首页
社区
课程
招聘
修理一下挂马的
2009-9-29 19:04 9501

修理一下挂马的

2009-9-29 19:04
9501
最近上网连续2次中招,都是攻击IE6过来的。

加载驱动pci.sys,允许访问\device\PhysicalMemory,允许Ring3访问端口。

Ring3代码会模拟按键(直接写键盘端口)来试图关闭杀软及360。然后盗取QQ帐号,当然免不了下载一堆垃圾。这里的细节没仔细看,似乎是画个假的登录窗口骗取帐号.

对QQ有版本判断,最新的QQ2009 SP4不支持。360的顽固木马清除工具可以干掉这个木马。

写了段程序模拟其发送窃取数据的过程,3个网址都可以发送,可以用假数据来修理一下这烂人哈哈。不过这么做可能有风险.

可能没看全.记得还有段算md5的,忘了。360的工具清除这木马时报了个名字,不过我忘了。

附件给了源码,其他的是木马的文件,发送代码在top.dll.

[CTF入门培训]顶尖高校博士及硕士团队亲授《30小时教你玩转CTF》,视频+靶场+题目!助力进入CTF世界

上传的附件:
收藏
点赞7
打赏
分享
最新回复 (13)
雪    币: 635
活跃值: (101)
能力值: ( LV12,RANK:420 )
在线值:
发帖
回帖
粉丝
qihoocom 9 2009-9-29 19:06
2
0
模拟按键(直接写键盘端口)

===
能支持USB键盘?
雪    币: 494
活跃值: (629)
能力值: ( LV9,RANK:1210 )
在线值:
发帖
回帖
粉丝
softworm 30 2009-9-29 19:08
3
0
不知道呵呵。看它写64端口,我的kav没置口令给关了
雪    币: 8861
活跃值: (2369)
能力值: ( LV12,RANK:760 )
在线值:
发帖
回帖
粉丝
cvcvxk 10 2009-9-29 19:20
4
0
居然要驱动弄驱动来模拟,太坏了~

不明真相的小学生飘过
雪    币: 7300
活跃值: (3758)
能力值: (RANK:1130 )
在线值:
发帖
回帖
粉丝
海风月影 22 2009-9-29 20:04
5
0
softworm最近在研究恶搞啊
雪    币: 339
活跃值: (29)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
jmpjerryy 2 2009-9-29 20:36
6
0
这年头还用IE6实属勇夫啊。
雪    币: 347
活跃值: (25)
能力值: ( LV9,RANK:420 )
在线值:
发帖
回帖
粉丝
小子贼野 10 2009-9-30 16:39
7
0
仅仅为了膜拜而来
雪    币: 299
活跃值: (25)
能力值: ( LV10,RANK:170 )
在线值:
发帖
回帖
粉丝
zjjmjtoot 4 2009-9-30 17:32
8
0
要上黄站的话,还是用虚拟机比较保险!!!!
雪    币: 622
活跃值: (65)
能力值: ( LV13,RANK:290 )
在线值:
发帖
回帖
粉丝
dge 6 2009-9-30 17:33
9
0
学习。。。。。。
雪    币: 7651
活跃值: (493)
能力值: ( LV9,RANK:610 )
在线值:
发帖
回帖
粉丝
achillis 15 2009-9-30 20:36
10
0
我**。。。
雪    币: 205
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
GPRSyang 2009-9-30 20:47
11
0
这个不怎么懂
雪    币: 7
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
warrenlink 2009-9-30 21:03
12
0
搞不出頭緒來....
雪    币: 284
活跃值: (16)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
jerrynpc 2009-9-30 22:50
13
0
用IE6的飘过~
顺路膜拜softworm大牛的病毒分析~
雪    币: 213
活跃值: (26)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
muye 2009-9-30 22:58
14
0
哇哈哈  牛人那
游客
登录 | 注册 方可回帖
返回