首页
社区
课程
招聘
qq病毒12.scr谁来分析一下它的壳
发表于: 2004-6-7 20:07 6523

qq病毒12.scr谁来分析一下它的壳

2004-6-7 20:07
6523
昨天上qq遭人暗算,密码被盗。运行了陌生人发来的12.scr,
它只有50多K,运行后调用acdsee查看一张图片,当时不易察觉
接着它会在内存中产生一个rund1132.exe的程序(被复制在c:\winnt下)
截取qq登陆密码后发到202.104.129.254这个服务器上(用snifferpro截取)。
用w32asm等无法反汇编,Peid查到是UPX的壳,但无法使用UPX shell脱掉。
哪位仁兄帮忙分析一下,我栽在这个病毒头上也算认了。

[课程]FART 脱壳王!加量不加价!FART作者讲授!

收藏
免费 5
支持
分享
最新回复 (14)
雪    币: 218
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
2004-6-7 20:16
0
雪    币: 2384
活跃值: (766)
能力值: (RANK:410 )
在线值:
发帖
回帖
粉丝
3
呵呵~~,楼主,壳我已帮你脱了,是VB编的病毒,但不知能不能运行,你自己测试一下看能不能运行:D ,(是病毒,自己不敢运行测试,少碰为妙),现放上来给你去分析吧。我可不分析了。:D
注意:下载这个附件的人请看清楚再下载。这个附件是楼主所说QQ病毒文件,如果你要分析他的原理可以下载分析,否则最好不要下载,免得说我放毒。:D
点击下载:附件!
2004-6-7 20:42
0
雪    币: 291
活跃值: (400)
能力值: ( LV9,RANK:170 )
在线值:
发帖
回帖
粉丝
4
VB的?用GetVBRes读取他的资源和字符串,应该有收获
另:干脆删除msvbvm60.dll,杜绝一切VB木马,嘻嘻~~~~~~~~~~
2004-6-8 13:07
0
雪    币: 291
活跃值: (400)
能力值: ( LV9,RANK:170 )
在线值:
发帖
回帖
粉丝
5
木马的PE结构后面有附加数据
2004-6-8 13:14
0
雪    币: 2384
活跃值: (766)
能力值: (RANK:410 )
在线值:
发帖
回帖
粉丝
6
呵呵~~我记得草原兄好像以前分析过网页的病毒程序,这次不妨分析分析这个木马并将结果写出来。:D
2004-6-8 13:24
0
雪    币: 291
活跃值: (400)
能力值: ( LV9,RANK:170 )
在线值:
发帖
回帖
粉丝
7
2004-6-8 13:25
0
雪    币: 291
活跃值: (400)
能力值: ( LV9,RANK:170 )
在线值:
发帖
回帖
粉丝
8
2004-6-8 13:41
0
雪    币: 291
活跃值: (400)
能力值: ( LV9,RANK:170 )
在线值:
发帖
回帖
粉丝
9
建议大家象修改OllyDBG一样,把QQ和防火墙的特征码、特征字符串改掉
2004-6-8 13:42
0
雪    币: 291
活跃值: (400)
能力值: ( LV9,RANK:170 )
在线值:
发帖
回帖
粉丝
10
这是木马带的图片吧
2004-6-8 13:49
0
雪    币: 291
活跃值: (400)
能力值: ( LV9,RANK:170 )
在线值:
发帖
回帖
粉丝
11
红线所筐的应该就是盗楼主号码的人的QQ号码,橙线所筐是附带的jpg文件(一直到结束)

这个木马的附加数据好象没有加密,不难分析,呵呵

该病毒感染系统后,会在系统启动时自动运行,并迫使你的QQ下线,当你再次输入密码并登陆QQ时会截获你的QQ密码,将其发给指定的好友。
2004-6-8 13:57
0
雪    币: 218
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
这次来看雪真是获益匪浅呀,各位高手以后请多多指教小弟哈。
另外我的qq密码tencent管理员已经确认还给我了,
不过他们对这个病毒的分析深度比你们差老远了。
再次感谢各位热心帮忙的朋友,谢谢!!!!
2004-6-14 20:20
0
雪    币: 291
活跃值: (400)
能力值: ( LV9,RANK:170 )
在线值:
发帖
回帖
粉丝
13
我也是半猜半分析出来的,还得依靠工具
2004-6-16 12:10
0
雪    币: 207
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
14
烈豹的工具是什么?搜索资源的那个……
2004-6-19 00:48
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
15
这个病毒好像有人贴过类似的DELPHI代码,在哪里看到过,忘记了
2004-6-20 03:25
0
游客
登录 | 注册 方可回帖
返回
//