[举报] 论坛里的毒瘤-论坛视频病毒

[复制链接]
  • TA的每日心情
    开心
    2013-5-27 10:51
  • 签到天数: 5 天

    [LV.2]九品芝麻官

    73

    主题

    711

    回帖

    1889

    积分

    Intohard Team

    Rank: 7Rank: 7Rank: 7

    积分
    1889
    QQ
    发表于 2010-1-13 06:23:20 | 显示全部楼层 |阅读模式
    前几天看论坛的本周热门里有不少不错的视频出现,于是就下载下来看看了。这里拿”希捷高级操作视频教程.exe“来说说事。 咋一看是flash转的exe的图标,于是也没多想就直接运行了。可是却发现这个文件消失不见了。靠!他妈的一看就知道是病毒,这么鬼鬼朗朗的。。。! L% |( [. w( u+ a4 J5 c
    2 N; D# ?: ^# a) |
    于是又解压出来一个。查看是什么语言写的。
    6 L0 t( [7 t" ~' r* H4 L dd.jpg
    5 [$ S8 _5 s" V' j8 Q% K5 {+ f+ W5 }& r% P6 o
    Nullsoft PiMP Stub [Nullsoft PiMP SFX] * 这个东西是NSIS打包和压缩的可执行安装程序。这个压缩包里的打包了视频文件和录像文件。用NSIS压缩打包后的程序很多杀毒软件杀不出来。
    * C4 V) k9 O/ d' P
    ( ~* T% p* [$ |网上也没有找到解压缩的办法。没办法反正机器也挂了,直接运行病毒并且对病毒进行相关监控。
    6 v3 z  f% h6 Z4 i2 @4 d, C4 S' C4 D$ e9 L8 n* g2 |
    先用OD和记事本看看里面代码和字符串。- p5 ]/ o! x- I  @0 G1 Y
    7.JPG ( q# z4 O6 |7 N0 ?9 w- z1 ]9 Q
    9 l' H  @  [7 `6 D- M* w5 x
    比较有意思的是发现了 xxrongcun.3322.org,这个3322.org一般都是黑客在用啊。病毒制造者太阴险了。。哎。。。5 t- ~( b0 e& k( Y- N  D
    " V' }* \& a! ?! A0 a" i
    进一步的监控:
    # o( A. u" a4 _8 _ 2.JPG
    5 F# ^1 Q- d) i) k$ G
    ( h( s7 P0 S7 q 3.JPG
    7 S. e' l+ Z; V. Z+ l% w发现了该进程创建历史记录,病毒在运行期间一共做了三件事。
    # |$ d5 m$ ~7 ~1. 拉屎:释放两个一下文件到系统账户目录的All Users里(详见下图)
    ; P/ ~! m9 F9 X2 A 4.JPG
    * E, I/ v) O( A
    1 C2 ~/ P* p2 y2 y+ F$ y6 k5 i2. 撒尿:将上图中的那个可执行文件进城插入IE达到隐蔽的效果。
    . d$ n6 Y1 q$ j screenshot.jpg 2 A" o' O5 @% I0 V& W0 j, A
    3. 擦屁股:创建一个bat文件,删除病毒文件。  n/ C7 A9 l: S
    5.JPG ; {! W1 W3 o% P4 w) z' ^* b, u- i

    + \# m; i9 j8 z6 f! a好了,就说到这,至于病毒到底干什么用的,就不多牵扯了,反正危害不是很大,不过大家也不要掉以轻心哦。
    2 G& ^3 u5 Y4 ]7 b, _4 E提两个建议:$ o+ f) e# E4 N2 j  F/ c) O, g
    1. 尽量不要运行部信任的可执行程序,防止不法分子利用病毒盗取技术资料和个人信息。' h/ y7 k& ]7 G% O$ e. x. |
    2. 还请论坛管理员多多注意啊,将这群不法分子一网打尽。+ B7 x- M: M& D4 \3 c  d

    - h; A  f, j) L/ l+ {8 J2 H/ C5 M
    4 ~8 o' A: t. N. s* x
    , _  p. |+ B* X
    - h& [; N1 N; n7 A, }$ ^6 Y' P" K0 P4 V/ I, j. ]+ c3 f
  • TA的每日心情
    奋斗
    2012-4-26 09:23
  • 签到天数: 2 天

    [LV.1]布衣百姓

    121

    主题

    382

    回帖

    5万

    积分

    Administrator

    Rank: 9Rank: 9Rank: 9

    积分
    59707
    QQ
    发表于 2010-1-13 08:37:07 | 显示全部楼层
    前几天看论坛的本周热门里有不少不错的视频出现,于是就下载下来看看了。这里拿”希捷高级操作视频教程.exe“来说说事。 咋一看是flash转的exe的图标,于是也没多想就直接运行了。可是却发现这个文件消失不见了。靠! ...
    * _, v, T4 d, _0 Yjim19 发表于 2010-1-13 06:23

    6 A1 p- ?& V! R) x1 d0 N5 v2 ?9 i$ `+ e
    那个帖子地址你还知道吗?

    该用户从未签到

    11

    主题

    178

    回帖

    5624

    积分

    [INTOHARD]团长

    Rank: 8Rank: 8

    积分
    5624
    QQ
    发表于 2010-1-13 10:13:49 | 显示全部楼层
    汉无止境呀,又见高人呐
    flx

    该用户从未签到

    0

    主题

    17

    回帖

    39

    积分

    [INTOHARD]工兵

    Rank: 1

    积分
    39
    发表于 2010-1-13 10:46:10 | 显示全部楼层
    来好好学学
    yzz

    该用户从未签到

    12

    主题

    900

    回帖

    1269

    积分

    [INTOHARD]营长

    Rank: 6Rank: 6

    积分
    1269
    发表于 2010-1-13 11:35:16 | 显示全部楼层
    楼主好心人啊,持术高心也好。
  • TA的每日心情
    开心
    2015-8-1 07:19
  • 签到天数: 15 天

    [LV.4]七品知县

    2

    主题

    954

    回帖

    1万

    积分

    [INTOHARD]团长

    Rank: 8Rank: 8

    积分
    14100
    发表于 2010-1-13 12:55:16 | 显示全部楼层
    不错,支持楼主
  • TA的每日心情
    开心
    2015-8-1 07:19
  • 签到天数: 15 天

    [LV.4]七品知县

    2

    主题

    954

    回帖

    1万

    积分

    [INTOHARD]团长

    Rank: 8Rank: 8

    积分
    14100
    发表于 2010-1-13 12:56:04 | 显示全部楼层
    不错,支持楼主
  • TA的每日心情
    开心
    2015-8-1 07:19
  • 签到天数: 15 天

    [LV.4]七品知县

    2

    主题

    954

    回帖

    1万

    积分

    [INTOHARD]团长

    Rank: 8Rank: 8

    积分
    14100
    发表于 2010-1-13 12:56:22 | 显示全部楼层
    楼主好心人啊

    该用户从未签到

    2

    主题

    101

    回帖

    2294

    积分

    [INTOHARD]营长

    Rank: 6Rank: 6

    积分
    2294
    发表于 2010-1-13 19:17:10 | 显示全部楼层
    楼主是个牛人啊,看来你是百毒不侵,呵呵。
  • TA的每日心情
    奋斗
    2019-8-28 15:47
  • 签到天数: 2182 天

    [LV.Master]三朝元老

    403

    主题

    4277

    回帖

    2万

    积分

    Intohard Team

    二极管(Diode) QQ:450194478

    Rank: 7Rank: 7Rank: 7

    积分
    29702
    QQ
    发表于 2010-1-13 23:23:20 | 显示全部楼层
    找到他直接删号,封ID。
    您需要登录后才可以回帖 登录 | 立即注册

    本版积分规则

    快速回复 返回顶部 返回列表