瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 【讨论】大战极限居qq大盗【原创】

1234   1  /  4  页   跳转

【讨论】大战极限居qq大盗【原创】

【讨论】大战极限居qq大盗【原创】

软件作者的介绍
1.收信方式, 可任意选择"网站收信"或"邮箱收信", 也可以同时使用两种方式..
2.网站收信, 上传login.asp即可, 默认记录到同路径的xr.txt, 可自行修改..
3.邮箱收信, 收信邮箱和发信邮箱最好填相同的, 否则, 收信可能会稍有延迟..
4.支持各种版本的QQ, 包括2005 Beta3, 并且, 无论怎样输入, 都能准确截获..
5.采用特殊的线程插入技术, 无启动项, 无进程, 突破防火墙, 而且难以清除..
6.最后, 祝大家玩的愉快, good luck!!
                                            极限居QQ盗 于 2005-11-1


听起来似乎很吓人
真的难清除麽??我们较量一下………
我们先来看看它的界面

附件附件:

下载次数:609
文件类型:image/pjpeg
文件大小:
上传时间:2006-2-26 20:14:46
描述:
预览信息:EXIF信息



最后编辑2006-02-27 10:27:31
分享到:
gototop
 

随便配置个来看看……

附件附件:

下载次数:546
文件类型:image/pjpeg
文件大小:
上传时间:2006-2-26 20:15:35
描述:
预览信息:EXIF信息



gototop
 

我们来运行一下…..
运行之后………..

附件附件:

下载次数:744
文件类型:image/pjpeg
文件大小:
上传时间:2006-2-26 20:16:26
描述:
预览信息:EXIF信息



gototop
 

没有什么可疑进程………为了节省篇章,我没列出运行前的,不过没有增加.(口头搭够)
真的那么厉害?我们拿出之前灰鸽子遇见就怕的icesword看看…

附件附件:

下载次数:562
文件类型:image/pjpeg
文件大小:
上传时间:2006-2-26 20:17:31
描述:
预览信息:EXIF信息



gototop
 

Icesword的扫描附件也是一无所获(现实大于20%)

附件附件:

下载次数:519
文件类型:image/pjpeg
文件大小:
上传时间:2006-2-26 20:18:11
描述:
预览信息:EXIF信息



gototop
 

我们也用我们常用的hijackthis来看看………

附件附件:

下载次数:521
文件类型:image/pjpeg
文件大小:
上传时间:2006-2-26 20:18:57
描述:
预览信息:EXIF信息



gototop
 

还是一无所获(ps:最后一项service 是正常的)
那么就奇怪了,究竟是程序没有运行,还是它真的那么厉害?
天网2.8beta的进程保护日志,也没有收获……
怪了….究竟哪里去了???
现在是演示,之前我跟病毒较量的时候,来到这个地步,我开始感觉到无计可施了…可以说江朗才尽..
可是就在这个紧急关头,我找到了遗忘已久的经典程序….给我带来了希望的曙光
(观众:怎么这家伙这么多废话)
好了,不废话,让我们的主角出场….

附件附件:

下载次数:651
文件类型:image/pjpeg
文件大小:
上传时间:2006-2-26 20:19:45
描述:
预览信息:EXIF信息



gototop
 

主角出场,就是不同……哈哈…….看看第一项…..就是这个木马了.
当然,如果我是刚刚接触的话,我未必肯定…但是我之前分析过一下这个程序….

附件附件:

下载次数:526
文件类型:image/pjpeg
文件大小:
上传时间:2006-2-26 20:20:34
描述:
预览信息:EXIF信息



gototop
 

接下去呢?
gototop
 

当然..这个图,新手看不懂不要紧….不需要掌握……我们只要留意一下图中最关键的字眼 : Ms_Info.Obj
我们来到 C:\Program Files\Common Files\Microsoft Shared\MSINFO 这个目录
咦?怎么没有Ms_Info.Obj这个文件?? 难道会飞? 别急..我们设置一下文件夹选项

附件附件:

下载次数:492
文件类型:image/pjpeg
文件大小:
上传时间:2006-2-26 20:21:14
描述:
预览信息:EXIF信息



gototop
 
1234   1  /  4  页   跳转
页面顶部
Powered by Discuz!NT