1   1  /  1  页   跳转

[原创] 757147tmp粗略研究

757147tmp粗略研究

这楼先发文件

用户系统信息:Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1)

附件附件:

文件名:757147tmp.rar
下载次数:175
文件类型:application/octet-stream
文件大小:
上传时间:2009-8-15 23:08:50
描述:rar

附件附件:

文件名:faceQQ.rar
下载次数:168
文件类型:application/octet-stream
文件大小:
上传时间:2009-8-15 23:08:50
描述:rar

分享到:
gototop
 

回复: 757147tmp粗略研究

757147tmp.exe的行为












自己带的卸载程序的行为









打开IE后继续...





最后编辑夲號ヱ被ジ盜 最后编辑于 2009-08-15 23:16:16
gototop
 

回复:757147tmp粗略研究

请问怎么触发IE下载这个757147tmp.exe?
PM偶时请附上求助贴的地址...
gototop
 

回复:757147tmp粗略研究

复制QQFace.dll到System32
加载DLL文件
开始运行
regsvr32 QQFace.dll
rundll32.exe QQFace.dll
要不直接下载第一个RAR格式的附件
gototop
 

回复:757147tmp粗略研究

这个东西 注册了个BHO并且 删除了 原来Adboe flash player相关的键值 所以理论上 打开IE 如果有flash 就应该自动下载那个东西
只是 反了下代码 没做仔细的分析
gototop
 

很好很猥琐。。

gototop
 

回复:757147tmp粗略研究

这毒是怎么中的?貌似只有卡卡有这类的求助,其他论坛没有,,,,,
PM偶时请附上求助贴的地址...
gototop
 

回复 6F smallyou93 的帖子

怪不得Tiny老提示什么什么Adobe Flash Player升级程序..全阻止了
=。=!没想到用别的工具,就我这脑子也想不起来
gototop
 

回复:757147tmp粗略研究

用汉化吧,过一阵子才用英文的,这样容易适应,不然你得抓狂一段时间。。


一个关键位置
最后编辑smallyou93 最后编辑于 2009-08-15 23:36:48
gototop
 

回复 9F smallyou93 的帖子

多谢,看看好不好用
最后编辑夲號ヱ被ジ盜 最后编辑于 2009-08-15 23:48:46
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT