楼主: Qutianshang
收起左侧

[病毒样本] 竹杠一枚

[复制链接]
Qutianshang
 楼主| 发表于 2014-6-23 14:55:03 | 显示全部楼层
深山红叶__ 发表于 2014-6-23 14:42
samr管道肯定可以,早先试过了
但是由于有些正常进程的正常操作也会通过samr管道进行传输,所以会影响 ...

ok了,已经完全可以了
sunnyjianna
发表于 2014-6-23 15:52:07 | 显示全部楼层
EAV7  拦截web防护中止下载:https://att.kafan.cn/forum.php?mo ... Dg4OTM0NHwxNzQ5NjA0        Win32/AddUser.Q 特洛伊木马 的变种        连接中断 - 已隔离        通过应用程序访问 web 时检测到威胁: D:\已安装\世界之窗\TheWorld6\Application\TheWorld.exe.
https://att.kafan.cn/forum.php?mo ... Dg4OTM0NHwxNzQ5NjA0 > RAR > 给我吧.exe        Win32/AddUser.Q 特洛伊木马 的变种        连接中断 - 已隔离       
HOOKing...
发表于 2014-6-23 17:41:23 | 显示全部楼层
Qutianshang 发表于 2014-6-22 22:35
有密码的
设置系统用户:想知道密码请联系QQ1401517499
设置系统用户:760963220

试了下,有远程获取
帐号还有一个是2开头的Q
是从一个论坛取的东西。
Qutianshang
 楼主| 发表于 2014-6-23 17:45:43 | 显示全部楼层
HOOKing... 发表于 2014-6-23 17:41
试了下,有远程获取
帐号还有一个是2开头的Q
是从一个论坛取的东西。

怎么获取的?
HOOKing...
发表于 2014-6-23 17:51:38 | 显示全部楼层

ASCII "http://tan.13rj.com/yj/tan/1.htm"
你把1换成2,3,11,22,挨个直接访问下就知道了
上边就是这个竹杠访问获取的几个地址
不过感觉这就是个失败的作品
也或许是我分析不详细的原因。。。。
Qutianshang
 楼主| 发表于 2014-6-23 18:01:12 | 显示全部楼层
HOOKing... 发表于 2014-6-23 17:51
ASCII "http://tan.13rj.com/yj/tan/1.htm"
你把1换成2,3,11,22,挨个直接访问下就知道了
上边就是 ...

这个地址你是怎么分析出来的,分享一下啊
HOOKing...
发表于 2014-6-23 19:03:44 | 显示全部楼层
Qutianshang 发表于 2014-6-23 18:01
这个地址你是怎么分析出来的,分享一下啊

拉到OD里边就有了啊
我本来是想找密码的,结果看到你找到了,我就没继续了
Qutianshang
 楼主| 发表于 2014-6-23 19:17:23 | 显示全部楼层
HOOKing... 发表于 2014-6-23 19:03
拉到OD里边就有了啊
我本来是想找密码的,结果看到你找到了,我就没继续了

od不大会用
HOOKing...
发表于 2014-6-23 19:19:29 | 显示全部楼层

用多了就好了。。。
我也不怎么会
就没事逗自己玩
Qutianshang
 楼主| 发表于 2014-6-23 19:33:22 | 显示全部楼层
HOOKing... 发表于 2014-6-23 19:19
用多了就好了。。。
我也不怎么会
就没事逗自己玩

话说用OD打开之后,在哪里找这个网址链接,我看了半天没有找到
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-9-18 07:18 , Processed in 0.094609 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表