• 共有49420人关注过本帖 | 树形 | 打印主题:[原创]机器狗 分析 源码 脱壳(抵制病毒!)附最终解决办法!
2-14
IP :
帅哥哟,离线,有人找我吗?
个性首页 | 信息 | 搜索 | 邮箱 | 主页       1楼
加好友 发短信
等级:列兵
帖子:87
积分:84
威望:0
精华:1
注册:2006年5月19日

发帖心情[原创]机器狗 分析 源码 脱壳(抵制病毒!)附最终解决办法! Post By:2007-9-1 19:59:30


哎~!

这年头,什么人都有!干啥弄个破冰点的!不知道我们大部分网吧都用啊!破了你能得到什么好啊! 再说从网吧有能得到什么呢?我门网管也不容易。

首先确定 是MASM32 或 TASM32编写的!

下面是反遍情况!

超级字串参考+ 地址 反汇编 文本字串 00401056 PUSH explorer.00401029 pcihdd 004010B1 PUSH explorer.00401000 %systemroot%\system32\drivers\pcihdd.sys 0040113D PUSH explorer.00401000 %systemroot%\system32\drivers\pcihdd.sys 004011DB PUSH explorer.00401029 pcihdd 004011E0 PUSH explorer.00401029 pcihdd 0040120F PUSH explorer.00401029 pcihdd 0040126C PUSH explorer.00401029 pcihdd 00401271 PUSH explorer.00401029 pcihdd 0040129C PUSH explorer.00401029 pcihdd 004012FC PUSH explorer.00401000 %systemroot%\system32\drivers\pcihdd.sys 00401318 PUSH explorer.00403000 对不起,驱动程序的加载没有成功,程序将无法运行. 00401367 PUSH explorer.0040302E \\.\physicalharddisk0 0040145E PUSH explorer.00403044 \\.\physicaldrive0 0040162A PUSH explorer.00401000 %systemroot%\system32\drivers\pcihdd.sys 00401670 MOV DWORD PTR SS:[EBP-1C],explorer.00403 分配内存不成功 00401684 MOV DWORD PTR SS:[EBP-1C],explorer.00403 寻址文件不成功 0040168D MOV DWORD PTR SS:[EBP-1C],explorer.00403 不支持的磁盘分区 00401696 MOV DWORD PTR SS:[EBP-1C],explorer.00403 第一个分区不是启动分区 004016AA MOV DWORD PTR SS:[EBP-1C],explorer.00403 该文件是压缩文件,不能操作 004016B3 MOV DWORD PTR SS:[EBP-1C],explorer.00403 获取文件原始信息失败 004016CA MOV DWORD PTR SS:[EBP-1C],explorer.00403 打开文件失败 004016DE MOV DWORD PTR SS:[EBP-1C],explorer.00403 加载驱动失败 004016ED PUSH 0 (初始 cpu 选择) 00401708 PUSH explorer.0040132B %systemroot%\system32\userinit.exe 00401720 PUSH explorer.004030E7 操作成功

这是详细 代码!

 下载信息  [文件大小:   下载次数: ]
点击浏览该文件:

这是脱壳文件!

 下载信息  [文件大小:   下载次数: ]
点击浏览该文件:

用OllyDBG 或 W32asm 分析!

简单防御!

在%systemroot%\system32\drivers\目录下 建立个 明字 为 pcihdd.sys 的文件夹 设置属性为 任何人禁止

批处理

md %systemroot%\system32\drivers\pcihdd.sys

cacls %systemroot%\system32\drivers\pcihdd.sys /e /p everyone:n cacls %systemroot%\system32\userinit.exe /e /p everyone:r

exit

带病毒的 userinit.exe文件

 下载信息  [文件大小:   下载次数: ]
点击浏览该文件:

分析得知:

http://yu.8s7.net/cert.cer 这个地址 是更新病毒的地址(呵呵!弄的还挺先进!)(没事可以看的)

地址里面的内容为 (千万别点!!)

http://www.tomwg.com/mm/mm.jpg

http://www.tomwg.com/mm/wow.jpg

http://www.tomwg.com/mm/mh011.jpg

http://www.tomwg.com/mm/zt.jpg

http://www.tomwg.com/mm/wl.jpg

http://www.tomwg.com/mm/wd.jpg

http://www.tomwg.com/mm/tl.jpg

http://www.tomwg.com/mm/dh3.jpg

http://www.tomwg.com/mm/my.jpg 呵~~! 还弄个随时更新!

建议 把www.tomwg.com 和 yu.8s7.net 封了! IP 是 58.221.254.103

呵呵,穿透冰点不错! 提出来做游戏更新用!!

分析原理

病毒程序 通过pichdd.sys 穿透冰点 改写 userinit.exe

呵呵,只是改写(此时没有病毒)

重起以后, userinit.exe 开始从yu.8s7.net的文件列表下载病毒!

病毒不过冰点还原!

其中疑问: 为什么改写userinit.exe 没有文件保护提示!

希望大家踊跃发言! 坚决抵制病毒!

[此贴子已经被作者于2007-9-2 9:10:06编辑过]

 支持(0) 中立( 0 ) 反对( 0 )
[广告] Kungho主动防御系统为您打造 ★不掉号网吧★ (永久免费使用和更新) 回到顶部
gohenry
IP :
帅哥哟,离线,有人找我吗?
个性首页 | 信息 | 搜索 | 邮箱 | 主页       2楼
加好友 发短信
等级:列兵
帖子:97
积分:1009
威望:0
精华:0
注册:2004年10月19日

发帖心情 Post By:2007-9-1 20:06:28


楼主厉害

 支持(0) 中立( 0 ) 反对( 0 )
[广告] Kungho主动防御系统为您打造 ★不掉号网吧★ (永久免费使用和更新) 回到顶部
yczhwei
IP :
帅哥哟,离线,有人找我吗?
个性首页 | 信息 | 搜索 | 邮箱 | 主页       3楼
加好友 发短信
等级:公民
帖子:35
积分:217
威望:0
精华:0
注册:2002年12月25日

发帖心情 Post By:2007-9-1 20:07:57


看不懂!有什么好的防范措施或软件?

 支持(0) 中立( 0 ) 反对( 0 )
[广告] 网游卡?生意差!飞鱼星路由器——网络稳定安全的解决之道! 回到顶部
fhbtothe
IP :
帅哥哟,离线,有人找我吗?
个性首页 | 信息 | 搜索 | 邮箱 | 主页       4楼
加好友 发短信
等级:上士
帖子:472
积分:943
威望:0
精华:0
注册:2005年7月31日

发帖心情 Post By:2007-9-1 20:09:05


不知道能不能分析出病毒下载者是用域名还是IP来下载木马运行的???

 支持(0) 中立( 0 ) 反对( 0 )
[广告] 网游卡?生意差!飞鱼星路由器——网络稳定安全的解决之道! 回到顶部
点吧网络
IP :
帅哥哟,离线,有人找我吗?
个性首页 | 信息 | 搜索 | 邮箱 | 主页       5楼
加好友 发短信
等级:中尉
帖子:794
积分:942
威望:0
精华:0
注册:2006年4月8日

发帖心情 Post By:2007-9-1 21:23:47


兄弟 高手 呵呵 你Q多少呀

 支持(0) 中立( 0 ) 反对( 0 )
[广告] 轻松管理您的网络!艾泰路由器一键封QQ、MSN、P2P下载、DoS/DDoS攻击、蠕虫病毒、ARP攻击等,有效抑制IGM、机器狗病毒 回到顶部
iamsegaand
IP :
帅哥哟,离线,有人找我吗?
个性首页 | 信息 | 搜索 | 邮箱 | 主页       6楼
加好友 发短信
等级:上等兵
帖子:174
积分:209
威望:0
精华:0
注册:2006年6月26日

发帖心情 Post By:2007-9-1 21:27:04


能让一群自以为冰点天下无敌的人无地自容

 支持(0) 中立( 0 ) 反对( 0 )
[广告] Kungho主动防御系统为您打造 ★不掉号网吧★ (永久免费使用和更新) 回到顶部
281533064
IP :
帅哥哟,离线,有人找我吗?
个性首页 | QQ | 信息 | 搜索 | 邮箱 | 主页       7楼
加好友 发短信
等级:少校
帖子:1270
积分:1126
威望:0
精华:0
注册:2006年9月7日

发帖心情 Post By:2007-9-1 21:28:44


楼主真厉害佩服,偶要象你学习,对了想出什么办法底制它没?我正在做母盘快完工了,如有好的不丁我就打进去

 支持(0) 中立( 0 ) 反对( 0 )

顶帖是一种习惯,顶帖是看你写的好不好,不好不坚决不顶!好帖直顶,顶,顶,顶,!!!!!
[广告] 轻松管理您的网络!艾泰路由器一键封QQ、MSN、P2P下载、DoS/DDoS攻击、蠕虫病毒、ARP攻击等,有效抑制IGM、机器狗病毒 回到顶部
机器狗
IP :
帅哥哟,离线,有人找我吗?
个性首页 | 信息 | 搜索 | 邮箱 | 主页       8楼
加好友 发短信
等级:公民
帖子:5
积分:5
威望:0
精华:0
注册:2007年9月1日

发帖心情 Post By:2007-9-1 21:48:19


静静地等候www.deepfreeze.com升级新的内核版本

 支持(0) 中立( 0 ) 反对( 0 )
[广告] 网游卡?生意差!飞鱼星路由器——网络稳定安全的解决之道! 回到顶部
ariesmx3
IP :
帅哥哟,离线,有人找我吗?
个性首页 | 信息 | 搜索 | 邮箱 | 主页       9楼
加好友 发短信
等级:上等兵
帖子:144
积分:153
威望:0
精华:0
注册:2006年5月25日

发帖心情 Post By:2007-9-1 21:52:04


用户已被锁定

 支持(0) 中立( 0 ) 反对( 0 )
[广告] Kungho主动防御系统为您打造 ★不掉号网吧★ (永久免费使用和更新) 回到顶部
z445257093
IP :
帅哥哟,离线,有人找我吗?
个性首页 | 信息 | 搜索 | 邮箱 | 主页       10楼
加好友 发短信
曾经
等级:下士
帖子:278
积分:299
威望:0
精华:0
注册:2007年1月5日

发帖心情 Post By:2007-9-1 21:55:24


以下是引用2-14在2007-9-1 19:59:30的发言:

哎~!

这年头,什么人都有!干啥弄个破冰点的!不知道我们大部分网吧都用啊!破了你能得到什么好啊! 再说从网吧有能得到什么呢?我门网管也不容易。

首先确定 是MASM32 或 TASM32编写的!

下面是反遍情况!

超级字串参考+ 地址 反汇编 文本字串 00401056 PUSH explorer.00401029 pcihdd 004010B1 PUSH explorer.00401000 %systemroot%\system32\drivers\pcihdd.sys 0040113D PUSH explorer.00401000 %systemroot%\system32\drivers\pcihdd.sys 004011DB PUSH explorer.00401029 pcihdd 004011E0 PUSH explorer.00401029 pcihdd 0040120F PUSH explorer.00401029 pcihdd 0040126C PUSH explorer.00401029 pcihdd 00401271 PUSH explorer.00401029 pcihdd 0040129C PUSH explorer.00401029 pcihdd 004012FC PUSH explorer.00401000 %systemroot%\system32\drivers\pcihdd.sys 00401318 PUSH explorer.00403000 对不起,驱动程序的加载没有成功,程序将无法运行. 00401367 PUSH explorer.0040302E \\.\physicalharddisk0 0040145E PUSH explorer.00403044 \\.\physicaldrive0 0040162A PUSH explorer.00401000 %systemroot%\system32\drivers\pcihdd.sys 00401670 MOV DWORD PTR SS:[EBP-1C],explorer.00403 分配内存不成功 00401684 MOV DWORD PTR SS:[EBP-1C],explorer.00403 寻址文件不成功 0040168D MOV DWORD PTR SS:[EBP-1C],explorer.00403 不支持的磁盘分区 00401696 MOV DWORD PTR SS:[EBP-1C],explorer.00403 第一个分区不是启动分区 004016AA MOV DWORD PTR SS:[EBP-1C],explorer.00403 该文件是压缩文件,不能操作 004016B3 MOV DWORD PTR SS:[EBP-1C],explorer.00403 获取文件原始信息失败 004016CA MOV DWORD PTR SS:[EBP-1C],explorer.00403 打开文件失败 004016DE MOV DWORD PTR SS:[EBP-1C],explorer.00403 加载驱动失败 004016ED PUSH 0 (初始 cpu 选择) 00401708 PUSH explorer.0040132B %systemroot%\system32\userinit.exe 00401720 PUSH explorer.004030E7 操作成功

这是详细 代码!

 下载信息  [文件大小:   下载次数: ]
点击浏览该文件:

这是脱壳文件!

 下载信息  [文件大小:   下载次数: ]
点击浏览该文件:

用OllyDBG 或 W32asm 分析!

简单防御!

在%systemroot%\system32\drivers\目录下 建立个 明字 为 pcihdd.sys 的文件夹 设置属性为 任何人禁止

批处理

md %systemroot%\system32\drivers\pcihdd.sys

cacls %systemroot%\system32\drivers\pcihdd.sys /e /p everyone:n cacls %systemroot%\system32\userinit.exe /e /p everyone:r

exit

传说中的高手?终于一睹真容,全力顶.

 支持(0) 中立( 0 ) 反对( 0 )
[广告] Kungho主动防御系统为您打造 ★不掉号网吧★ (永久免费使用和更新) 回到顶部
angelhanjing
IP :
帅哥哟,离线,有人找我吗?
个性首页 | 信息 | 搜索 | 邮箱 | 主页       11楼
加好友 发短信
等级:大将
帖子:7034
积分:7955
威望:0
精华:0
注册:2005年7月6日

发帖心情 Post By:2007-9-1 21:56:40


留名

 支持(0) 中立( 0 ) 反对( 0 )

Spaces:http://angelhanjing1985.spaces.live.com/
[广告] Kungho主动防御系统为您打造 ★不掉号网吧★ (永久免费使用和更新) 回到顶部
QQ66928132
IP :
帅哥哟,离线,有人找我吗?
个性首页 | QQ | 信息 | 搜索 | 邮箱 | 主页       12楼
加好友 发短信
偶的头掉在网吧了啊
等级:上尉
帖子:1022
积分:2266
威望:0
精华:0
注册:2005年1月8日

发帖心情 Post By:2007-9-1 21:59:06


终于让大家知道不再相信神了

网吧不装杀毒的后果,自找的

 支持(0) 中立( 0 ) 反对( 0 )

已经退出网吧
[广告] 网游卡?生意差!飞鱼星路由器——网络稳定安全的解决之道! 回到顶部
见习电脑医生
IP :
帅哥哟,离线,有人找我吗?
个性首页 | 信息 | 搜索 | 邮箱 | 主页       13楼
加好友 发短信
等级:上等兵
帖子:191
积分:222
威望:0
精华:0
注册:2007年3月21日

发帖心情 Post By:2007-9-1 22:13:02


呵呵

我注意你很久了!你的批处理改了几次!

我是模拟三联的,抄来的

md %systemroot%\system32\drivers\pcihdd.sys

attrib +s +h +r %systemroot%\system32\drivers\pcihdd.sys

echo y|cacls %systemroot%\system32\drivers\pcihdd.sys /d everyone

echo y|cacls %systemroot%\system32\drivers /c /p everyone:r

echo y|cacls %systemroot%\system32\userinit.exe /c /p everyone:r

这一条echo y|cacls %systemroot%\system32\drivers /c /p everyone:r

可能安装新驱动会出问题

[此贴子已经被作者于2007-9-1 22:14:31编辑过]

 支持(0) 中立( 0 ) 反对( 0 )
[广告] 网吧经营困难?嘟嘟牛,实实在在为您解决网吧经营难题! 回到顶部
wymjeef
IP :
帅哥哟,离线,有人找我吗?
个性首页 | QQ | 信息 | 搜索 | 邮箱 | 主页       14楼
加好友 发短信
等级:中士
帖子:326
积分:468
威望:0
精华:0
注册:2004年11月19日

发帖心情 Post By:2007-9-1 22:14:06


高手,我佩服

 支持(0) 中立( 0 ) 反对( 0 )
[广告] 网游卡?生意差!飞鱼星路由器——网络稳定安全的解决之道! 回到顶部
q21459778
IP :
帅哥哟,离线,有人找我吗?
个性首页 | 信息 | 搜索 | 邮箱 | 主页       15楼
加好友 发短信
等级:公民
帖子:15
积分:13
威望:0
精华:0
注册:2007年5月9日

发帖心情 Post By:2007-9-1 22:17:53


不知道哪个SB想表现一下自己吧。所以弄这个毒出来了

 支持(0) 中立( 0 ) 反对( 0 )
[广告] Kungho主动防御系统为您打造 ★不掉号网吧★ (永久免费使用和更新) 回到顶部
1/214 1 2 3 4 5 6 7 8 9 10 ››