首页
社区
课程
招聘
[求助]一个可疑的自启DLL,求分析。
发表于: 2014-5-26 00:54 5505

[求助]一个可疑的自启DLL,求分析。

2014-5-26 00:54
5505
有一个启动项通过rundll32运行目录里的Bitkokomap.dll.

这个DLL通过访问指定的微博账号(f21K9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8Y4c8Q4x3X3g2I4M7g2)9J5k6h3y4G2L8g2)9J5c8X3f1I4x3e0l9$3y4K6x3K6x3U0t1^5i4K6t1&6i4@1f1%4i4K6W2m8i4K6R3@1i4@1f1^5i4@1t1#2i4K6R3@1i4@1f1$3i4K6V1$3i4K6V1&6i4@1f1&6i4K6R3%4i4K6S2o6i4@1f1%4i4K6W2m8i4K6R3@1d9g2m8Q4c8e0g2Q4z5f1y4Q4b7U0m8Q4c8e0g2Q4z5f1c8Q4z5o6m8Q4c8e0S2Q4b7V1k6Q4z5f1u0Q4c8e0S2Q4b7e0q4Q4z5p5y4Q4c8e0S2Q4b7V1k6Q4z5f1g2Q4c8e0k6Q4z5p5g2Q4b7e0g2Q4c8e0W2Q4z5o6m8Q4z5f1q4Q4c8e0c8Q4b7V1k6Q4b7e0q4Q4c8e0y4Q4z5o6m8Q4z5o6t1`.

运行后通过任务管理器获取的命令行和process explorer获取的命令行不同,应该是修改PEB了。

求分析。

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

上传的附件:
收藏
免费 0
支持
分享
最新回复 (10)
雪    币: 223
活跃值: (516)
能力值: ( LV13,RANK:520 )
在线值:
发帖
回帖
粉丝
2
LZ的马塞克没打全. 用户名就是  yhan
2014-5-26 03:24
0
雪    币: 227
活跃值: (450)
能力值: ( LV5,RANK:70 )
在线值:
发帖
回帖
粉丝
3
不错 ,用是微博做获取地址,这是反弹木马
2014-5-26 04:28
0
雪    币: 19
活跃值: (14)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
用不着打全,论坛名就是用户名/
2014-5-26 10:44
0
雪    币: 0
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
什么情况
2014-5-26 18:24
0
雪    币: 249
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
好吧,附近把我涂了半天的马赛克都深深地出卖了。倒也无关紧要。

比较好奇的是这个DLL到底做了啥事情。
2014-5-26 20:16
0
雪    币: 53
能力值: (RANK:10 )
在线值:
发帖
回帖
粉丝
7
是 (史莱姆病毒) 你中招.好难解决的..出个价格怎么样 500KX
目测是以色列变种III版
2014-5-27 16:29
0
雪    币: 74
活跃值: (424)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
dc7K9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8X3u0T1M7#2)9J5k6h3y4K6k6r3&6Q4x3X3g2F1k6i4c8Q4x3V1k6@1L8%4m8A6j5%4y4Q4x3V1j5@1x3o6l9I4y4e0l9%4x3#2)9J5y4X3&6T1M7%4m8Q4x3@1t1`.   关于这个的.....

楼上你ID这么叼 冰箱里的腊肉知道么?
2014-5-28 15:46
0
雪    币: 14829
活跃值: (158)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
木马没商量。。
看编译时间,貌似是近来的,里面那个后门2014年5月18日  ,看上线方式,应该是个gh0st变种
2014-5-28 16:13
0
雪    币: 53
能力值: (RANK:10 )
在线值:
发帖
回帖
粉丝
10
楼主不可能处理好——!目测
2014-5-28 22:47
0
雪    币: 53
能力值: (RANK:10 )
在线值:
发帖
回帖
粉丝
11
我爱上你了.服务器没有拒绝我的ID说明是 合法 的
2014-5-28 22:49
0
游客
登录 | 注册 方可回帖
返回