WPE|52wpe|我爱WPE

 找回密码
 注册会员
搜索
  • 560查看
  • 4回复

主题

好友

2726

积分

金牌会员

发表于 2010-8-24 17:38:38 |显示全部楼层
本帖最后由 看看是什么呵呵 于 2010-8-24 18:28 编辑

很久没和大家见面嘿嘿, 今天上来看下,发现都在谈论病毒,

正巧这段时间我在做病毒分许。 嘿嘿

所以发这贴帮助大家鉴定软件的安全性,不说100%鉴定准确,90%应该没问题。

如果大家有什么软件使用不放心,可以发给我。

每鉴定一款软件我都会发出鉴定内容。

全哥外挂主程序分析
第一 释放驱动
新建 C:\WINDOWS\system32\supereci69rV.sys
删除 C:\WINDOWS\system32\supereci69rV.sys
此驱动为安全驱动

第二 替换hosts文件
删除 C:\WINDOWS\system32\drivers\etc\hosts
新建 C:\WINDOWS\system32\drivers\etc\hosts
看了下,全哥替换这个hosts应该就是为了广告点击量,无威胁

第三 新建Widow目录
新建 C:\WINDOWS\system32\Widow
新建 C:\WINDOWS\system32\Widow\tb.ico
新建 C:\Documents and Settings\Administrator\桌面\wg\外挂启动失败点击我.lnk
新建 C:\WINDOWS\system32\Widow\JAVA服使用.exe
把资源释放到了C:\WINDOWS\system32\Widow目录

释放出来的资源也逆向跟了下,没发现什么威胁
经过以上分析可以得出全哥外挂为安全文件,无捆绑木马程序,无加载启动项,无增加服务。

主题

好友

1718

积分

金牌会员

发表于 2010-8-24 17:46:33 |显示全部楼层
文化哥出现了
先把全哥那个给鉴定吧,小白们在起义呢
回复

使用道具 举报

主题

好友

1260

积分

金牌会员

发表于 2010-8-24 17:48:24 |显示全部楼层
额.什么意思完全不懂
回复

使用道具 举报

主题

好友

126

积分

注册会员

发表于 2010-8-24 17:50:01 |显示全部楼层
1# 看看是什么呵呵


文化哥,你有QQ吗,能发我一下吗??
回复

使用道具 举报

主题

好友

3658

积分

论坛元老

发表于 2010-8-24 17:59:49 |显示全部楼层
支持把全哥的挂鉴定一下下。。
回复

使用道具 举报

快速发帖

您需要登录后才可以回帖 登录 | 注册会员

手机版|Archiver|WPE|52wpe|我爱WPE ( 闽ICP备15009081号 )

GMT+8, 2024-5-2 22:58 , Processed in 0.067851 second(s), 16 queries .

返回顶部