全球主机交流论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

CeraNetworks网络延迟测速工具IP归属甄别会员请立即修改密码
查看: 5540|回复: 26

病毒作者已人肉出

[复制链接]
发表于 2018-12-4 21:27:39 | 显示全部楼层 |阅读模式
本帖最后由 风铃 于 2018-12-4 21:43 编辑

有人问软件原理, 其实软件原理很简单,
联通在帮好友助力的时候只提交了 手机号 + 对方助力ID, 所以直接拼接一个助力的包, 手机号随便生成, 就可以助力成功了(现在对手机号做了校验了)


这个软件在第一次运行的时候会请求github的文件列表, 在里面解密出配置信息,
进而下载 svchost.exe 和 libcef 的文件到 %temp%/gamedown/09/
svchost.exe通过加载同目录 libcef 释放两个jpg文件到 %appdata% 路径下


作者用到的木马分发地址
  1. https://github.com/qq1790749886/javanet/tree/master/upload
  2. https://www.google.com.hk/search?q=1790749886
复制代码






老司机 该用户已被删除
发表于 2018-12-4 21:33:41 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
发表于 2018-12-4 21:28:14 | 显示全部楼层
大佬威武 这人肉包子不错
发表于 2018-12-4 21:28:32 | 显示全部楼层
就这么反汇编了。。。
发表于 2018-12-4 21:28:35 | 显示全部楼层
膜拜大佬,紫薯布丁
发表于 2018-12-4 21:28:57 来自手机 | 显示全部楼层
牛逼呀老哥,他这个软件的原理是什么
发表于 2018-12-4 21:29:09 | 显示全部楼层
什么病毒?昨天那个快速撸联通无线流量的工具?
发表于 2018-12-4 21:29:44 | 显示全部楼层
Wine 发表于 2018-12-4 21:29
什么病毒?昨天那个快速撸联通无线流量的工具?

貌似是锁文件勒索。
发表于 2018-12-4 21:30:18 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
发表于 2018-12-4 21:31:06 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
发表于 2018-12-4 21:31:16 | 显示全部楼层
wangqinglin 发表于 2018-12-4 21:29
貌似是锁文件勒索。

没中过
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|全球主机交流论坛

GMT+8, 2024-4-24 20:15 , Processed in 0.098031 second(s), 11 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表