首页
社区
课程
招聘
[原创]美女脱衣游戏[病毒] 小小分析
发表于: 2005-9-3 00:02 5520

[原创]美女脱衣游戏[病毒] 小小分析

2005-9-3 00:02
5520
[注意]:好像当前的AVP查不出此病毒,因为我开着,没有报警。(附件中有相关文件)
脱壳点:
004001D1  - FF63 0C         jmp     dword ptr ds:[ebx+C]

程序是Delphi写的,程序加壳。首先OD跟进,把衣服脱之(由于脱壳后还有很多API地址要修改,这些我就不做了。)。基本分析查看后,有如下操作:
。对注册表的操作
 1。“Software\Microsoft\Windows\CurrentVersion\Policies\WinOldApp”注册表项,并赋值为:"Deleteme.bat"
 2。“SoftWare\Microsoft\Windows\CurrentVersion\Run”
 3。“SYSTEM\CurrentControlSet\Services\”
我猜想此程序的主要伪装名应该是“C:\WINDOWS\system32\NTdhcp.exe”吧。因为正常的电脑里是没有这个文件的。
还会列举当前进程,如果是以下几种杀毒程序就会杀掉。“FireTray.exe UpdaterUI.exe TBMon.exe SHSTAT.EXE RAV.EXE RAVMON.EXE RAVTIMER.EXE Iparmor.exe MAILMON.EXE KAVPFW.EXE KmailMon.EXE KAVStart.exe TrojanDetector.EXE KVFW.EXE KAVPLUS.EXE KWATCHUI.EXE KPOPMON.EXE KAV32.EXE CCAPP.EXE MCAGENT.EXE MCVSESCN.EXE MSKAGENT.EXE EGHOST.EXE KWatch9x.exe KvDetech.exe KATMain.EXE”等等,还要关掉以下的这些服务:“
"RsRavMon""RsCCenter""KVSrvXP""kavsvc""KPfwSvc""KWatchSvc""wscsvc""SNDSrvc""ccProxy""ccEvtMgr""ccSetMgr""SPBBCSvc""Symantec Core LC""navapsvc""NPFMntor""MskService""McTaskManager""McShield""McAfeeFramework"”一些现在大家用的杀毒程序,太坏了,太坏了。
还搞了远程进程,就算是关了病毒程序也没用的,我想这个远程进程会再重新补上去的吧。

我只是小小的分析一下,不敢真正运行。我可不想到那么麻烦,一个一个的来找,然后一个一个的杀毒。如果哪会兄弟有心,运行一下,然后用网站监控软件把此程序要发送到的邮箱搞到手,然后给他炸暴,或是什么如垃圾信件给他,或是通知相关单位把此人杀了。。。。哈哈。

附件:mm.rar

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (5)
雪    币: 142
活跃值: (278)
能力值: ( LV9,RANK:140 )
在线值:
发帖
回帖
粉丝
2
肯定有分析得不太对的地方,请大家纠正。
此文如果有人拿去做非法的事,与本人无关,只是做为技术交流之用。
2005-9-3 00:03
0
雪    币: 339
活跃值: (1510)
能力值: ( LV13,RANK:970 )
在线值:
发帖
回帖
粉丝
3
应该是个盗号器,搜索窗口,拦截键盘,发到邮箱。要怕他感染,就把createfile等文件函数给断住,然后用OD往下跟就行。估计没大危害的,运行就运行了吧
2005-9-3 00:26
0
雪    币: 483
活跃值: (182)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
就是所谓的QQ尾巴吧,插入进程运行的,这个我搞过.不是这么简单的
2005-9-3 04:30
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
C:\WINDOWS\system32\NTdhcp.exe
看到这个就知道是啊啦QQ大盗了,我以前用网络数据监控的软件盗过发病毒人的邮箱。
不过这个好像是新版本,以前的版本没写这么多注册表的。
2005-9-3 09:02
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
顶一顶,学习。
2005-9-3 21:59
0
游客
登录 | 注册 方可回帖
返回