楼主: 695580825
收起左侧

[讨论] 是否过【360的样本】大家来共同测试

   关闭 [复制链接]
bingrenyg
发表于 2011-2-22 10:42:19 | 显示全部楼层
本帖最后由 bingrenyg 于 2011-2-22 10:47 编辑

回复 10楼 dyl210 的帖子

添加了服务项,我觉得是通过这个从网上下东西了,

至于我的为什么没出来就不知道了


后来又试了一下,不解压直接在压缩包里面运行是可以出来窗口的,如果解压就只剩下svchost。exe这一个文件了,错了不是只有一个文件了,是隐藏了。
dyl210
发表于 2011-2-22 10:45:09 | 显示全部楼层
回复 11楼 bingrenyg 的帖子

话说该怎么手工查看服务项。。。360一点反应也没有。。。有点不放心啊
bingrenyg
发表于 2011-2-22 10:49:12 | 显示全部楼层
回复 12楼 dyl210 的帖子

xuetr
mis
发表于 2011-2-22 11:00:47 | 显示全部楼层
本来就不是毒。。。
dyl210
发表于 2011-2-22 11:01:33 | 显示全部楼层
回复 13楼 bingrenyg 的帖子

谢了啊。。。xt服务项上就5个蓝的 其中3个是360的 其他的一个被禁止 一个不存在 应该是没有加上 呵呵
leisong
发表于 2011-2-22 11:01:47 | 显示全部楼层
本帖最后由 leisong 于 2011-2-22 11:04 编辑

网盾还提示安全,是否白文件?
bingrenyg
发表于 2011-2-22 11:02:05 | 显示全部楼层
网络人  那个svchost是网络人的控制端
√×√×√√×
发表于 2011-2-22 11:09:28 | 显示全部楼层
本帖最后由 √×√×√√× 于 2011-2-22 11:10 编辑

囧,个人分析如下:

创建COM对象:
{A4B544A1-438D-4B41-9325-869523E2D6C7}
{3CE74DE4-53D3-4D74-8B83-431B3828BA53}
这俩都是查看和修改属性

写入注册表:
HKCU\Software\ORL\VNCHooks
HKCU\Software\ORL\VNCHooks\Application_Prefs
HKCU\Software\ORL\VNCHooks\Application_Prefs\svchost.exe
这里很明显打算开启系统的VNC服务,估计是打算利用系统自带的VNC程序从而打开远程控制端,其中包含了连接服务器的列表和密码,打开后即可通过服务列表获取到命令控制信息。


安装、启动控制了一个
NetOffice 服务
加载了文件夹下的四个DLL


bingrenyg
发表于 2011-2-22 11:15:46 | 显示全部楼层
回复 18楼 √×√×√√× 的帖子

利用白名单?
√×√×√√×
发表于 2011-2-22 11:19:21 | 显示全部楼层
bingrenyg 发表于 2011-2-22 11:15
回复 18楼 √×√×√√× 的帖子

利用白名单?

囧,也说不上是利用白名单。因为这个服务本身就是系统服务,没啥问题。只是被调用了而已
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-26 04:33 , Processed in 0.101537 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表