爱毒霸社区
拒绝当“肉鸡” 保安获大奖!
顽固病毒解决方案大全
一点一滴学电脑应用技巧
毒霸2008教程——清理专家
欺骗是攻击者最热衷的手法
爱毒霸社区推荐安全工具下载
如何使用命令行查毒
远程清除机器狗病毒实战
清理专家在手,菜鸟杀毒不愁
如何判断进程或程序是否安全
windows安全漏洞的解释索引
史上最强磁碟机病毒清除思路
金山ARP防火墙1.2版功能简介
这是一个木马下载器程序。它进入系统后会连接到指定地址,下载大量木马。病毒还试图对抗反病毒人员的查杀,如果它探测到有人对它进行分析,就会强行关机。
插入了大量的反调试代码,分两次调用GetTickCount,计算两次之差的差值是否大于某个指定立即数和调用IsDebuggerPresent进行判断,如被调试则调用system(shutdown -s -t 0 -f)强制关机.
获取当前进程,把进程权限提升为"SeDebugPrivilege"
解密重要字符串ZwQuerySystemInformation和ZwSystemDebugControl并获取它们的调用地址.
调用InternetCheckConnection检查是否可以连上www.google.cn和www.baidu.com,可连网则下载http://down.fafa56.cn/ko.txt保存至c:\tmp.dat.
http:/ /1**.14.154.193/1.exe
http:/ /1**.14.154.193/2.exe
http:/ /1**.14.154.193/3.exe
http:/ /1**.14.154.193/4.exe
http:/ /1**.14.154.193/5.exe
http:/ /1**.14.154.193/6.exe
http:/ /1**.14.154.193/7.exe
http:/ /1**.14.154.193/8.exe
http:/ /1**.14.154.193/9.exe
http:/ /1**.14.154.193/10.exe
http:/ /1**.14.154.193/11.exe
http:/ /1**.14.154.193/12.exe
http:/ /1**.14.154.193/13.exe
http:/ /1**.14.154.193/14.exe
http:/ /1**.14.154.193/15.exe
http:/ /1**.14.154.193/16.exe
http:/ /1**.14.154.193/17.exe
http:/ /1**.14.154.193/18.exe
http:/ /1**.14.154.193/19.exe
http:/ /1**.14.154.193/20.exe
http:/ /1**.14.154.193/**.exe
http:/ /1**.14.154.193/22.exe
http:/ /1**.14.154.193/23.exe
http:/ /1**.14.154.193/24.exe
http:/ /1**.14.154.193/25.exe
http:/ /1**.14.154.193/26.exe
http:/ /1**.14.154.193/27.exe
http:/ /1**.14.154.193/28.exe
http:/ /1**.14.154.193/29.exe
http:/ /1**.14.154.193/30.exe
http:/ /1**.14.154.193/31.exe
http:/ /1**.14.154.193/32.exe
http:/ /1**.14.154.193/33.exe
http:/ /1**.14.154.193/34.exe
http:/ /1**.14.154.193/35.exe
http:/ /1**.14.154.193/36.exe
http:/ /1**.14.154.193/37.exe
从c:\tmp.dat里读取其它木马的下载地址下载至%sys32dir%文件夹下执行.保存的文件名为4个随机字符加一个序号的数字.全部下载并执行完成后删除c:\tmp.dat.