[举报] 论坛里的毒瘤-论坛视频病毒

[复制链接]
  • TA的每日心情
    开心
    2013-5-27 10:51
  • 签到天数: 5 天

    [LV.2]九品芝麻官

    73

    主题

    711

    回帖

    1889

    积分

    Intohard Team

    Rank: 7Rank: 7Rank: 7

    积分
    1889
    QQ
    发表于 2010-1-13 06:23:20 | 显示全部楼层 |阅读模式
    前几天看论坛的本周热门里有不少不错的视频出现,于是就下载下来看看了。这里拿”希捷高级操作视频教程.exe“来说说事。 咋一看是flash转的exe的图标,于是也没多想就直接运行了。可是却发现这个文件消失不见了。靠!他妈的一看就知道是病毒,这么鬼鬼朗朗的。。。& e( D8 E1 `6 n# t  y: O

    $ \. i  R! ?- O# Q; |于是又解压出来一个。查看是什么语言写的。
    : j7 W' X2 M( T dd.jpg % h! Q+ M1 ]# ?1 U$ @1 W. J* d" R- d

    1 ^$ X9 e7 U6 A5 X5 y9 xNullsoft PiMP Stub [Nullsoft PiMP SFX] * 这个东西是NSIS打包和压缩的可执行安装程序。这个压缩包里的打包了视频文件和录像文件。用NSIS压缩打包后的程序很多杀毒软件杀不出来。
    ; O- A- R9 H2 [& V  R& \; n
    ! d8 ]+ h. r" }, C/ h网上也没有找到解压缩的办法。没办法反正机器也挂了,直接运行病毒并且对病毒进行相关监控。
    $ f: w- e4 ^: x2 l# d/ U& S  c: n/ z/ h' p
    先用OD和记事本看看里面代码和字符串。* S6 h7 @! }! L# y" V2 t
    7.JPG 8 R+ [1 r* ~9 Y9 x5 b/ \3 _

    8 Z3 J5 I& Y& p, C# F1 v) R比较有意思的是发现了 xxrongcun.3322.org,这个3322.org一般都是黑客在用啊。病毒制造者太阴险了。。哎。。。
    6 J0 l# K( H# o" L3 d% o, a
    4 ^0 l( t# H1 o  }& o( f进一步的监控:
      o( d. g1 l& h2 {7 u* j 2.JPG
    ! v8 ]6 A) H; T0 X- k9 q
    : I9 I5 t+ b) Z 3.JPG & }' m" [/ ~, @7 A
    发现了该进程创建历史记录,病毒在运行期间一共做了三件事。
    ( e& `4 u! e! |7 ^5 m! P1. 拉屎:释放两个一下文件到系统账户目录的All Users里(详见下图)
    9 ?1 B& e( ~( M5 a( t1 s 4.JPG
    6 b, Q- r) q$ X2 n3 G, }8 ]( P% h  Z: d/ t
    2. 撒尿:将上图中的那个可执行文件进城插入IE达到隐蔽的效果。, |* T' Q: x0 }4 y* \
    screenshot.jpg , y  A9 m# z$ v- |, Y% ?
    3. 擦屁股:创建一个bat文件,删除病毒文件。
    : R) |* `5 ~1 L( D/ F/ b 5.JPG
    , V3 n3 i% H, f* j7 v# x. z3 n7 R
    好了,就说到这,至于病毒到底干什么用的,就不多牵扯了,反正危害不是很大,不过大家也不要掉以轻心哦。% \# y4 X2 `; N# N# `
    提两个建议:
    * o" }( o4 y* g: c1. 尽量不要运行部信任的可执行程序,防止不法分子利用病毒盗取技术资料和个人信息。4 Y. |" H& q) C" M3 N" [3 g7 b
    2. 还请论坛管理员多多注意啊,将这群不法分子一网打尽。$ d  c! ]8 Q- Z% o1 G. F/ b
    ( \4 F3 A2 \" H

    ' x0 m8 U% `8 q7 T8 X
    / N1 u3 c! C$ e( O6 _
    * }5 I; {* O3 A! q( Q3 r8 G, e5 b# r, e) B- z2 ]
  • TA的每日心情
    奋斗
    2012-4-26 09:23
  • 签到天数: 2 天

    [LV.1]布衣百姓

    121

    主题

    382

    回帖

    5万

    积分

    Administrator

    Rank: 9Rank: 9Rank: 9

    积分
    59707
    QQ
    发表于 2010-1-13 08:37:07 | 显示全部楼层
    前几天看论坛的本周热门里有不少不错的视频出现,于是就下载下来看看了。这里拿”希捷高级操作视频教程.exe“来说说事。 咋一看是flash转的exe的图标,于是也没多想就直接运行了。可是却发现这个文件消失不见了。靠! .... r3 v5 A8 l$ L2 p2 V
    jim19 发表于 2010-1-13 06:23

    2 s) K6 A' R) o3 r2 z. @; i
    % F5 ]/ D! D* d, K  R那个帖子地址你还知道吗?

    该用户从未签到

    11

    主题

    178

    回帖

    5624

    积分

    [INTOHARD]团长

    Rank: 8Rank: 8

    积分
    5624
    QQ
    发表于 2010-1-13 10:13:49 | 显示全部楼层
    汉无止境呀,又见高人呐
    flx

    该用户从未签到

    0

    主题

    17

    回帖

    39

    积分

    [INTOHARD]工兵

    Rank: 1

    积分
    39
    发表于 2010-1-13 10:46:10 | 显示全部楼层
    来好好学学
    yzz

    该用户从未签到

    12

    主题

    900

    回帖

    1269

    积分

    [INTOHARD]营长

    Rank: 6Rank: 6

    积分
    1269
    发表于 2010-1-13 11:35:16 | 显示全部楼层
    楼主好心人啊,持术高心也好。
  • TA的每日心情
    开心
    2015-8-1 07:19
  • 签到天数: 15 天

    [LV.4]七品知县

    2

    主题

    954

    回帖

    1万

    积分

    [INTOHARD]团长

    Rank: 8Rank: 8

    积分
    14100
    发表于 2010-1-13 12:55:16 | 显示全部楼层
    不错,支持楼主
  • TA的每日心情
    开心
    2015-8-1 07:19
  • 签到天数: 15 天

    [LV.4]七品知县

    2

    主题

    954

    回帖

    1万

    积分

    [INTOHARD]团长

    Rank: 8Rank: 8

    积分
    14100
    发表于 2010-1-13 12:56:04 | 显示全部楼层
    不错,支持楼主
  • TA的每日心情
    开心
    2015-8-1 07:19
  • 签到天数: 15 天

    [LV.4]七品知县

    2

    主题

    954

    回帖

    1万

    积分

    [INTOHARD]团长

    Rank: 8Rank: 8

    积分
    14100
    发表于 2010-1-13 12:56:22 | 显示全部楼层
    楼主好心人啊

    该用户从未签到

    2

    主题

    101

    回帖

    2294

    积分

    [INTOHARD]营长

    Rank: 6Rank: 6

    积分
    2294
    发表于 2010-1-13 19:17:10 | 显示全部楼层
    楼主是个牛人啊,看来你是百毒不侵,呵呵。
  • TA的每日心情
    奋斗
    2019-8-28 15:47
  • 签到天数: 2182 天

    [LV.Master]三朝元老

    403

    主题

    4277

    回帖

    2万

    积分

    Intohard Team

    二极管(Diode) QQ:450194478

    Rank: 7Rank: 7Rank: 7

    积分
    29702
    QQ
    发表于 2010-1-13 23:23:20 | 显示全部楼层
    找到他直接删号,封ID。
    您需要登录后才可以回帖 登录 | 立即注册

    本版积分规则

    快速回复 返回顶部 返回列表