瑞星卡卡安全论坛

首页 » 技术交流区 » 反病毒/反流氓软件论坛 » 【警示】想下载“TINY绿色版”,却搞来一大堆木马、流氓!!
710207 - 2006-10-30 17:22:00
今天我想下载一个TINY绿色版,于是阴差阳错的进了一个网站,一进去就发现有很多"A"图片,感觉不是什么好东西...而且提示安装流氓软件...

我根据提示用迅雷下载了TINY,我有一点感觉奇怪,竟不是压缩文件,而是exe可执行文件!!

我感觉奇巧,运行杀毒软件,OH!病毒!!杀不掉,删不掉!!(如图显示)

我于是手工删,拒绝访问!!用冰刃,该程序正在被使用!!Killbox删除失败!!最后被我用迅雷给KILL了...

我个人感觉是用的合成法,把若干个病毒文件合成成了一个文件...

该下载连接网站是:www.525down.com/soft_info/2514.html ,大家可以去看看,但别下在里面的东西!!

附件: 65791520061030171400.JPG
終生學習 - 2006-10-30 17:27:00
引用:
【710207的贴子】今天我想下载一个TINY绿色版,于是阴差阳错的进了一个网站,一进去就发现有很多"A"图片,感觉不是什么好东西...而且提示安装流氓软件...

我根据提示用迅雷下载了TINY,我有一点感觉奇怪,竟不是压缩文件,而是exe可执行文件!!

我感觉奇巧,运行杀毒软件,OH!病毒!!杀不掉,删不掉!!(如图显示)

我于是手工删,拒绝访问!!用冰刃,该程序正在被使用!!Killbox删除失败!!最后被我用迅雷给KILL了...

我个人感觉是用的合成法,把若干个病毒文件合成成了一个文件...

该下载连接网站是:www.525down.com/soft_info/2514.html ,大家可以去看看,但别下在里面的东西!!
………………

迅雷都能删除病毒?
baohe - 2006-10-30 17:42:00
【回复“710207”的帖子】
Tiny 6.5.126的大小为4.98M;而www.525down.com/soft_info/2514.html提供的那个setup.exe只有1.2M。显然不对。

我已经下载了那个setup.exe。估计是流氓+木马一类的东东。
观察后,通报结果。
710207 - 2006-10-30 18:09:00
引用:
【終生學習的贴子】
迅雷都能删除病毒?
………………

是的,因为我用迅雷下载的,只要在垃圾箱删除时勾上"删除对应文件即可"
baohe - 2006-10-30 18:21:00
setup.exe的来源——1

附件: 15584720061030181314.jpg
baohe - 2006-10-30 18:22:00
setup.exe的来源——2

附件: 15584720061030181406.jpg
baohe - 2006-10-30 18:24:00
Tiny防火墙允许setup.exe及其生成物访问网络后,系统中生成的文件(见下面11个贴图)。


1

附件: 15584720061030181600.jpg
baohe - 2006-10-30 18:24:00
2

附件: 15584720061030181624.jpg
baohe - 2006-10-30 18:25:00
3

附件: 15584720061030181652.jpg
baohe - 2006-10-30 18:25:00
4

附件: 15584720061030181726.jpg
baohe - 2006-10-30 18:26:00
5

附件: 15584720061030181753.jpg
baohe - 2006-10-30 18:26:00
6

附件: 15584720061030181822.jpg
baohe - 2006-10-30 18:27:00
7

附件: 15584720061030181852.jpg
baohe - 2006-10-30 18:27:00
8

附件: 15584720061030181919.jpg
baohe - 2006-10-30 18:28:00
9

附件: 15584720061030181948.jpg
baohe - 2006-10-30 18:28:00
10

附件: 15584720061030182022.jpg
baohe - 2006-10-30 18:29:00
11

附件: 15584720061030182050.jpg
baohe - 2006-10-30 18:30:00
autoruns扫到的注册表启动项(Tiny检测到的远远多于这些)

1

附件: 15584720061030182200.jpg
deadmanzj - 2006-10-30 18:30:00
汗。。。。这东西真晕。。。。这么多。。。。。
baohe - 2006-10-30 18:31:00
autoruns扫到的注册表启动项(Tiny检测到的远远多于这些)


2

附件: 15584720061030182257.jpg
仙剑VS景天 - 2006-10-30 18:53:00
这么多....
 - 2006-10-30 19:14:00
强悍
轩辕小聪 - 2006-10-30 20:37:00
很明显,这可不是单个木马,而是N多个木马和流氓的集合体。

情况大概如下:

解释(为说明方便,用一些简单的符号表示):
1.程序属性
[程序名]--[瑞星报的病毒名或程序所加的壳或(如无壳)它是什么语言写的]

2.如果程序是NSIS(一种安装包封装软件)封装,则展示它解包之后里面实际有的东西,用:
[原程序名]--NSIS->
下面就是它解包后看到的里面原来包含的文件。

3.httpget.ini->一个网址
这个指的是这个ini的内容,即下载器要去下载的程序的url地址

为了清楚,每一级用不同颜色表示

内容物如下:

setup.exe--NSIS->
lala3.exe--PECompact
110373.exe--VC++6.0
5084.exe--VC++6.0
01xb0300_1.9_setup.exe--PECompact
bind_40024.exe--VC++6.0

tubar1238.exe--NSIS->

  install.exe--Dropper.Agent.dxr
  HttpGet16bt8.exe--Trojan.DL.Agent.lqn
  HttpGet.exe--Trojan.DL.GetFile.t
  httpget.ini->http://www.16bt8.com/zhang03.exe

  zhang03.exe--NSIS->

    HttpGet16bt8.exe--Trojan.DL.Agent.lqn
    drsmartload964a.exe--Trojan.DL.VB.ddf
    bind_40315.exe--VC++6.0
    inst96.exe--VC++7.0(?)
    loadadv660.exe--LX-Exe Executable Image

    adv.exe--NSIS->

    HttpGet.exe--Trojan.DL.GetFile.t
    httpget.ini->http://www.yuletx.com/jia.exe

    jia.exe--NSIS->

      198976.exe--Trojan.DL.Agent.wzw
      5156.exe--VC++6.0
      tdsetup.exe--ASPack
      5002.exe--PECompact
      3708.exe--PECompact
      06010.exe--NSIS->……(失去耐性了,料想也是木马或流氓……)
mopery - 2006-10-30 20:41:00


都被你们分析干净了..

流氓+病毒..估计不是下载器 直接释放..
轩辕小聪 - 2006-10-30 20:52:00
引用:
【mopery的贴子】

都被你们分析干净了..

流氓+病毒..估计不是下载器 直接释放..
………………

既有直接释放的,又有下载器。那些下载器懒得一个个看,反正猫叔已经相当于把它们运行了个遍。
还一个安装包套一个安装包,我真晕。有的安装包图标外貌像maxthon的安装程序,当然全是伪装。
DT40 - 2006-10-30 22:20:00
现在的病毒真是越来越BT = =!
Greysign - 2006-10-30 23:55:00
引用:
【轩辕小聪的贴子】很明显,这可不是单个木马,而是N多个木马和流氓的集合体。

情况大概如下:

解释(为说明方便,用一些简单的符号表示):
1.程序属性
[程序名]--[瑞星报的病毒名或程序所加的壳或(如无壳)它是什么语言写的]

2.如果程序是NSIS(一种安装包封装软件)封装,则展示它解包之后里面实际有的东西,用:
[原程序名]--NSIS->
下面就是它解包后看到的里面原来包含的文件。

3.httpget.ini->一个网址
这个指的是这个ini的内容,即下载器要去下载的程序的url地址

为了清楚,每一级用不同颜色表示

内容物如下:

setup.exe--NSIS->
lala3.exe--PECompact
110373.exe--VC++6.0
5084.exe--VC++6.0
01xb0300_1.9_setup.exe--PECompact
bind_40024.exe--VC++6.0

tubar1238.exe--NSIS->
  install.exe--Dropper.Agent.dxr
  HttpGet16bt8.exe--Trojan.DL.Agent.lqn
  HttpGet.exe--Trojan.DL.GetFile.t
  httpget.ini->http://www.16bt8.com/zhang03.exe

  zhang03.exe--NSIS->
    HttpGet16bt8.exe--Trojan.DL.Agent.lqn
    drsmartload964a.exe--Trojan.DL.VB.ddf
    bind_40315.exe--VC++6.0
    inst96.exe--VC++7.0(?)
    loadadv660.exe--LX-Exe Executable Image

    adv.exe--NSIS->
    HttpGet.exe--Trojan.DL.GetFile.t
    httpget.ini->http://www.yuletx.com/jia.exe

    jia.exe--NSIS->
      198976.exe--Trojan.DL.Agent.wzw
      5156.exe--VC++6.0
      tdsetup.exe--ASPack
      5002.exe--PECompact
      3708.exe--PECompact
      06010.exe--NSIS->……(失去耐性了,料想也是木马或流氓……)
………………

请教这些东西是用什么软件解剖出来的.
一水安儿 - 2006-10-31 10:59:00
唉~无奈中……
daisyava - 2006-10-31 11:23:00

天啊~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
闪电风暴 - 2006-10-31 12:36:00
晕死,这么多病毒
12
查看完整版本: 【警示】想下载“TINY绿色版”,却搞来一大堆木马、流氓!!