查看: 1958|回复: 6
收起左侧

[求助] 毒网一般会调用MDAC组件?

[复制链接]
yager 该用户已被删除
发表于 2008-2-9 22:33:04 | 显示全部楼层 |阅读模式
发现咖啡拦截这个动作后

什么下载exe文件的动作都没有了。。。
思亭
发表于 2008-2-9 23:46:59 | 显示全部楼层
MDAC组件是哪个?学习下。
深红的雪
发表于 2008-2-10 01:32:21 | 显示全部楼层
这个是MS06014网马利用的,利用这个msadco.dll,可以实现IE后台自动下载。这是第一步。所以阻止了就没有下面的动作了。当然如果你打了系统补丁也会没有动作

不过,网马要成功下载病毒的话还需要创建adobo.stream或者Microsoft.XMLHTTP对象,下载完成后复制到指定目录,再利用Shell.Application的ShellExecute方法执行毒物。例外有的版本还利用到FSO组件来获取系统目录。

而利用其它漏洞的网马不一定会用到以上提到的com,例如7033和其它软件的0day网马
苗条的猪
发表于 2008-2-10 10:29:12 | 显示全部楼层
我不用IE,用遨游的,能否将遨游排除?
思亭
发表于 2008-2-10 11:11:48 | 显示全部楼层
谢谢气流的指点。让我这样没理论基础的人一点点的进步。
xqiafl
发表于 2008-2-10 16:23:34 | 显示全部楼层
唉!!  学习了.  长见识了.
gho
发表于 2008-2-10 19:00:59 | 显示全部楼层
同样谢谢rapper的指点
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-24 15:43 , Processed in 0.124381 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表