|||||||||||||||哪位帮我看一下这几个文件是干什么的,100分相送。只有可执行文|||||||||||||||ajim干吗搞个害人的网站????有病

  • 主题发起人 主题发起人 SEVN
  • 开始时间 开始时间
S

SEVN

Unregistered / Unconfirmed
GUEST, unregistred user!
|||||||||||||||哪位帮我看一下这几个文件是干什么的,100分相送。只有可执行文|||||||||||||||ajim干吗搞个害人的网站????有病毒还木马! ajim的网站有跳转连接,还有病毒木马,大家要小心点哦。 不知道这个家伙为什么这么做,最好出来给大家解释一下!! (0分)<br /> ajim的网站有跳转连接,还有病毒木马,大家要小心点哦。
ajim干吗搞个害人的网站????有病毒还木马! ajim的网站有跳转连接,
还有病毒木马,大家要小心点哦。 不知道这个家伙为什么这么做,最好出来
给大家解释一下!!
(哪位帮我看一下这几个文件是干什么的,100分相送。只有可执行文件)
不知道这个家伙为什么这么做,最好出来给大家解释一下!!
 
没去,呵呵
我可不去
 
妈的,扁他。
 
给个连接试试
 
就是这个该死的网站:
http://ajim.delphibbs.com/
不怕死的可以去试试看了。
症状:该域名将跳转到另外一个网站(域名不记得了),然后在没有任何提示的情况下,下载
5个文件到你的机器上,速度很快。然后几个hack可执行程序被执行,抢占CPU100%。具体在做
什么我还没弄明白。
重起以后,桌面为空。检查进程,发现explorer被一个同名可执行程序替代,CPU100%,具体在
做什么我还没弄明白。
为了保重我的机器,我没有进行深入探察,如果有哪位哥们愿意研究这个东西,我可以把这
5个文件打包发给你。

5个文件分别是:
c:/winnt/system32/explorer.exe (有系统属性)
C:/Documents and Settings/Administrator/Local Settings/Temp/hack.exe
C:/Documents and Settings/Administrator/Local Settings/Temp/hack(1).exe
C:/Documents and Settings/Administrator/Local Settings/Temp/hack(2).exe
C:/Documents and Settings/Administrator/Local Settings/Temp/hack(3).exe

 
211.101.4.25
北京IHW网络所属子网
Windows NT
开放端口:
21: FTP - File Transfer Protocol [Control]
23: TELNET - Telnet
25: SMTP - Simple Mail Transfer Protocol
53: do
MAIN - do
main Name Server
80: WWW-HTTP - World Wide Web HTTP (Hyper Text Transfer Protocol)
135: RPC-LOCATOR - RPC (Remote Procedure Call) Location Service
443: HTTPS - HTTPS (Hyper Text Transfer Protocol Secure) - S
SL (Secure Socket Layer)
1025: LISTEN - listen
1026: NTERM - nterm
1433: MS-SQL-S - Microsoft-SQL-Server
可以切入……,
无聊,没有意思拉,……
还是学点有经济价值的东西吧!
 
把Internet的JavaScript由“启用”改为“提示”、ActiveX也如法炮制,大家就可以放心
的研究它了。
 
我 是跳转到这边..
http://www.angelfire.com/cgi-bin/membership/suspended?member_name=/d20/ontimer0
没什么事发生啊..
 
不会吧,你查看一下你的机器,我上面给的有路径和文件名称。
 
病毒程序好写?
 
切!这种木马程序技术含量为0,
稍微懂点windows编程的人都会编
不知ajim是什么居心?需不需要我帮你研制一个功能更强大点的?
爱情森林(Trojan.Sckiss)专题
??病毒名称:Trojan.sckiss.176643
??病毒类型:木马程序
??感染长度:176643字节
??危害级别:低
??传播速度:慢
??
??该木马程序原始文件名为hack.exe,用Delphi编写,并用UPX进行了压缩。木马程序被运行后会:
??
??(1)复制自身到Windows操作系统的system目录(通常为windowssystem)下,并改名为Explorer.exe。由于它和Windows目录下的Explorer文件同名,因此会迷惑用户,使用户误认为这是一个正常的系统文件。
??
??(2)修改注册表,在HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun下添加键值Explorer="%windowssystem%Explorer.exe",使木马程序可以在开机后自动运行。(其中%windowssystem%为Windows的系统目录)
??
??(3)该木马程序还会在站点http://orchid.diy.163.com/下载文件update.exe,并执行下载下来的程序,进行其它的破坏活动。
??
??爱情森林变种一:
??病毒名称:Trojan.Spy.Delf.178752
??病毒类型:木马程序
??感染长度:178752字节
??危害级别:高
??传播速度:中
??
??
??病毒特征:
??
??该病毒运行后会:
??(1)复制两个自己的拷贝到Windows的系统目录(Win9x通常为Windowssystem,WinNt通常为WinNtsystem32)下,并分别更名为rundll.exe和sysedit32.exe。
??  
??(2)修改注册表,在HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun下添加键值intarnet="%windowssystem%rundll.exe",使木马程序在开机后自动运行(其中%windowssystem%为Windows的系统目录)。
??
??(3)修改注册表,修改HKEY_CLASSES_ROOTtxtfileshellopencommand的默认键值为%windowssystem%sysedit32.exe,关联记事本,使用户打开txt文件时木马程序能获得运行机会。
??
??(4)该木马会通过QQ程序向其它的QQ用户发送“http://sckiss.yeah.net,你快去看看”的消息,诱导用户浏览含有恶意代码的网页。
??
??(5)该木马还会尝试盗取QQ用户的密码并将其发送至指定的邮箱。有趣的是,由于病毒作者使用了一个组件来发送邮件,因此当木马程序执行发送邮件的操作时,该组件可能会弹出两个对话框,其中一个的内容为“220 welcom to coremail system(With Anti-Spam) 2.1”,另外一个对话框为“Cannot open file .mima.txt”。
??
??爱情森林变种二:
??病毒名称:Trojan.ScKiss.126996
??病毒类型:木马程序
??感染长度:126996字节
??危害级别:中
??传播速度:中
??
??
??病毒特征:
??
??该木马程序被包装在一个名为s.eml的邮件中,并且利用了Iframe漏洞。当没有打补丁的用户浏览含有该邮件的网页时,邮件中的木马程序(Hack.exe)就会自动运行
??
??木马程序被运行后会:
??
??(1)复制自身到Windows系统目录(通常为windowssystem)下,改名为Explorer.exe。由于它和Windows目录下的Explorer文件同名,因此会使用户误认为这是一个正常的系统文件。
??
??(2)修改注册表,在HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun下添加键值Intarnet="%windowssystem%Explorer.exe",使木马程序可以在开机后自动运行。(其中%windowssystem%为Windows的系统目录)
??
??(3)该木马程序会通过QQ的“发送消息”窗口给QQ用户的网友发送如下信息“http://ajim.delphibbs.com去看看,很好看的”,当用户点击该网址浏览时,木马程序就会被再次激活,从而使该木马通过QQ聊天工具不断地传播自己。

 
??专杀工具下载
http://www.duba.net/download/other/sckiss.htm

 
??手工清除该木马的方法如下:
??病毒名称:Trojan.sckiss.176643
??中文病毒名:爱情森林
??
??手工清除该木马的方法:
??
??(1)先打开任务管理器,结束掉位于下面的那个Explorer进程,然后删除系统目录下的木马程序Explorer.exe。或者重新启动到DOS下到system目录直接删除该木马程序。
??
??(2)打开注册表编辑器,删除HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun下名为Explorer的键值。
??
??爱情森林变种一;
??病毒名称:Trojan.Spy.Delf.178752
??
??手工清除该木马的方法:
??
??(1)打开任务管理器,结束掉RUNDLL和SYSEDIT32进程。
??
??(2)删除系统文件夹(Win9x通常为Windowssystem,WinNt通常为WinNtsystem32)下名为RUNDLL.exe和sysedit32.exe的文件(文件大小为1781752字节)。
???
??(3)打开注册表编辑器,删除HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun下名为intarnet=%windowssystem%rundll.exe"的键值。恢复HKEY_CLASSES_ROOTtxtfileshellopencommand的默认键值为Notepad %1。(其中%windowssystem%为Windows的系统文件夹)
??
??(4)若根目录下存在文件setup.txt或mima.txt,将其删除。
??
??爱情森林变种二;
??病毒名称:Trojan.ScKiss.126996
??
??手工清除该木马的方法:
??
??(1)打开任务管理器,结束掉位于下面的那个Explorer进程,然后删除系统目录下的木马程序Explorer.exe。或者重新启动到DOS下到system目录直接删除该木马程序。
??
??(2)打开注册表编辑器,删除HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun下名为Explorer的键值。
 
大家不要一棒子将人打S呀,你们可以再访问一下他的网站,罢了,将它粘贴过来吧。
其实也算是程序员或者说黑克迷玩的小把戏吧。
手工清除该木马的方法如下:
(1)打开任务管理器,关掉名为RUNDLL和SYSEDIT32的进程。
(2)找到系统文件夹(Win9x通常为Windows/system,WinNt通常为WinNt/system32),删除掉名为RUNDLL.exe和名为sysedit32.exe的文件,大小为1781752字节。
(3)打开注册表编辑器,删除掉HKEY_LOCAL_MACHINE/Software/Microsoft/Windows/CurrentVersion/Run下名为intarnet=%windowssystem%/rundll.exe"的键(其中%windowssystem%为Windows的系统文件夹)。修改HKEY_CLASSES_ROOT/txtfile/shell/open/command的默认键值为Notepad %1。  
如果不会请使用我提供爱情森林删除方案。请保存为c:/autoexec.bat就可以了.其中windows的路径根据你系统文件夹做
适当修改!2002。9.28
只是一种恶作剧sorry。也提醒小心通讯工具传播方法的到来
喜欢wps2002 衷心希望金山以后能成为中国的微软。支持中国的狗剩。希望以后能用中国
 
注:上面我贴的是他网站上提供的清除办法。。。
 
YZHSHI说的没错
 
这个网站就是QQ病毒的网站!
前些天看到了这个报道!
金山毒把可以解决!
镇可恶!!!
 
也不要这么说 其实那个东西完全不算病毒我傻乎乎的创建了form在隐藏,笨死了。
最主要的是想法,前几天看到华君网里发布通讯工具危害的东西
于是就做出来了。现在学乖了很多,会用api了下次要玩就只有20k多了
免得老给瑞星说是巨无霸。。搞坏了delphi的名声
其实搞不懂,一不删文件二不搞破坏。还给人说得怎么惨。我又没有进程隐藏。结束就成了
还有那么多说她。昏。这两天看懂了进程三级跳和exe文件进程插入,真的要出来想该
厉害许多。哎不过没戏了。我在学数据库
:yzhshi 给点帮助好不好
不开玩笑了 只想学习。我想问些东西。愿意的话请回答
用ado是不是在95要装驱动?
还有能不能给个ado的例子?
想想大家还都是程序员如果真的还把它叫做她病毒的话 我没话说了
 
KAO,你的程序在没有我的允许情况下就进入我的机器运行,这种行为本来就很可耻!!
你的程序运行后占用CPU资源100%,你说没做什么,那它在干什么??
 
试验可以,不要拿别人的机器——拿自己的机器试验试验啊!
 
后退
顶部