首页
社区
课程
招聘
[推荐]看看这个盗号LPK,有点难度哦
发表于: 2011-4-5 11:19 5664

[推荐]看看这个盗号LPK,有点难度哦

2011-4-5 11:19
5664
这个LPK.DLL 隐藏在我电脑上面好长时间,我不知道他到底有什么作用,我只知道它肯定干不了好事.
    从行为上面分析,它启动WinRar.exe 启动Cmd.exe, 而且是复制自己到很多地方.不过我知道它是恶意软件,我可以查杀它,但是就是不知道它到底做了些什么事,我用OD看了下,好像是个盗号的,请高手详细分析一下,不胜感激!!

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

上传的附件:
收藏
免费 0
支持
分享
最新回复 (6)
雪    币: 69
活跃值: (157)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
2
竟然一个回复都没有? 大家都分析不出来么?
2011-4-6 13:35
0
雪    币: 416
活跃值: (25)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
他的確有可疑個情形,還有一些看起來很像是外掛的動作,具體不太清楚,他是dll檔案,無法得知具體的動作
2011-4-7 12:07
0
雪    币: 136
活跃值: (1455)
能力值: ( LV6,RANK:80 )
在线值:
发帖
回帖
粉丝
4
昨天晚上大体分析了一下,对dll的分析我还没找到很好的办法,这个dll大体行为,貌似是搜寻当前活动进程的目录,如果有exe或者rar,zip等之类的文件,就会将lpk拷贝过去,进行破坏,具体行为没有分析出来,有点菜了
2011-4-7 14:11
0
雪    币: 69
活跃值: (157)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
5
我的电脑曾经启动过这个LPK, 很多目录都有Lpk 大小为156kb,文件属性为隐藏,系统文件,而且它还会更名为Usp10.dll,  有些rar的压缩包里面也有LPK文件,具体的行为不是很清楚,你可以在虚拟机里面看看,任何一个exe文件都可以启动这个LPK文件的啊
2011-4-7 15:44
0
雪    币: 777
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
好像是猫藓  ,犇牛。以前我中过,全盘感染,不停下载木马。差点害我全盘格式化了。可以复制到所有rar文件里面。
2011-4-7 15:50
0
雪    币: 69
活跃值: (157)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
7
查杀是很容易的,我分析了一下,它有几个变种,你只要删掉硬盘中大小为165kb的lpk.dll,Usp10.dll 就可以了,当然前提是在安全模式或者用U盘进入WinPe系统,我每次都是用U盘进入winPe系统,删除掉上面的文件就OK了
2011-4-8 19:53
0
游客
登录 | 注册 方可回帖
返回
//