实验室缉毒记之uzgbtymhqo.vbs

原创 2015年07月09日 11:13:21

去年的事情了,写下来记一下吧。

周三在机房插上U盘后,周四的数据库上机发现U盘里所有东西都变成lnk,如下图:


随便打开一个lnk内容如下:
C:\windows\system32\cmd.exe /c start uzgbtymhqo.vbs&start explorer PowerDesigner15&exit


主要是这个uzgbtymhqo.vbs不知道是干什么的。
百度一下,有东西


所以这个病毒在小白双击这个lnk文件时,运行这个vbs然后在资源管理器中打开原来被隐藏的那个正常的文件,感觉上好像是直接打开我要的文件夹一样,没有什么异常。到底这个东西做了什么,唯有把代码找到才知道了。
于是打开 uzgbtymhqo.vbs



上面那一大堆整齐的鸟文原来是Base64编码后的东西。
最后执行的就是这么一个命令


于是,找到一段代码


费了一些时间,把这个变量的值输出到记事本,编码后有72kb的vbs文件,解码后还有13kb。
快看看都干了什么。。


作者的skype都在这里了。。这是打广告吗?
根据配置信息,是在
mlcrosoft.serveftp.com的 3311端口与肉鸡建立的远程连接。好狠呀有木有,mlcrosoft.serveftp.com初看还以为是微软的ftp服务器呢。
mlcrosoft.serveftp.com一看是个伊拉克的主机。。。
病毒藏身在系统的临时文件的目录里。然后就是动我的文件系统,发送request,加开机启动项之类的(在注册表两个地方加了,然后在start文件夹里也加了。)
开机启动:

肉鸡上线,执行命令


这两天有事无事都看看有没有可疑的连接,没发现那个伊拉克的ip,应该没事。。
*****************************************************************************************************************************************
*****************************************************************************************************************************************
下面贴上源代码:


版权声明:本文为博主原创文章,未经博主允许不得转载。

相关文章推荐

福大物信学院物联网工程实验室诞生记

【图文记录】福大物信学院物联网工程实验室诞生记(By:福州大学09数媒何旭东)   (2011-12-09 14:52:14) 转载▼ 标签:  树莓   ...
  • forch
  • forch
  • 2012-01-10 10:27
  • 2671

vbs操作excel全集

dim oExcel,oWb,oSheet Set oExcel= CreateObject("Excel.Application") Set oWb = oExcel.Workbooks.O...

VBS脚本技术手册(3)

忽略对只读属性(别名,压缩或目录)所作的改变. 当设置属性时,应首先阅读当前属性,然后按要求改变个别属性,最后反写属性.例子:1:Dim fso, MyFileSet fso = CreateObje...

一个转换编码格式的VBS脚本

今天看到了一个转换编码格式的VBS脚本程序,但是只能转换2种,改造了一下,可以自己指定转换格式。支持: utf-8 ansi 或者是 gb2312 unicode 之间的相互转换。自动探测文件格式,手...

VBS学习日记(三) 运行外部程序

利用 Vbs 运行外部程序

120316 VBS 常用 脚本

VBS脚本用途很多:   1. 计算 2. 处理文件和文件夹 3. 管理Windows 4. 处理Word, Excel, PowerPoint等Office文档 5. 嵌入网页,驱动dH...

使用Adsutil.vbs脚本获取IIS配置信息及账号密码

今晚在搞http://gov.com.im/的时候拿下旁站权限,但不能夸到目标站的目录下,眼看目标就在眼前却被最后一道关卡给卡死了。之前也有尝试过pr提权,单asp一执行pr就卡死了。。    ...

vbs教程《变量类型》

rem 获取变量的子类型: typename(var) rem ---------------typename的返回值--------------- rem Byte 字节型 rem Intege...

vbs(Visual Basic Script) 笔记

vbs(Visual Basic Script) 笔记   VBS是基于微软公司可视化Visual Basic的脚本语言,不编译成二进制文件, 直接由宿主(host)解释源代码并执行。 vbsVi...
内容举报
返回顶部
收藏助手
不良信息举报
您举报文章:深度学习:神经网络中的前向传播和反向传播算法推导
举报原因:
原因补充:

(最多只允许输入30个字)