查看: 5440|回复: 21
收起左侧

玩玩火眼,真是亮瞎了我的狗眼

[复制链接]
hez2010
发表于 2013-4-23 14:19:11 | 显示全部楼层 |阅读模式
本帖最后由 hez2010 于 2013-4-23 14:21 编辑

看看(有点恐怖):
http://fireeye.ijinshan.com/anal ... 575&type=1#full

我编的一个bat垃圾实时清理程序,被分析成了这样,另外有一个亮点,就是火眼分析那边居然有一个QQ历史记录,号码为2653170047,你懂得。。。。。。

话说火眼有点敏感

公布bat程序代码:
  1. @echo off
  2. Setlocal enabledelayedexpansion
  3. Mode con cols=50 lines=12
  4. Title 清理垃圾文件  !date:~5,2!月!date:~8,2!日 !time:~0,2!时!time:~3,2!分!time:~6,2!秒
  5. Color 3F
  6. set /a a=0
  7. set /a b=0
  8. set /a c=0
  9. set /a d=0
  10. set /a e=0
  11. set /a f=0
  12. set /a f=(!i!+!h!)*10/!b!
  13. cls
  14. if !f!==0 set g=                    
  15. if !f!==1 set g=■                  
  16. if !f!==2 set g=■■               
  17. if !f!==3 set g=■■■              
  18. if !f!==4 set g=■■■■            
  19. if !f!==5 set g=■■■■■         
  20. if !f!==6 set g=■■■■■■        
  21. if !f!==7 set g=■■■■■■■      
  22. if !f!==8 set g=■■■■■■■■   
  23. if !f!==9 set g=■■■■■■■■■  
  24. if !f!==10 set g=■■■■■■■■■■
  25. echo;
  26. echo      当前发现 !b! 个垃圾文件, 扫描次数: !c! 次
  27. echo;
  28. echo               共发现垃圾: !a! 个
  29. echo;
  30. echo          成功清理: !d! 个, 失败: !e! 个
  31. echo                       ▁▁▁▁▁▁▁▁▁▁
  32. echo        清理进度     ▕!g!▏
  33. echo                       ▔▔▔▔▔▔▔▔▔▔
  34. :1
  35. set /a b=0
  36. echo;>ljql.txt
  37. for %%x in (
  38.     "历史 Recent 文件 : %APPDATA%\Microsoft\Windows\Recent"
  39.     "用户临时文件 : %temp%"
  40.     "Windows 临时文件 : %windir%\temp"
  41.     "已下载的程序 : %windir%\download program files"
  42.     "Windows 预读文件 : %windir%\prefetch"
  43.     "Windows 更新补丁文件 : %windir%\softwaredistribution\download"
  44.     "内存转储文件 : %windir%\Minidump"
  45.     "Office 安装缓存文件 : %SYSTEMDRIVE%\MSOCache"
  46.     "IE 临时文件 : %userprofile%\Local Settings\Temporary Internet Files"
  47.     "IE 临时文件 : %systemdrive%%HOMEPATH%\AppData\Local\Microsoft\Windows\Temporary Internet Files"
  48.     "缩略图缓存文件 : %systemdrive%%HOMEPATH%\AppData\Local\Microsoft\Windows\Explorer"
  49.     "Windows 问题报告文件 : %systemdrive%%HOMEPATH%\AppData\Local\Microsoft\Windows\WER"
  50.     "搜狗浏览器临时文件 : %appdata%\SogouExplorer\Webkit\Cache"
  51.     "搜狗浏览器临时文件 : %appdata%\SogouExplorer\Webkit\Cache2"
  52.     "火狐浏览器临时文件 : %userprofile%\AppData\Local\Mozilla\Firefox\Profiles\xouqwqnx.default\Cache"
  53.     "Opera 浏览器临时文件 : %userprofile%\AppData\Local\Opera\Opera\cache"
  54.     "QQ浏览器临时文件 : %appdata%\Tencent\QQBrowser\webkit_cache"
  55.     "Google Chrome浏览器临时文件 : %systemdrive%%HOMEPATH%\AppData\Local\Google\Chrome\User Data\Default\Cache"
  56.     "搜狗浏览器视频加速缓存文件 : %appdata%\SogouExplorer\SogouVideoCache"
  57.     "QQ 缓存文件 : %appdata%\Tencent\QQ\Temp"
  58.     "QQ 缓存文件 : %appdata%\Tencent\QQ\AuTemp"
  59.     "QQ 缓存文件 : %appdata%\Tencent\Logs"
  60. ) do (
  61. Title 清理垃圾文件  !date:~5,2!月!date:~8,2!日 !time:~0,2!时!time:~3,2!分!time:~6,2!秒
  62.     for /f "tokens=1,* delims=:" %%i in ("%%x") do (
  63.         set name_temp=%%i
  64.         set name_=!name_temp:~1,-1!
  65.         set path_temp=%%j
  66.         set path_=!path_temp:~1,-1!
  67.         if exist "!path_!" dir /a-d /s /-c /b "!path_!">>ljql.txt 2>nul
  68.     )
  69. )
  70. findstr /v ^^! ljql.txt>ljql2.txt
  71. del /f /q ljql.txt >nul 2>nul
  72. ren ljql2.txt ljql.txt 2>nul
  73. set /a b=0
  74. set /a c+=1
  75. for /f "tokens=*" %%a in ('type ljql.txt') do (
  76. Title 清理垃圾文件  !date:~5,2!月!date:~8,2!日 !time:~0,2!时!time:~3,2!分!time:~6,2!秒
  77. set /a b+=1
  78. ) 2>nul
  79. set /a a+=!b!
  80. call :2
  81. goto 1

  82. :2
  83. if not !b!==0 call :3
  84. set /a f=0
  85. set /a f=^(!i!+!h!^)*10/!b!
  86. cls
  87. if !f!==0 set g=                    
  88. if !f!==1 set g=■                  
  89. if !f!==2 set g=■■               
  90. if !f!==3 set g=■■■              
  91. if !f!==4 set g=■■■■            
  92. if !f!==5 set g=■■■■■         
  93. if !f!==6 set g=■■■■■■        
  94. if !f!==7 set g=■■■■■■■      
  95. if !f!==8 set g=■■■■■■■■   
  96. if !f!==9 set g=■■■■■■■■■  
  97. if !f!==10 set g=■■■■■■■■■■
  98. echo;
  99. echo      当前发现 !b! 个垃圾文件, 扫描次数: !c! 次
  100. echo;
  101. echo               共发现垃圾: !a! 个
  102. echo;
  103. echo          成功清理: !d! 个, 失败: !e! 个
  104. echo                       ▁▁▁▁▁▁▁▁▁▁
  105. echo        清理进度     ▕!g!▏
  106. echo                       ▔▔▔▔▔▔▔▔▔▔
  107. goto :eof

  108. :3
  109. set /a h=0
  110. set /a i=0
  111. for /f "tokens=*" %%b in ('type ljql.txt') do (
  112. Title 清理垃圾文件  !date:~5,2!月!date:~8,2!日 !time:~0,2!时!time:~3,2!分!time:~6,2!秒
  113. del /a /f /q "%%b" >nul 2>nul
  114. if not exist "%%b" set /a d+=1&set /a h+=1
  115. if exist "%%b" set /a e+=1&set /a i+=1
  116. set /a f=0
  117. set /a f=^(!i!+!h!^)*10/!b!
  118. cls
  119. if !f!==0 set g=                    
  120. if !f!==1 set g=■                  
  121. if !f!==2 set g=■■               
  122. if !f!==3 set g=■■■              
  123. if !f!==4 set g=■■■■            
  124. if !f!==5 set g=■■■■■         
  125. if !f!==6 set g=■■■■■■        
  126. if !f!==7 set g=■■■■■■■      
  127. if !f!==8 set g=■■■■■■■■   
  128. if !f!==9 set g=■■■■■■■■■  
  129. if !f!==10 set g=■■■■■■■■■■
  130. echo;
  131. echo      当前发现 !b! 个垃圾文件, 扫描次数: !c! 次
  132. echo;
  133. echo               共发现垃圾: !a! 个
  134. echo;
  135. echo          成功清理: !d! 个, 失败: !e! 个
  136. echo                       ▁▁▁▁▁▁▁▁▁▁
  137. echo        清理进度     ▕!g!▏
  138. echo                       ▔▔▔▔▔▔▔▔▔▔
  139. )
  140. goto :eof
复制代码
复制下来保存为bat格式,以管理员权限运行,即可实时清理垃圾文件(就是cpu、内存占用有点大,毕竟要反复扫描嘛 = =)
真小读者
发表于 2013-4-23 14:51:56 | 显示全部楼层
没觉得有多恐怖。火眼本来就是分析行为的。
jiexp
头像被屏蔽
发表于 2013-4-23 14:58:50 | 显示全部楼层
支持2楼.







    Mozilla/5.0 (Windows NT 6.1; WOW64; rv:21.0) Gecko/20100101 Firefox/21.0  (zh-CN)
    ——2013年4月23日 14:58:49
    /tiao眼镜鱼
    发表于 2013-4-23 15:51:45 | 显示全部楼层
    支持楼上……
    mdguojun
    发表于 2013-4-23 16:09:41 | 显示全部楼层
    不懂~~
    huicuan
    发表于 2013-4-23 16:20:39 | 显示全部楼层
    你这标题 亮瞎你的狗眼
    skylinext
    发表于 2013-4-23 16:27:08 | 显示全部楼层
    本帖最后由 奇迹虎_QIHOO 于 2013-4-23 16:28 编辑

    用过几次火眼,真没觉得有什么用处
    傅盛说火眼是给专业人士用的工具,我不算专业人士,连我都觉得分析的内容根本没什么用。。。
    专业人士会用么。。。
    hez2010
     楼主| 发表于 2013-4-23 16:40:53 | 显示全部楼层
    真小读者 发表于 2013-4-23 14:51
    没觉得有多恐怖。火眼本来就是分析行为的。

    清理个垃圾,被他识别成启动宿主进程,注入代码,修改EIP执行自己的代码,偷梁换柱,使用户认为是正常的进程,我直接无语了,不就调用了个findstr.exe查找文件么。。。
    还有那个在其他进程中申请内存,实际上就改了个程序窗口的长宽,,,
    遍历文件危险等级居然是②

    我自己编的分析程序的分析结果:
    风险动作 3 个,高风险动作 0 个,可疑程度: 0%,总体危险等级:两星
    1. 批处理动作分析报告 by 批处理风险动作分析 2013 Service Pack 3

    2. 分析文件: "D:\Users\hez2010\Desktop\My Files\10.bat"

    3. ==============================================
    4. 此批处理的风险动作:

    5. 危险等级: 60 % 行为: 删除文件  对应代码: del /f /q ljql.txt >nul 2>nul

    6. 危险等级: 60 % 行为: 删除文件  对应代码: del /a /f /q "%b" >nul 2>nul

    7. 危险等级: 20 % 行为: 搜索字符串  对应代码: findstr /v ^ ljql.txt>ljql2.txt

    8. 危险等级: 40 % 行为: 重命名文件  对应代码: ren ljql2.txt ljql.txt 2>nul

    9. ==============================================
    10. 统计: 该文件中共有动作 93 个, 其中包含有风险动作 3 个, 高风险动作有 0 个, 可疑程度: 0 %. 该文件中存在一些中毒危险的动作, 总体危险等级: ★★☆☆☆, 轻度危险.
    复制代码
    Flameocean
    发表于 2013-4-23 17:31:15 | 显示全部楼层
    那个QQ号码以前大金鱼和MJ早就枚举到了的,火眼安装了很多软件包括QQ来模拟环境啊
    sdupyb
    发表于 2013-4-23 17:34:46 | 显示全部楼层
    学习来的
    您需要登录后才可以回帖 登录 | 快速注册

    本版积分规则

    手机版|杀毒软件|软件论坛| 卡饭论坛

    Copyright © KaFan  KaFan.cn All Rights Reserved.

    Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-16 20:02 , Processed in 0.125481 second(s), 17 queries .

    卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

    快速回复 客服 返回顶部 返回列表