ubnt解决方案
查看: 3303|回复: 6

[已解决] 这个家伙敢发木马!

[复制链接]

524

回帖

3893

积分

130 小时

在线时间

少校

太平绅士

注册时间
2009-5-9
金币
3157 个
威望
12 个
荣誉
5 个
累计签到:4 天
连续签到:0 天
[LV.20]漫游旅程
发表于 2009-12-27 18:47 |显示全部楼层
本帖最后由 cncpass 于 2009-12-28 08:36 编辑

http://forum.anywlan.com/viewthread.php?tid=48008&rpid=899777

此帖内容与描述包括附件大小都挺像回是,本着我不吃螃蟹谁吃螃蟹的理念,下载测试了下。

操作记录如下

下载压缩包 解压后运行 无任何反映,80%可能坏事了!

杯具{:2_33:} ,竟然忘记用沙盘打开了!(杀软基本都用过,最喜欢的是NOD32  配 东方微点 近期想不开玩裸机{:2_45:} )


没办法 重新运行 发现在C盘c:\program files\rainlendar\目录下生成了7个文件  创建服务NetGod
删除文件   
进程: c:\program files\rainlendar\rainlendar.exe
目标: C:\Program Files\Rainlendar\ZCRainlendar.exe
创建文件  
进程: c:\program files\rainlendar\rainlendar.exe
目标: C:\Program Files\Rainlendar\Rainlendar0.txt
阻止并结束进程
进程: c:\program files\rainlendar\rainlendar.exe

连接

http://you36.com/kfkfkf36/ididid36/80343/ip.txt

得到IP连接信息如上,,,IP格式为:客户端IP+端口

得出结论;
此木马外壳免杀,过行为主动但不过墙。
生成文件后有一文件超过70MB(个人认为是为了过云查杀)
这是delphi7开发的一款功能很强大的收费反弹式木马!
(如果发马的哥们看到请回忆下,以前出现过一款灰鸽子虚假连接堵塞端口的软件,更改软件行为参数一样可以爆你主控端)




--------------友情提示--------------

下载软件后请查毒


全球杀毒网:http://www.virustotal.com/zh-cn/

评分

1

查看全部评分

,。。
回复

使用道具 举报

524

回帖

3893

积分

130 小时

在线时间

少校

太平绅士

注册时间
2009-5-9
金币
3157 个
威望
12 个
荣誉
5 个
累计签到:4 天
连续签到:0 天
[LV.20]漫游旅程
发表于 2009-12-27 18:51 |显示全部楼层
本帖最后由 cncpass 于 2009-12-27 18:56 编辑

查了下 原来是那款远控,哎! 名字就不说了

虽然免杀过主动和行为,但那款远控收费版也带后门!
,。。
回复

使用道具 举报

4036

回帖

1万

积分

1781 小时

在线时间

论坛巡察员

太平绅士灌水天才

注册时间
2009-8-15
金币
14096 个
威望
13 个
荣誉
4 个

尚未签到

发表于 2009-12-27 18:54 |显示全部楼层
NND注册就发木马
回复

使用道具 举报

524

回帖

3893

积分

130 小时

在线时间

少校

太平绅士

注册时间
2009-5-9
金币
3157 个
威望
12 个
荣誉
5 个
累计签到:4 天
连续签到:0 天
[LV.20]漫游旅程
发表于 2009-12-27 19:10 |显示全部楼层
回复 3# huhn


    {:2_40:} 免杀方式挺特别的! 不写注册表只启动服务。
,。。
回复

使用道具 举报

5778

回帖

3万

积分

1406 小时

在线时间

管理员

超级管理员

推广先锋正义勋章灌水天才

注册时间
2007-2-23
金币
24561 个
威望
53 个
荣誉
6 个
累计签到:476 天
连续签到:0 天
[LV.730]常住居民
发表于 2009-12-27 19:31 |显示全部楼层
给禁言吧,处理一下。
回复

使用道具 举报

1万

回帖

11万

积分

3400 小时

在线时间

砖家教授

推广先锋杰出会员技术达人太平绅士灌水天才正义勋章雷锋勋章资深收藏家设备暴发户

注册时间
2009-1-9
金币
97509 个
威望
1496 个
荣誉
14 个
累计签到:2580 天
连续签到:0 天
[LV.2920]超级粉丝
发表于 2009-12-27 20:04 |显示全部楼层
查了下 原来是那款远控,哎! 名字就不说了

虽然免杀过主动和行为,但那款远控收费版也带后门!
cncpass 发表于 2009-12-27 18:51



    懒猫兄,你怎么整天在阴沟里翻船啊
今日已签到
回复

使用道具 举报

7672

回帖

2万

积分

1852 小时

在线时间

论坛巡察员

太平绅士灌水天才

注册时间
2008-12-6
金币
14113 个
威望
78 个
荣誉
18 个
累计签到:929 天
连续签到:0 天
[LV.1095]铁杆粉丝
发表于 2009-12-27 20:23 |显示全部楼层
性质恶劣呀
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册 微信登录

本版积分规则

站点统计 | Archiver | 手机版 | 无线门户 ( 粤ICP备11076993号|粤公网安备44010602008359号 ) |网站地图

GMT+8, 2025-2-23 05:48

返回顶部 返回列表