小:
上传时间:2006-8-6 20:38:06
描述:
预览信息:EXIF信息



gototop
 

谢谢baohe版主.
gototop
 

我的好象也是这个病毒 怎么弄啊


我的邮箱可以帮我一下吗.  lingsui0000@163.com.cn

附件附件:

下载次数:138
文件类型:image/pjpeg
文件大小:
上传时间:2006-8-7 9:00:56
描述:
预览信息:EXIF信息



gototop
 

【回复“零碎”的帖子】我们发的是病毒样本,怎么?你要么??
解决方法我已经帖出来了
gototop
 

这个文件运行后就调用下面的几个文件,然后就自己关闭了~~
cmd.exe
net.exe
net1.exe

调用它们的目的就是下载顶帖上说的那个马吗?
gototop
 

当然,这只是一个下载器,下载了C:\win30.exe后,就把任务交给它了.
cmd与net只是注册服务用的
gototop
 

这东西好聪明啊 知道利用DOS来个来无终去无影
可是就是有些"有心人"往往被拿去实验试了
哎,防的了电脑防不住人啊
gototop
 

确切地说,应该是自启动批处理
gototop
 

有个问题?
为什么这个new123.sys 进入我的电脑,却没有运行?
如你所说,下载下win30.exe后,允许它执行,它就创建了一个全局钩子(如下图)





然后就没有动静了~~
也没有看到这个驱动有动作~~
但我到C:\Program Files\Internet Explorer\PLUGIN下却看到这个驱动已经在这里了~
在Autoruns里也没有看到这个驱动?
难道它必须要重启后才能有用吗?(我是在影子里测试的~~一旦重启,就什么都没了~~)
另附上其它图几张~









因为这个驱动没有加载,所以,我很轻易的删除了它们(只是不知道它在注册表里到底还有没有什么动作,~~)
gototop
 



瑞星咋就能卖钱哩?
gototop
 
123456   4  /  6  页   跳转
页面顶部
Powered by Discuz!NT