“北邮男生木马”代码全注释

        

         上周的某一天,我同事忽然发现自己电脑不太对劲,经查看原来是中了木马。比较有意思的是,可以通过一个bupt.dat的文件来查看该木马的某些实现细节。由于bupt是北邮的简称,所以我有充分的理由相信该木马是北邮某个学生搞的。“北邮男生”是我们给这个木马起的名字,至于为什么叫“男生”而不是“女生”或者其它代号,可以通过下面的代码自己寻找答案。Ps:请不要试图查找有关“北邮男生”木马的信息,也许它会被冠以其他名字。Psps:截止到2009/10/19,通过关键字“bupt.dat”百度无法搜索到任何相关信息,google可以搜索到2条相关信息。

       原创文章,转帖请注明出处:blog.csdn.net/sjdev

不得不说

         我在CSDN上发表了这个文章的一个简短版本,部分网友表示“这个木马太简单”。我想说的是:1.论坛上发表的只是整个脚本的一部分,因为输入有限制。2.这个木马还包含其他文件。因为很明显,脚本是不可能自动执行的。这些其他的文件包括:一个autorun.inf、一个scs、一个svchost(其实这个是WScript.exe,请详看代码注释说明)、还包括tlntsvr服务。

         另外:我重新使用bupt.dat关键字搜索了一下,大家可以分析一下google的结果。

         bupt.dat.jpg

主代码部分

        

         注意:原bupt.dat中代码是打乱的,有兴趣的可以下载原bupt.dat看看

GetIPGetHttpPageBytesToBSTR等函数,就不再一一描述了。一来比较简单,二来网上介绍这些代码(甚至有些地方代码都完全一样)已经介绍的比较多了。有兴趣的可以Google一下。

我们该做些什么

分析了上面的代码之后,我们就大致了解了木马的感染方式。它的传播途径是:路人甲的系统不小心感染了“北邮男生”木马,当路人甲在自己的系统上在使用U盘时, 木马被植入到U盘。(当然,也可以说路人甲U盘被感染木马后由U盘感染系统)。当路人乙使用路人甲的U盘或在路人甲系统上使用U盘时,病毒感染路人乙的系统或U盘。然后路人乙又感染了路人丙,路人丙感染了路人丁……。就这样,病毒在U盘、电脑之间来回感染。最终小强、旺财的电脑都中了木马。

正所谓“解铃还须系铃人”,通过分析代码,我们大致可以分析出删除或防止木马的方法。(这个,有空再说吧)

防黑红宝书

1.使用“U|右键|打开(资源管理器/搜索)”的功能来打开U盘并不安全。安全的做法是:在Windows开始菜单的“开始”按钮上点击右键,选择“资源管理器”,在打开的资源管理器的资源树中访问U盘。如果你觉得这样麻烦,还有一种办法:进入命令提示符,切换到U盘所在根目录,输入mkdir autorun.inf(回车),然后输入chkdir autorun.inf(回车),然后输入mkdir sjdev../(回车)。或者点击下载这个文件,在U盘根目录下双击执行。

2.只要设置了合适的参数,任何扩展名的文件都可执行。(该木马通过开机运行,优盘自动播放等设置执行了bupt.dat中的脚步代码)

3.没有什么杀毒软件是通杀的,我们唯一能信任的是我们的大脑。在上网冲浪时,尽量不去点击那些“杂七杂八”的网址或链接,这样我们才能远离病毒或木马。

附录(原木马下的脚本代码)

 

  • 0
    点赞
  • 5
    收藏
    觉得还不错? 一键收藏
  • 5
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论 5
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值