1   1  /  1  页   跳转

[原创] 关于“加壳工具Hackers packers.exe”

关于“加壳工具Hackers packers.exe”

RIS2010 最新病毒库扫描该程序,不报毒。这是此程序欺骗性的表现之一。

1、运行Hackers packers.exe,选定待加壳文件(本例为桌面上的SREngLdr.EXE):

图1-2







2、Hackers packers.exe加壳后的“SREngLdr.EXE”。Hackers packers.exe将其自动命名为“hacker.exe”。无论你选择哪个文件加壳,生成物均是

一个1.17MB的packers.exe。这个packers.exe实际上是个恶意程序。RIS2010 最新病毒库扫描该程序,不报毒。这是Hackers packers.exe欺骗性的表现之二。
图3


3、双击hacker.exe,该程序在C:\WINDOWS\SoftwareDistribution\AuthCabs\目录下释放miss.exe。miss.exe就是灰鸽子释放器。RIS2010可杀之。
图4




4、关闭RIS2010所有监控,然后双击miss.exe,即刻在C:\WINDOWS\释放一只灰鸽子Hacker.com.cn.exe。

图5




5、双击miss.exe后,在未打开IE的条件下,进程列表中出现iexplore.exe进程。同时,可见到TINY防火墙拦截了一系列来自202.106.0.20的网络攻击(DNS SPOOF,见图5)。
图6






6、C:\WINDOWS\目录下可见Hacker.com.cn.exe
图7




7、这是这只灰鸽子Hacker.com.cn.exe的服务项:
图8





附上所有相关文件(解压密码:123)



附件: sample.rar (2010-2-23 8:54:19, 1811.95 K)
该附件被下载次数 387





用户系统信息:Opera/9.80 (Windows NT 5.1; U; zh-cn) Presto/2.2.15 Version/10.10
最后编辑baohe 最后编辑于 2010-02-23 09:19:04
分享到:
gototop
 

回复:关于“加壳工具Hackers packers.exe”

看这个程序会反弹到的那个ip
给丫黑了。。。。
gototop
 

回复:关于“加壳工具Hackers packers.exe”

滑稽哟

现在都搞各家下载站里折腾假冒的正常程序了

但是这么多年,人们已经习惯了去各家下载站,随意搜索软件使用了

还是那句话,人们的习惯不断被病毒和恶意程序利用

几乎80%的人都不习惯去软件的官方下载需要的软件。

百年以后,你的墓碑旁 刻着的名字不是我
gototop
 

回复:关于“加壳工具Hackers packers.exe”

这个病毒居然使用易语言编的
原来学好了易语言照样行
gototop
 

回复:关于“加壳工具Hackers packers.exe”

学习了
专业维修核潜艇、反应堆,xxx 头翻新、抛光、打蜡,回收二手航母,清洗航母油槽,航天飞机保养换三滤,高空作业清洗卫星表面灰尘,批发歼-10.F22.F35.B2轰炸机,各类xxx 头,量大从优,有xxx,三个月内提货,送两年免费保养和飞机后视镜。另承接火车补胎,订做蚊子眼睛,蚂蚁刨腹产等业务.有正规xxx,质量三包.另外新到一批野生散养奥特曼,纯天然,无污染.一批未调试的野生多啦A梦,欲购从速!!
gototop
 

回复:关于“加壳工具Hackers packers.exe”

360的图标
gototop
 

回复:关于“加壳工具Hackers packers.exe”

一看就是利用资源释放.
gototop
 

回复:关于“加壳工具Hackers packers.exe”



baohe,好久不见啦,接触你也差不多也5年了,时间过的真快

没想到你还在这个论坛,呵呵,最近可好啊
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT