首页
社区
课程
招聘
未解决 [悬赏]DLL文件求大神去除2个网址 50.00雪花
发表于: 2017-6-13 07:56 3047

未解决 [悬赏]DLL文件求大神去除2个网址 50.00雪花

2017-6-13 07:56
3047

DLL文件求大神去除2个网址,这个DLL总是访问www.fxs111.com www.fxs222.com这两个网址,能否去除掉或者改成www.baidu.com


[课程]Linux pwn 探索篇!

上传的附件:
收藏
免费 0
支持
分享
最新回复 (17)
雪    币: 1392
活跃值: (4862)
能力值: ( LV13,RANK:240 )
在线值:
发帖
回帖
粉丝
2
C:\Windows\System32\drivers\etc\hosts
打开后添加
127.0.0.1  www.fxs111.com
127.0.0.1  www.fxs222.com
就是这么简单
2017-6-13 10:51
0
雪    币: 78
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
hosts修改后,它依旧访问,所以想问下能否直接在dll里面剔除
2017-6-13 11:35
0
雪    币: 37
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
晚上下班给你看看  这个有没有加壳
2017-6-13 12:12
0
雪    币: 226
活跃值: (56)
能力值: ( LV3,RANK:22 )
在线值:
发帖
回帖
粉丝
5
全部程序能打包吗
2017-6-13 13:38
0
雪    币: 78
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
@mesetop    后门就在这个文件里面,1楼说的那个hosts不现实,我尝试过修改本机屏蔽,hosts屏蔽后他依然访问,只是访问不了,我是想让它干脆不访问
2017-6-13 16:30
0
雪    币: 1
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
整个程序发出来看一下就清楚了    就一个DLL文件不好搞
2017-6-13 16:49
0
雪    币: 226
活跃值: (56)
能力值: ( LV3,RANK:22 )
在线值:
发帖
回帖
粉丝
8
合法用户名 @mesetop 后门就在这个文件里面,1楼说的那个hosts不现实,我尝试过修改本机屏蔽,hosts屏蔽后他依然访问,只是访问不了,我是想让它干脆不访问
建议全部都发下。只有一点点不好调试
2017-6-13 18:04
0
雪    币: 3622
活跃值: (2559)
能力值: ( LV6,RANK:83 )
在线值:
发帖
回帖
粉丝
9
是不是只要不访问这两个网址就行了?
2017-6-27 19:54
0
雪    币: 210
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
楼上说的是个重点,这个要说清楚
2017-6-27 19:59
0
雪    币: 210
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
如果是只要不访问这两个网址,可以下载Reflector绿色版,然后用他打开dll文件,
修改源代码把源代码中所有的那两个网址换成百度,

2017-6-27 20:05
0
雪    币: 78
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
Reflector载入后  “dll'  is  not  a  .NET  module.
”提示这个  ,这个DLL文件已经发到网盘里了啊
2017-7-4 13:50
0
雪    币: 78
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
@yegu    是任何人运行这个DLL  都不访问这2个地址,总不能给所有人都弄个hosts屏蔽呀 
2017-7-4 13:51
0
雪    币: 2
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
14
不明白
2017-7-4 17:34
0
雪    币: 3622
活跃值: (2559)
能力值: ( LV6,RANK:83 )
在线值:
发帖
回帖
粉丝
15
合法用户名 @yegu 是任何人运行这个DLL 都不访问这2个地址,总不能给所有人都弄个hosts屏蔽呀
我没说用hosts方法处理哦
2017-7-5 09:41
0
雪    币: 631
活跃值: (46)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
16
随便找个hex编辑器,搜索网站,替换就好了,多余的字符用00覆盖。
2017-7-22 03:59
0
雪    币: 417
活跃值: (118)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
17
16楼应该可以解决
2017-7-24 16:56
0
雪    币: 18
活跃值: (1009)
能力值: ( LV7,RANK:110 )
在线值:
发帖
回帖
粉丝
18

楼主先搞清楚点再来吧,就给一个DLL没法调试修改,并且DLL里面仔细看过了,没有这两个静态网址。

经过一番人肉,这个DLL应该是http://www.eku8.com/的某款产品,很明显楼主在干与棋牌游戏相关的违法事情。

virustotal 分析报告:

https://www.virustotal.com/en/file/29190f0cf3d4ec8fa6f4b1c3902f700f1fbc317cc61cd08690ab61b23f4315f7/analysis/

https://www.virustotal.com/en/file/29190f0cf3d4ec8fa6f4b1c3902f700f1fbc317cc61cd08690ab61b23f4315f7/analysis/1500890061/

BTW:楼主的用户名有意思,明明在干违法的事情。

2017-7-24 17:44
0
游客
登录 | 注册 方可回帖
返回
//