查看: 6350|回复: 42
收起左侧

[病毒样本] DNF拍卖行骗子系列

[复制链接]
沧桑浪子
发表于 2015-8-11 23:55:03 | 显示全部楼层 |阅读模式
DNF拍卖行骗子系列
你的传承太贵了,便宜点什么的,加我QQ!
呵呵,我当然知道他要发文件过来,他发送的是文件夹
我打包了下
两个文件其实一样,只是图片不同!

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
aboringman
发表于 2015-8-11 23:59:30 | 显示全部楼层
估计是远控,之前也有相同的例子,另AVIRA miss
沧桑浪子
 楼主| 发表于 2015-8-12 00:02:34 | 显示全部楼层
aboringman 发表于 2015-8-11 23:59
估计是远控,之前也有相同的例子,另AVIRA miss

那个png.bat里的文字为什么是乱码呢?我闹不明白,是不是真实的文件类型是.exe的?
1518589226
发表于 2015-8-12 00:07:32 | 显示全部楼层
本帖最后由 1518589226 于 2015-8-12 02:15 编辑

第一个 快捷方式指向里面CMD运行bat
第二个{第一个快捷方式 cmd运行bat ,第二个快捷方式 rundll32.exe advpack.dll,LaunchINFSectionEx %appdata%\addons\addons.inf,DefaultInstall,,32 }
  FSCS12全部 miss
Flying_Bird
发表于 2015-8-12 00:08:45 | 显示全部楼层
本帖最后由 Flying_Bird 于 2015-8-12 00:10 编辑
沧桑浪子 发表于 2015-8-12 00:02
那个png.bat里的文字为什么是乱码呢?我闹不明白,是不是真实的文件类型是.exe的?


用ultraedit打开

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
沧桑浪子
 楼主| 发表于 2015-8-12 00:09:24 | 显示全部楼层
1518589226 发表于 2015-8-12 00:07
第一个 快捷方式指向里面CMD运行bat  文件是加密的 所以FSCS12果断 miss
第二个{第一个快捷方式 cmd运行b ...

你的意思是bat里的代码是加密的?所以我们看到的都是乱码?
Flying_Bird
发表于 2015-8-12 00:10:35 | 显示全部楼层
沧桑浪子 发表于 2015-8-12 00:09
你的意思是bat里的代码是加密的?所以我们看到的都是乱码?

并没有加密
Flying_Bird
发表于 2015-8-12 00:11:26 | 显示全部楼层
to eset
沧桑浪子
 楼主| 发表于 2015-8-12 00:11:30 | 显示全部楼层
学雷锋做人
头像被屏蔽
发表于 2015-8-12 00:12:13 | 显示全部楼层
上面各种回答让人醉,我来解答吧,这需要转码,OK?否则看到的就是乱码
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-22 00:13 , Processed in 0.118030 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表