小猪外挂的背后······想知道的来~~~~~~~~~~~~~~~标题要长

社区服务
高级搜索
猴岛论坛DNF地下城与勇士小猪外挂的背后······想知道的来~~~~~~~~~~~~~~~标题要长
发帖 回复
倒序阅读 最近浏览的帖子最近浏览的版块
18个回复

小猪外挂的背后······想知道的来~~~~~~~~~~~~~~~标题要长

楼层直达
a851149114

ZxID:2784825

等级: 准尉
举报 只看楼主 使用道具 楼主   发表于: 2009-08-27 0
我今天上猴岛论坛······看见恨多猴子们说小猪阿小狗啊之类的外挂盗号····我立马杀了一下电脑·····结果                 这病毒叫    Virus.Win32.Induc.a     


Virus.Win32.Induc.a 感染型分析

一、文件信息
文件大小:163840字节

加壳类型:ASPack 2.12

编写语言:Borland Delphi 6.0

病毒类型:感染型  盗取网游帐号型

二、病毒描述
该样本为Delphi感染型病毒,通过感染Delphi库文件中的SysConst.dcu文件,使用户在使用被感染的库文件编程后,生成的文件均被感染,从中获取玩家信息。

三、 病毒行为
1. 病毒在第N次处理初始化表时(Call StartExe)进行操作,即完成在程序加载正常Delphi文件前执行病毒代码。(数字N根据被感染用户的Delphi版本不同有所不同)。
2. 循环检测注册表键值HKLM\software\Borland\Delphi\X.0 判断当前机器是否安装Delphi。检测版本(4.0  5.0  6.0  7.0)。如本机未安装则直接跳出病毒代码进行正常的初始化工作,不进行感染。
3. 如安装了Delphi则通过访问注册表得到用户的Delphi安装路径。
4. 根据用户安装路径将源文件夹中的SysConst.pas和库文件夹中的SysConst.dcu备份

即%%\Source\Rtl\Sys\SysConst.pas  与%%\Lib\SysConst.dcu。

5. 将Delphi源码代码写入源文件SysConst.pas中
6. 调用%%Bin\dcc32.exe 将感染后的源码文件SysConst.pas 生成本地库文件放入\Lib替换SysConst.dcu文件。
7. 将正常SysConst.pas备份恢复,删除源码中感染的文件。
8. 更改库文件中被替换后的SysConst.dcu文件时间,使其与其他文件一致。

四、 病毒危害程度
该病毒实际上并不具有危害性,只是其更改了库文件后使编译生成的所有程序均带有不正常代码,而其代码行为即为以上描述。

因为其将Delphi库文件修改使其使用Delphi语言编译后的文件均被感染,所以被感染文件大小不一,加壳情况也各异,本分析样本只是从中随机挑选,样本大小与加壳类型都不具有代表性。

五、解决方案
这个病毒具有二次感染能力,也就是说原来你编译出来的所有Delphi程序都可以再次感染你机器上的Delphi库文件,要彻底清除该病毒需做到以下几点:

1、不要运行任何Delphi编写的程序。

2、使用杀软扫描所有的Delphi编写的可执行文件并清除病毒。(或直接删除所有哦的Delphi编写的可执行文件,包括从网上下载的)

3、将文件 %DelphiInstallPath%\Lib\SysConst.dcu 删掉,然后执行步骤4 或 步骤5和6。

4、将文件 %DelphiInstallPath%\Lib\SysConst.bak 改名为 SysConst.dcu,结束。

5、调用 DCC32.exe 编译出新的 SysConst.dcu ,编译命令如下: %DelphiInstallPath%\bin\DCC32.exe "%DelphiInstallPath% \\Source\Rtl\Sys\SysConst.pas"

6、将新编译的SysConst.dcu(在%DelphiInstallPath%\Source\Rtl\Sys\目录下)文件复制到 %DelphiInstallPath%\Lib\ 目录,结束。


好彩!!!我4个大号刷完PL都没事·····         



另外·····这病毒会破坏游戏主程序文件  我的杀软隔离了 外挂报错了      虽然报错了  但是还能用,现在还在用小号疯狂中·········
446595624

ZxID:1530503

等级: 中尉
寂寞时\吸烟

举报 只看该作者 沙发   发表于: 2009-08-27 0
好专业。。。
听不懂
会笑的猪

ZxID:8306087

等级: 新兵
举报 只看该作者 板凳   发表于: 2009-08-27 0
做个板凳先!
jkl8901

ZxID:7713859

等级: 新兵
举报 只看该作者 地板   发表于: 2009-08-27 0
是的 绝对 支持 LZ 说法, 不过我没注意, 4个号被盗了 哎, 郁闷啊
卩灬丿依·sa

ZxID:8071783

等级: 少尉
举报 只看该作者 4楼  发表于: 2009-08-27 0
安了密保就没事了
chen6703270

ZxID:1880286

等级: 下士
举报 只看该作者 5楼  发表于: 2009-08-27 0
为什么啊???
haozuxian

ZxID:8585125

等级: 新兵
举报 只看该作者 6楼  发表于: 2009-08-27 0
哇、
虽然看不懂前边的
后边2句能看懂
意思是它那个G里有个文件是毒?
所以隔离了也能用G?》
446595624

ZxID:1530503

等级: 中尉
寂寞时\吸烟

举报 只看该作者 7楼  发表于: 2009-08-27 0
--!LS的能看懂?
a7907097

ZxID:2745862

等级: 新兵
举报 只看该作者 8楼  发表于: 2009-08-27 0
6楼的还用什么挂啊 直接删除

讲这么清楚你还准备用挂 ?

玩游戏的时间腾出来 来猴岛骂骂盗号狗
jing951220

ZxID:6229060

等级: 上等兵
郁闷、   需要伱 -晶
举报 只看该作者 9楼  发表于: 2009-08-27 0
Trojan.Win32.thsys
无声天使

ZxID:8587538

等级: 上等兵
举报 只看该作者 10楼  发表于: 2009-08-28 0
我中招了垃圾小猪
qzf179997244

ZxID:5752242

等级: 列兵
举报 只看该作者 11楼  发表于: 2009-08-28 0
我也是看不懂
1346825

ZxID:1642975

等级: 上校
莪詤愛伱僦潒莪詤ㄖ伱爹┅樣{莋鈈箌}

举报 只看该作者 12楼  发表于: 2009-08-28 0
   
337521234562

ZxID:7627708

等级: 少尉
举报 只看该作者 13楼  发表于: 2009-08-28 0
一 点都没听懂                    55
x444876

ZxID:8462198

等级: 中尉
我这人从不记仇,一般有仇当场我就报了。

举报 只看该作者 14楼  发表于: 2009-08-28 0
你早点讲嘛。我才被洗号
有苦没地方诉。
3572055

ZxID:7721348

等级: 新兵
举报 只看该作者 15楼  发表于: 2009-08-28 0
引用
引用第3楼jkl8901于2009-08-27 19:39发表的  :
是的 绝对 支持 LZ 说法, 不过我没注意, 4个号被盗了 哎, 郁闷啊
wd520123

ZxID:2865596

等级: 中士
感情的事情,没有谁对谁错。无论皆大欢喜,还是悲惨结局,责任都
举报 只看该作者 16楼  发表于: 2009-08-29 0
好像是 我的金山有报毒 然后把文件删了  G还是用的了
ι.ゝ米修

ZxID:4368249

等级: 少尉
坠 落 其 实 夲 无 罪,呮 媞 媄 的 太 颓 废。

举报 只看该作者 17楼  发表于: 2009-08-29 0
知道有毒。。。。不想研究的路过
fth001

ZxID:1900390

等级: 中尉
你个傻逼,傻逼中的战斗机。你个2B.2B中的VIP
举报 只看该作者 18楼  发表于: 2009-08-29 0
这木马是DLL
主程序应该没有木马
所以没有删除
我想应该是捆绑的吧=  =










« 返回列表
发帖 回复