首页
社区
课程
招聘
烦了,教大家关于如何辨别病毒/后门的技巧
发表于: 2004-12-28 19:58 4426

烦了,教大家关于如何辨别病毒/后门的技巧

2004-12-28 19:58
4426
1、看体积。一般后门比较小,隐蔽嘛!
2、看Import表。要是你看见有wsock32.dll或wininet.dll什么的,请当心!它为什么要用这个?向外面发你的密码!还有,要是看见平时难得见到的API,比如TlsSetValue什么的,特别是和底层有关的,也要当心。干什么?做线程插入!
3、直接拿记事本看文件内容。如果在文件末尾看见类似Base64的字符串,请当心。一般偷密码的后门什么的为了附加邮箱信息,一般把mail地址变换以后加在文件末尾,看上去象B64。但现在许多xx密码大盗/小偷会先把它加密后做B64,所以惩罚他是没有指望了。

下面,我拿http://bbs.pediy.com/showthread.php?s=&threadid=9057开刀,顺便练练手脱。

因为有某兄弟的教训,我基本是F7+过一个call就dump一下。
到4113F4就可以看见原来的文件内容了。没什么难的。

这个东西是delphi写的。用peid可以看见有B64的表。还有,可以看见有SMTP命令,这绝对是个偷密码的后门!

再向下,发现有QQ2003/QQ2004字样,偷QQ密码!

下面是从文件里得到的一些字符串,中招的弟兄自己看!

Software\Microsoft\Windows\CurrentVersion\Policies\WinOldApp
Deleteme.bat
SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\密码防盗专家 综合版

PasswordGuard.exe
KVFW.EXE
Symantec AntiVirus 企业版
江民杀毒软件 KV2004:实时监视
RavMon.exe
ZoneAlarm
天网防火墙个人版
天网防火墙企业版
噬菌体
木马克星
SoftWare\Microsoft\Windows\CurrentVersion\Run

还有,它用了RegisterServiceProcess,注册服务!注意到里面有NTdhcp字样,这可能是服务名称!

把自己复制到系统目录下,然后在run中留种。到你开机时,调用RegisterServiceProcess注册自身为服务。

[培训]《安卓高级研修班(网课)》月薪三万计划,掌握调试、分析还原ollvm、vmp的方法,定制art虚拟机自动化脱壳的方法

收藏
免费 0
支持
分享
最新回复 (9)
雪    币: 898
活跃值: (4039)
能力值: ( LV9,RANK:3410 )
在线值:
发帖
回帖
粉丝
2
辛苦
大家小心下载附件,先杀毒
2004-12-28 20:08
0
雪    币: 390
活跃值: (707)
能力值: ( LV12,RANK:650 )
在线值:
发帖
回帖
粉丝
3
偶喜欢收集病毒样本,以前手工杀过一个dos病毒的。

就这么个小伎俩……

顺便说下,刚升级了RAV,查不出,请大家不要迷信杀毒软件!建议先拿个虚拟机做实验。:D
2004-12-28 20:14
0
雪    币: 260
活跃值: (162)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
4
这个冬冬我看了 我知道是病毒 不过就是喜欢运行看看。。。
看样子是一个偷QQ密码的垃圾代码
2004-12-28 20:48
0
雪    币: 260
活跃值: (162)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
5
在system32目录里面找到NTdhcp.exe  先改个名字再重启电脑,第2次启动后删除即可
2004-12-28 20:51
0
雪    币: 215
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
:D 所以小胖子一直用改版的守卫者。
2004-12-28 20:51
0
雪    币: 390
活跃值: (707)
能力值: ( LV12,RANK:650 )
在线值:
发帖
回帖
粉丝
7
最初由 vcasm 发布
这个冬冬我看了 我知道是病毒 不过就是喜欢运行看看。。。
看样子是一个偷QQ密码的垃圾代码


和我差不多。不过我不敢直接运行,顶多拿vpc做试验。象这种木马,看完就扔了。病毒倒还有保留的价值。
2004-12-28 20:58
0
雪    币: 207
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
http://www.kaspersky.com/scanforvirus.html

在线杀毒,没有不能杀得~
2004-12-29 09:34
0
雪    币: 0
能力值: (RANK:10 )
在线值:
发帖
回帖
粉丝
9
还有,它用了RegisterServiceProcess,注册服务!注意到里面有NTdhcp字样,这可能是服务名称!

把自己复制到系统目录下,然后在run中留种。到你开机时,调用RegisterServiceProcess注册自身为服务。


-_-!!!

注册服务这么简单么?
RegisterServiceProcess只能在9x下用,并且不是注册服务......
不要误导观众~
2004-12-29 13:15
0
雪    币: 390
活跃值: (707)
能力值: ( LV12,RANK:650 )
在线值:
发帖
回帖
粉丝
10
最初由 马甲 发布


-_-!!!

注册服务这么简单么?
........


直接把进程注册为服务。
2004-12-29 18:16
0
游客
登录 | 注册 方可回帖
返回
//