登陆论坛 找回密码 立刻获得20pp! 地图 帮助
宽带山生活
版主:疯牛 

<< [1] >>  [只看楼主]  [加入关注] 点击:4397 回复:40 已被0人关注

主题:疯牛兄,心得来啦

此话题归属  经验技巧
反证法
572 0

来自:保密
注册:2002-07-07
发帖:60+6673 
近日为一木马(我自己亲手种的,唉)所困,令早有耳闻,从未身受的在下,颇费了一番功夫,版主既然提及,不免心痒,就成了此文,高手莫要笑我:)



引子:时公历八月初一,损友于MSN中问曰:“木马能除否?”有赖于运行中之NAV,何惧之有?欣然应允,遂得一下载地址http://www.qq88.net/down/show.asp?id=591,名曰“QQ杀手”,噩梦自此始:



下载文件是一个zip包,解开后有如下文件,一个伪装为txt文本的执行文件(名字可能千变万化,故此不录,望各位收信见异常文件小心为上,先看属性万无一失),一个名为mswinsck.ocx的ActivX控件文件,另有设置工具一,捆绑工具一,说明文档一。功能大致是能够截断QQ的运行,然后于重新登录时窃取密码,当时的想法是这种东西我见得多了:)



由于是“本机运行”(捆绑工具可以把设置好的mswinsck.ocx与那个执行文件捆在一起,发送给目标机运行),我就点了那个伪装的文件,如传闻中的木马一样,没有任何反应,在进程中却多了一个“MicrosoftLoadPower”,想冒充电源管理?直接kill,然后我想,最多是再改动启动项嘛,让它每次开机都运行而已,Norton也没有报警,改回来就好了。



在注册表的HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run和HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run均发现一个键值为KAVARUN.EXE的项,这个妄图伪装成KAV的东西被一眼看出,删!然后回复损友:“什么破玩意儿,已经杀了。”



几天后我无意中打开任务管理器,惊见MicrosoftLoadPower字样,才意识到没有这么简单,重新下载那个zip包(早删啦^-^,幸好我用MSNhelper记录聊天,这里顺便向大家推荐这个软件,它手工精美,童叟无欺……),在自己的机器上找到mswinsck.ocx,深埋在系统文件夹system32中,不管,照样删,改好注册表再重新启动机器,治好啦!我真是天才!



可惜没这么简单……半小时后我打开一个文本文件,却报错说找不到mswwinsck.ocx,难道真的是系统文件,被我误删了?不可能!2k的系统文件哪有这么无声无息地被一个可执行文件随意替换的,所以它一定是应该删的,但是……又考虑了半小时(期间玩扫雷无数盘,并思想斗争是否重装系统,再到网络安全版发一求教贴),突然想到了说明文件中的捆绑二字,眼前一亮,虽然它说的是把木马与设置文件捆绑,但打开文本文件需要那个该死的文件,一定也是文本文件的打开方式被捆绑了什么东西,是一个原理。于是找到注册表中的HKEY_CLASSES_ROOT\txtfile\shell\open\command,发现打开方式不再是NOTEPAD.EXE,而是一个叫做MISSET8.EXE的键值,大受刺激,改动回来,找到MISSET8.EXE(是用记事本的图标的)删除,到网络安全版自己回答了自己的求救贴,再次认为自己是天才:)



一直到今天,运行一个注册表文件,又报错说要mswwinsck.ocx,这时我已经心里有底了,就找到HKEY_CLASSES_ROOT\regfile\shell\open\command,又发现一个NUREGEDT.EXE的键值,因为一时不知道原来这里是什么东西,就先做其他事情,这期间,我又用NUREGEDT.EXE为关键字查找整个注册表,又发现一些有趣的东西,reg文件的打开居然有三项,a是Notepad,b是UEdit,c当然就是这个该死的NUREGEDT,把c也删除。同时检查了系统目录,又发现了几个异常文件(MISELET8.EXE,CLEANMGR.EXE,SOL.EXE,还有久违了的KAVARUN.EXE,这些该死的东西统统长得跟记事本一样,靠,sol是纸牌,cleanmgr是磁盘清理工具,居然都长成这样了,幸好我系统目录里的东西熟得很,现在的后遗症是见到notepad都想删)以这些长得象记事本的文件名字为关键字查找注册表,发现居然连chm帮助文件和scr屏保文件都沦陷了,分别在HKEY_CLASSES_ROOT\scrfile\shell\open\command

HKEY_CLASSES_ROOT\chm.file\shell\open\command ,因为不知道怎么改,所以上来问,幸好有人答:)



等待回复的时候运行了一下MISELET8.EXE,惊异地发现就在我眼皮底下,MISSET8复活了,难道这些文件都是连动的?作者真的是用心良苦啊,只要执行其中的任意一个,其他文件就自动生成,注册表也将被更改,也就是说我前几天做的事算是白做了,打开一个文本看看,果然如此,想到这里真的有点佩服他(我从此心灰意冷,不敢再以天才自居,遂退隐江湖,到塞外,放马牧羊,想我萧峰纵横天下,半生英雄……详情请见《拥有双重国籍的丐帮帮主--萧峰传》)。



有回复来了之后的事情我就不用多说了吧,和改文本的打开方式一样,改成正常的就行了HKEY_CLASSES_ROOT\scrfile\shell\open\command "%1" /S

HKEY_CLASSES_ROOT\chm.file\shell\open\command "C:\WINDOWS\hh.exe" %1

HKEY_CLASSES_ROOT\regfile\shell\open\command regedit.exe "%1"



心得到这里也该算完了,因为完全是靠观察,土法上马,没有用到任何类似RegTracer之类的软件,所以很有可能过几天我又在这儿求救了:)



归纳起来是这几点,1.可疑的exe文件要小心。2.不能盲目相信杀毒软件(KAV,RISING我都没有用过,不知道行不行)的功效。3.多关心电脑现在的进程和启动项。4.很佩服作者




-------------------------------------------------------------------------------------------
我的生命中不能没有你………………………………………………………………Money

发表于:2002-08-08 19:23:04
推荐:牙齿有问题,您找我! ...楼主...

疯牛
1592 0

来自:安徽
注册:2001-05-24
发帖:109+9031 
没看完。不过一看就知道是原创,downloading

加钻石!因为原创,没得说!downloading



-------------------------------------------------------------------------------------------
=.=.=.=.=.=.=.=.=


Copyright 2002 .


=.=.=.=.=.=.=.=.=

发表于:2002-08-08 21:29:44

疯牛
1592 0

来自:安徽
注册:2001-05-24
发帖:109+9031 
ps:该贴该算是网安版块里,但是,网安里怕是没人会注意到了,所以.......




-------------------------------------------------------------------------------------------
=.=.=.=.=.=.=.=.=


Copyright 2002 .


=.=.=.=.=.=.=.=.=

发表于:2002-08-08 21:31:11
推荐:畅玩天下贰,精彩玄幻飞行 ...第2楼...

121 0

来自:上海
注册:2002-03-01
发帖:1+386 
downloadingdownloading



-------------------------------------------------------------------------------------------
因为不懂


所以可以装懂

发表于:2002-08-08 21:35:42

221 0

来自:上海
注册:2001-08-11
发帖:18+200 
其实反正法也真的是很让人佩服的,意志力够强的,被那玩意儿玩了这么救还不死心,厉害啊,你所做的那些工作足够用上一整天的了,唉,何必呢,呵呵!




-------------------------------------------------------------------------------------------
可怜的狂狂,没钱买正版2000SERVER……

发表于:2002-08-08 21:51:29

疯牛
1592 0

来自:安徽
注册:2001-05-24
发帖:109+9031 
最欣赏的是以身试毒的用户!

也就是抛开防毒软件与网络防火墙软件与病毒、木马较量。

别小看这个技术,在关键时刻可是能派上大用场的。




-------------------------------------------------------------------------------------------
=.=.=.=.=.=.=.=.=


Copyright 2002 .


=.=.=.=.=.=.=.=.=

发表于:2002-08-08 21:56:20
推荐:kds红日官网启动啦!!! ...第5楼...

Jyun Jin
309 0

来自:北京
注册:2000-11-08
发帖:8+110 
我的iDuba2002不错哦。



冰河8.4版诺顿、kav3000都查不出(否则我怎么进去的?)



可是我的iDuba就能查出来。:)downloadingdownloadingdownloading



-------------------------------------------------------------------------------------------
E-mail&MSN: BrightPisces@hotmail.com


Tencent QQ: 5801717


From: www.sxia.com

发表于:2002-08-08 22:38:28

K.G.
857 1

来自:上海
注册:2000-09-12
发帖:320+8092 
下次我4月26号试CIHdownloading



-------------------------------------------------------------------------------------------
Stupid bots!

发表于:2002-08-08 23:18:23
推荐:本能寺之变 ...第7楼...

小虾咪
673 0

来自:上海
注册:2001-09-23
发帖:146+4273 
这么多以身试毒的兄弟,关注ing……



-------------------------------------------------------------------------------------------
这个家伙很懒,什么也没留下......

发表于:2002-08-08 23:22:43

wind-day
408 0

来自:上海
注册:2002-06-04
发帖:50+923 
楼主无敌的~~~

downloading



-------------------------------------------------------------------------------------------
我点燃了一只烟/紫色的烟在指间萦绕/窗外的雨/凉风吹过耳边/感觉很好

发表于:2002-08-08 23:32:19

155 0

来自:江苏
注册:2002-02-20
发帖:61+149 
有个性!




-------------------------------------------------------------------------------------------
msn:enjoy21th@hotmail.com


icq:141448336 oicq:15331622

发表于:2002-08-09 06:23:22

反证法
572 0

来自:保密
注册:2002-07-07
发帖:60+6673 
昨天发完就睡觉啦,连日劳累……今天上来看见加了石头,开心自然不用说啦,全靠版主和各位兄弟给面子:)



To Jyun Jin:毒霸绝对不是万能的,就是你说起的冰河,只要重新打包的就不会查出来:)




-------------------------------------------------------------------------------------------
我的生命中不能没有你………………………………………………………………Money

发表于:2002-08-09 12:52:09

273 0

来自:上海
注册:2001-02-07
发帖:64+418 
疯牛版主是不是考虑给我的贴子也加加石头?downloading



-------------------------------------------------------------------------------------------
这个家伙很懒,什么也没留下......

发表于:2002-08-09 12:59:59

疯牛
1592 0

来自:安徽
注册:2001-05-24
发帖:109+9031 
http://club.pchome.net/2002/6/24/51_1704.htm



偶早就发过的了!downloading



-------------------------------------------------------------------------------------------
=.=.=.=.=.=.=.=.=


Copyright 2002 .


=.=.=.=.=.=.=.=.=

发表于:2002-08-09 14:11:17
推荐:爱尔给我的“重生” ...第13楼...

反证法
572 0

来自:保密
注册:2002-07-07
发帖:60+6673 
到网安版一看差点晕倒,赫然有位仁兄提供了个地址http://www.qq88.net/down/show.asp?id=621 ,可以删除QQ杀手,而且跟上面是一个网站的,把我的石头去了也罢……downloading



-------------------------------------------------------------------------------------------
我的生命中不能没有你………………………………………………………………………………………………Money

发表于:2002-08-09 14:16:43

疯牛
1592 0

来自:安徽
注册:2001-05-24
发帖:109+9031 
非也,病毒感染用手工是一般人很难做到的,当然是首选用工具来清除。



用手工对付木马,这是一门技术,学到手绝没有坏处,举一反三,可以说任何一种木马都可以用手工去对付。




-------------------------------------------------------------------------------------------
=.=.=.=.=.=.=.=.=


Copyright 2002 .


=.=.=.=.=.=.=.=.=

发表于:2002-08-09 16:11:10
推荐:迎新年牙齿美容大行动 ...第15楼...

205 0

来自:浙江
注册:2001-10-26
发帖:5+8 
downloadingdownloading



-------------------------------------------------------------------------------------------
这个家伙很懒,什么也没留下......

发表于:2003-01-08 17:07:42

156 0

来自:保密
注册:2002-11-23
发帖:89+3447 
厉害!收藏先downloading



-------------------------------------------------------------------------------------------
菜虾到,言多必失

发表于:2003-01-08 17:44:09
推荐:被戴绿帽,心情极度差 ...第17楼...

108 0

来自:江苏
注册:2002-12-20
发帖:8+161 
我也中过一次,很容易就干掉了,关键是按部就班,加上心细



1、杀进程,如果是服务,比较难杀,为防止,要在安全模式做。



2、找到木马文件,很少会是一个,而且进程存在的话会自己复制假身,因为不是通过内存复制,也不是注入其它文件,而是一般通过文件数据复制,所以杀毒软件无法查到。



3、搜索注册表:启动选项、常用命令等




-------------------------------------------------------------------------------------------
------道亦有盗------


:佛说不再保佑我,我哭了====

发表于:2003-01-15 13:37:27

105

来自:湖北
注册:2002-12-20
发帖:0+5 
向大家求救!!!!!!!!



每次要打开文本文件或者是HTMLHELP文件的时候,就说

找不到MISSET8.EXE文件,不能打开那种已编译的HTMLHELP文件,



这些都是朋友做的好事,有天,他说要试哪个QQ杀手,复制了

几个木马到我的C盘,接着就是无止境的杀毒,用的是金山毒霸2003

杀完之后就打不开文本和HTML HELP文件了,!



请各路高手拔刀相助!早日干掉钉子,

小弟在此有礼了!




-------------------------------------------------------------------------------------------
Soon

发表于:2003-03-12 11:54:18

105

来自:湖北
注册:2002-12-20
发帖:0+5 
向大家求救!!!!!!!!



每次要打开文本文件或者是HTMLHELP文件的时候,就说

找不到MISSET8.EXE文件,不能打开那种已编译的HTMLHELP文件,



这些都是朋友做的好事,有天,他说要试哪个QQ杀手,复制了

几个木马到我的C盘,接着就是无止境的杀毒,用的是金山毒霸2003

杀完之后就打不开文本和HTML HELP文件了,!



请各路高手拔刀相助!早日干掉钉子,

小弟在此有礼了!

救命啦!




-------------------------------------------------------------------------------------------
Soon

发表于:2003-03-12 11:55:03
推荐:KDS红日球迷会2010招募公告 ...第20楼...

105

来自:湖北
注册:2002-12-20
发帖:0+5 
是啊 我现在就有这样的问题啊?




-------------------------------------------------------------------------------------------
Soon

发表于:2003-03-12 11:45:50
推荐:大家对于幼教有什么看法? ...第21楼...

105

来自:湖北
注册:2002-12-20
发帖:0+5 
是啊 我现在就有这样的问题啊?




-------------------------------------------------------------------------------------------
Soon

发表于:2003-03-12 11:45:51

105

来自:湖北
注册:2002-12-20
发帖:0+5 
是啊 我现在就有这样的问题啊?




-------------------------------------------------------------------------------------------
Soon

发表于:2003-03-12 11:46:45

反证法
572 0

来自:保密
注册:2002-07-07
发帖:60+6673 
http://www.ttian.net/soft/show.php?id=8




-------------------------------------------------------------------------------------------
言多必失,少说为佳

发表于:2003-03-25 20:44:06
推荐:长期更新,从懂事到现在 ...第24楼...

56 0

来自:江西
注册:2003-05-07
发帖:11+37 
我是一只菜菜菜鸟,想要看看看却看不懂! 可是这位老兄的文才蛮好的啊




-------------------------------------------------------------------------------------------
caicai-0226@sohu.com 溺水的快乐 盼望和你联系!


QQ 75060714(不要黑我的QQ啊)

发表于:2003-05-12 15:19:17

prcchina
343 3

来自:北京
注册:2002-01-07
发帖:194+3762 
downloading



以身试毒!!



厉害





兄弟要不要试试SARS,我托熟人给你搞点冷冻的SARS病毒?downloading



-------------------------------------------------------------------------------------------
XP1700+


EP-8K5AEI


KST+Apacer


AsusV8200Deluxe


106SZ+LG8160B


航嘉冷静王

发表于:2003-05-18 14:45:49

160 0

来自:保密
注册:2002-11-30
发帖:157+1318 
玩火前设置好系统还原点!




-------------------------------------------------------------------------------------------
.




.

发表于:2003-05-18 14:55:58

冷月孤星
541 0

来自:上海
注册:2001-06-15
发帖:107+1030 
谁来救我阿!!!!!

最近不知道怎么高的D,E盘打不开了,在上面双击就会跳出一个未找到程序的对话框,说是找不到什么文件,一会是QAEJ.exe,一会是JAKE.EXE,反正每次都会不同。好像是文件关联方面的问题,但是D,E盘要什么关联阿。后来我才知道我弟弟在我的机器上玩过一个叫QQ杀手(7.001版)的黑客软件。之后就变成这样了。后来我用金山毒霸是把病毒消除了,可这个问题就是没办法解决,谁告诉我应该怎么办阿?我里面还有好多很重要的东西阿。谁能告诉我应该怎么办阿,小弟先在这里谢谢了,反证法的帖子讲的是2000的,可我的是98的,应该怎么办阿?downloadingdownloadingdownloadingdownloadingdownloading



-------------------------------------------------------------------------------------------
这个家伙很懒,什么也没留下......

发表于:2003-06-02 13:20:29

6 0

来自:陕西
注册:2003-07-20
发帖:5+37 
晕晕乎乎




-------------------------------------------------------------------------------------------
菜鸟一只,大家包含

发表于:2003-08-15 23:52:34

206 0

来自:保密
注册:2001-02-03
发帖:5+10 
norton这种太好的杀毒软件,拿这种国产小木马是基本没用的~~~~



习惯就好了



-------------------------------------------------------------------------------------------
这个家伙很懒,什么也没留下......

发表于:2003-08-16 00:06:39

253 0

来自:上海
注册:2001-09-24
发帖:19+79 
我还在第一时间中了Nimda,在两个小时内搞定过恐怖的Nimda原版病毒呢,你要知道140多台机子的局域网如果传播开了,那后果……
我想起来真是毛骨悚然



-------------------------------------------------------------------------------------------
来自ZPMC,要买桥吊请登陆www.zpmc.com

发表于:2003-12-11 20:30:04

傲气
626 0

来自:保密
注册:2000-10-30
发帖:44+4040 
说实话,反证法还是菜了点
下次玩的时候还是先开regmon和filemon的比较好



-------------------------------------------------------------------------------------------
安徽省合肥市长江路221号

发表于:2003-12-12 08:20:43

7 0

来自:保密
注册:2003-10-02
发帖:0+1 
居然。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。。找到同伴了。。。。。。。。。。
有解决方法一定要告诉偶啊~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!



-------------------------------------------------------------------------------------------
这个家伙很懒,什么也没留下......

发表于:2004-01-13 15:08:09

0

来自:上海
注册:2003-12-18
发帖:50+770 
恢复注册表最简单。。。



-------------------------------------------------------------------------------------------
这个家伙很懒,什么也没留下......

发表于:2004-01-13 16:52:52

傲气
626 0

来自:保密
注册:2000-10-30
发帖:44+4040 
恢复注册表不好
会丢失开机以来所有的注册表变化
划不来



-------------------------------------------------------------------------------------------
安徽省合肥市长江路221号

发表于:2004-01-13 16:58:22

蚂蚁穿拖鞋
480 0

来自:上海
注册:2003-08-19
发帖:67+1139 
downloading心潮澎湃!!!! 终于找到了精品中的精品 小弟有礼了 以后还要向各位多学学!!!!!!



-------------------------------------------------------------------------------------------
小弟 初来乍到

发表于:2004-01-13 23:15:49

30 0

来自:上海
注册:2004-10-01
发帖:3+4 
的确是经典中的经典,2002年讨论到现在。。。。。。downloading



-------------------------------------------------------------------------------------------
这个家伙很懒,什么也没留下......

发表于:2004-12-06 22:09:40
推荐:【车型PK】大众朗逸VS荣威550 ...第37楼...

davema
208 0

来自:山东
注册:2002-01-19
发帖:94+251 
不是电脑高手,碰上这种东西一点办法都没有。。。



-------------------------------------------------------------------------------------------
小楼昨夜又东风
故国不堪回首明月中
...

发表于:2005-01-26 06:30:00

1 0

来自:保密
注册:2005-01-26
发帖:1+12 
2002-2005各位真是老前辈



-------------------------------------------------------------------------------------------
这个家伙很懒,什么也没留下......

发表于:2005-01-26 08:24:12

回复主题 [ 返回操作系统 ]
主题: 疯牛兄,心得来啦
手机看宽带山

关于我们 - 联系我们 - 加入我们 - 营销服务 - 友情链接 - 频道合作- PChome Widget
Copyright © 1996-2009 PChome.net All rights reserved. 电脑之家 版权所有