网页
资讯
视频
图片
知道
文库
贴吧
地图
采购
进入贴吧
全吧搜索
吧内搜索
搜贴
搜人
进吧
搜标签
日
一
二
三
四
五
六
签到排名:今日本吧第
个签到,
本吧因你更精彩,明天继续来努力!
本吧签到人数:0
一键签到
可签
7
级以上的吧
50
个
一键签到
本月漏签
0
次!
0
成为超级会员,赠送8张补签卡
如何使用?
点击日历上漏签日期,即可进行
补签
。
连续签到:
天 累计签到:
天
0
超级会员单次开通12个月以上,赠送连续签到卡3张
使用连续签到卡
06月05日
漏签
0
天
病毒吧
关注:
291,598
贴子:
1,152,962
看贴
图片
吧主推荐
视频
游戏
1
2
下一页
尾页
85
回复贴,共
2
页
,跳到
页
确定
<返回病毒吧
>0< 加载中...
[第四期]简单处理2345凑牛氓
只看楼主
收藏
回复
慕若曦
载入天网
13
该楼层疑似违规已被系统折叠
隐藏此楼
查看此楼
送TA礼物
1楼
2015-08-28 11:45
回复
慕若曦
载入天网
13
该楼层疑似违规已被系统折叠
隐藏此楼
查看此楼
原本我也找不到2345的样本~,结果在准备 “手杀下载者凑牛氓” 的时候无意发现我电脑居然有个2345样本,汗死……
给大家说下找这个样本的技巧
这样改一下啊,然后看看你C:\Program Files这个路径下有木有奇怪的东东
白银星玩家
百度星玩家累积成长值为1,
去领取
活动截止:2100-01-01
去徽章馆》
2楼
2015-08-28 11:50
回复
收起回复
慕若曦
载入天网
13
该楼层疑似违规已被系统折叠
隐藏此楼
查看此楼
拷贝了一份样本方便作死
然后发现这个样本的属性为系统文件、隐藏文件,用attrib -s -h处理一下~~~
这个我还录了个视屏啊,看不懂文字的去看看视屏吧
白银星玩家
百度星玩家累积成长值为1,
去领取
活动截止:2100-01-01
去徽章馆》
3楼
2015-08-28 11:53
回复(7)
收起回复
慕若曦
载入天网
13
该楼层疑似违规已被系统折叠
隐藏此楼
查看此楼
双击样本静观作死,发现多了个2345网址导航
戳开看看,发现是个导航,话说2345域名真多……
另外有人问:
http://www.9991.com/?k17600808220
后面的?k17600808220是什么鬼,那天在某位大婶的博客里特意问了下,他回答我是百度网(liu)站(mang)联盟用来统计来源的~~~
白银星玩家
百度星玩家累积成长值为1,
去领取
活动截止:2100-01-01
去徽章馆》
5楼
2015-08-28 11:59
回复
收起回复
慕若曦
载入天网
13
该楼层疑似违规已被系统折叠
隐藏此楼
查看此楼
右键打开文件位置追进分析这个东东
发现有个run参数啊,这个东西说真的让我很疑惑,到底是什么意思,百度run参数有什么用处,也没找到相关的内容。前两天分别在贴吧和博客找了末风吟和王And木,两人的意见都是类似run这种启动参数要看软件本身是怎么设置的,不同软件的参数代表不同的意思。一语惊醒梦中人,感谢二位在我的电脑之旅上一直为我指点明津。
开OD看了下确实有传递启动参数这个举动,那么看看这个run参数有什么用
白银星玩家
百度星玩家累积成长值为1,
去领取
活动截止:2100-01-01
去徽章馆》
6楼
2015-08-28 12:04
回复
收起回复
慕若曦
载入天网
13
该楼层疑似违规已被系统折叠
隐藏此楼
查看此楼
经测试run参数只是简单的打开了
http://www.9991.com/?k17600808220
这个网址
然而俺们又发现
C:\Users\Administrator\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\2345网址导航
目录(传说中的开始菜单哒目录哦)下哒两个东西
白银星玩家
百度星玩家累积成长值为1,
去领取
活动截止:2100-01-01
去徽章馆》
7楼
2015-08-28 12:08
回复
收起回复
慕若曦
载入天网
13
该楼层疑似违规已被系统折叠
隐藏此楼
查看此楼
然后就发现这个加了run参数,加了uninstall参数的快捷方式都是指向了同一个文件,对比MD5可以发现这个指向的这个文件与我最初戳的样本MD5是一样的,这就说明这两个是同一个文件~
有意思,同一个软件有三种不同的状态,这个在软件开发中很少用这么牛掰的方法吧……
戳一下卸载哒快捷方式结束这个渣渣
这是欺负我数序不及格咩……
白银星玩家
百度星玩家累积成长值为1,
去领取
活动截止:2100-01-01
去徽章馆》
8楼
2015-08-28 12:20
回复
收起回复
慕若曦
载入天网
13
该楼层疑似违规已被系统折叠
隐藏此楼
查看此楼
综上所属,查杀位置:
1、删除你下载到的安装包
2、检查如下位置:C:\Program Files是否存在隐藏的系统文件2345_k17600808220_desk.exe
3、检查desktop.ini(哪个大牛给咱看看到底是哪个ini)
4、经测试早期样本存在自启,用360管理一下即可
5、C:\Users\Administrator\AppData\Roaming
6、C:\Users\Administrator\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\StartMenu
白银星玩家
百度星玩家累积成长值为1,
去领取
活动截止:2100-01-01
去徽章馆》
9楼
2015-08-28 12:23
回复
收起回复
慕若曦
载入天网
13
该楼层疑似违规已被系统折叠
隐藏此楼
查看此楼
然后~~~
猜测下2345如此的做法
采用一个可执行文件,降低了杀软查杀率(不加参数谁知道是什么鬼),采用自复制+启动参数的运行方式,避免了下载过程,提高了使用效率,无视了HIPS拦截联网的过程,如果有人删掉快捷方式去戳不加参数的样本,只会再次生成快捷方式~
白银星玩家
百度星玩家累积成长值为1,
去领取
活动截止:2100-01-01
去徽章馆》
10楼
2015-08-28 12:27
回复(3)
收起回复
慕若曦
载入天网
13
该楼层疑似违规已被系统折叠
隐藏此楼
查看此楼
帮语双老师拉个票
支持语双、投票方式:
移动用户请编辑短信“LW20017155”发送到“10657200606”(分开记 10657 200 606)
联通、电信用户请编辑短信“LW20017155”发送到“106902306187491237”(分开记 10690 230 6187 491237)
注:
1.每个手机号码每天仅能给同一作品投一票(每天可投一票哦)。
2.投票支持截止时间: 9月10日。
语双的博客:
http://wys.me/
感兴趣可以戳过去看看
白银星玩家
百度星玩家累积成长值为1,
去领取
活动截止:2100-01-01
去徽章馆》
12楼
2015-08-28 12:38
回复
收起回复
慕若曦
载入天网
13
该楼层疑似违规已被系统折叠
隐藏此楼
查看此楼
附视屏一份:
http://pan.baidu.com/s/1dDdgfJF
白银星玩家
百度星玩家累积成长值为1,
去领取
活动截止:2100-01-01
去徽章馆》
14楼
2015-08-28 12:47
回复
收起回复
黄泉又相识
自动执行
6
该楼层疑似违规已被系统折叠
隐藏此楼
查看此楼
之前中了2345,没办法删掉,自己重新装系统了
IP属地:浙江
16楼
2015-08-28 17:56
回复(10)
收起回复
八重樱
主网浸透
11
该楼层疑似违规已被系统折叠
隐藏此楼
查看此楼
路过挖坟
IP属地:上海
17楼
2015-08-28 17:58
回复
收起回复
1462326016
载入天网
13
该楼层疑似违规已被系统折叠
隐藏此楼
查看此楼
来顶帖子了
IP属地:北京
18楼
2015-08-28 19:46
回复
收起回复
神奇的人鱼
正在加载
4
该楼层疑似违规已被系统折叠
隐藏此楼
查看此楼
看不懂
19楼
2015-08-28 19:46
回复
收起回复
登录百度账号
扫二维码下载贴吧客户端
下载贴吧APP
看高清直播、视频!
贴吧热议榜
1
由于我玩鸣潮,原神舍友跟我绝交
1708800
2
吧友在线为你解答漫画出处
1373875
3
2024歌手第五期歌单公布
1368976
4
离谱剧组在ICU病房拍短剧
1144935
5
《艾尔登法环》DLC实机公布
878540
6
崩坏星穹铁道云璃立绘公布
790275
7
GENG和G2为什么只是二号种子?
743256
8
鸣潮吟霖角色值不值得抽
627003
9
距离高考倒计时2天
547580
10
原神4.7版本开启你会选择抽谁?
392196
贴吧页面意见反馈
违规贴吧举报反馈通道
贴吧违规信息处理公示