§§§§§§§§§§§§§§§§§§【小S属性挂】的真面目§§§§§§§§§§§§§§§§§

社区服务
高级搜索
猴岛论坛DNF地下城与勇士§§§§§§§§§§§§§§§§§§【小S属性挂】的真面目§§§§§§§§§§§§§§§§§
发帖 回复
正序阅读 最近浏览的帖子最近浏览的版块
58个回复

§§§§§§§§§§§§§§§§§§【小S属性挂】的真面目§§§§§§§§§§§§§§§§§

楼层直达
nicholkim

ZxID:1450507

等级: 列兵
举报 只看楼主 使用道具 楼主   发表于: 2008-10-29 0
下来以后看到里面有3个注册表文件,查看了一下,发现其中的内容是:

1、★先点我★.reg
Windows Registry Editor Version 5.00
[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main]
"Start Page"="http://www.toto5.com"

看懂了吗?这个是修改你的主页为:http://www.toto5.com

2、启动.reg
Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
"DeviceNotSelectedTimeout"="15"
"GDIProcessHandleQuota"=dword:00002710
"Spooler"="yes"
"swapdisk"=""
"TransmissionRetryTimeout"="90"
"USERProcessHandleQuota"=dword:00002710
"AppInit_DLLs"="c:\\InjectLoader.dll"

在网上找了一下关于InjectLoader.dll的内容,发现如下:

这几天飞飞G闹的沸沸扬扬的,很多人说有木马,会有键盘记录什么的
飞飞主要能称的上外挂的东西就是一个
drv.dll
InjectLoader.dll只是一个注射程序,把drv.dll注射进DNF.exe的
刚查了下版本
确实有人在更新
大家可以注意,从最早的inter什么的开始一直到现在,所有修改过的程序只有drv.dll
说明了什么?而木马是一开始就有的。。
InjectLoader.dll是用VC++ 8.0写的,无壳
drv.dll也是用vc++ 8.0写的,也无壳,但是加了好多混乱代码,换句话说就是里面的代码反汇编看上去啥都不是。。。
用虚拟机技术做的
实现很简单,加个文件头就可以了,破解起来查了下资料,估计是个很困难的事情
问题有2个
1 木马到底在哪个文件里,就这2个文件有可能有问题
而且2个文件注射方式不一样,偶强烈怀疑木马在InjectLoader.dll里
因为根据加载方式,InjectLoader.dll是从系统开机到关机一直在运行的
而drv.dll是检测到DNF.exe开启才注射进去的
既然木马是虾米QQ木马,那他基本上应该是InjectLoader.dll里了。。
还有,有人发的工作室的截图里有写内部挂.exe,那东西原理应该和InjectLoader.dll的部分功能相同
注射drv.exe进DNF的,不过那个东西应该是没马的,毕竟工作室利益在那,他们买个挂在有马,谁买
所以强烈怀疑木马在InjectLoader.dll里
2 能不能做到干掉木马而能用挂,或者说自己写个内部版.exe这样的东西注射进去?
对逆向有研究的人可以出来了,现在不是潜水的时候,而且感觉只要注射进去就好
不需要调用任何函数,这个用E写出来应该可以吧?
另外附加3个注射方法:
1 HOOK+DLL
2 createremotethread+dll
3 在目标程序内分配内存直接写进去...
其他的文件是脚本 大家打开auto1.tsc和auto2.tsc就看到了 其中auto2.tsc里最后有个脚本翻译成中文是回城后 发送10W钱给***

严重注意一下,下面这句话!!!!!!
本文来自猴岛论坛 :http://bbs.houdao.com/r398481_u1450507/

3、停止
Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
"DeviceNotSelectedTimeout"="15"
"GDIProcessHandleQuota"=dword:00002710
"Spooler"="yes"
"swapdisk"=""
"TransmissionRetryTimeout"="90"
"USERProcessHandleQuota"=dword:00002710
"AppInit_DLLs"=""

这个抱歉,我也没看懂,毕竟偶不是专业搞程序的。

现在大家明白了吗??!!发这个G帖的人是什么样的居心!!!!!!!!!
[ 此贴被nicholkim在2008-10-29 21:38重新编辑 ]
xinsuanai52

ZxID:2206748

等级: 上等兵
举报 只看该作者 58楼  发表于: 2008-10-29 0
顶起来了
8916601

ZxID:1739179

等级: 上士
举报 只看该作者 57楼  发表于: 2008-10-29 0
305670489

ZxID:2062479

等级: 列兵
举报 只看该作者 56楼  发表于: 2008-10-29 0
高手果然是高手``

顶下
johnsonchen

ZxID:2188582

等级: 列兵
举报 只看该作者 55楼  发表于: 2008-10-29 0
那是什么啊?
x19272214

ZxID:1911343

等级: 中将
﹎x 無 力 繼 續 -〃 | ﹎x 我 放 弃 -〃

举报 只看该作者 54楼  发表于: 2008-10-29 0
高手我的偶像!!!
杨尕鹏

ZxID:2055296

等级: 大校
Agony、尕鹏,

举报 只看该作者 53楼  发表于: 2008-10-29 0
卜懂,


一点卜懂,
Agony, 爱过您,
356962933

ZxID:1843314

等级: 少尉
一辈子为RMB服务
举报 只看该作者 52楼  发表于: 2008-10-29 0
高手厉害,顶
滄桑∈dne

ZxID:2185721

等级: 上等兵
举报 只看该作者 51楼  发表于: 2008-10-29 0
原来毒品来的..汗..拿刀砍它去
huihuiy

ZxID:2195657

等级: 中尉
举报 只看该作者 50楼  发表于: 2008-10-29 0
o(∩_∩)o...,
用挂就有风险呀
lijilin20

ZxID:2189554

等级: 下士
举报 只看该作者 49楼  发表于: 2008-10-29 0
顶哈
mud321

ZxID:1957886

等级: 下士
举报 只看该作者 48楼  发表于: 2008-10-29 0
虽然不懂 但是看你写了这么多还是顶一个
nicholkim

ZxID:1450507

等级: 列兵
举报 只看该作者 47楼  发表于: 2008-10-29 0
睡前再顶一下……
xuzhangshi

ZxID:2029137

等级: 新兵
举报 只看该作者 46楼  发表于: 2008-10-29 0
现在人真坏!!!!!
hanbingaixin

ZxID:1748724

等级: 少校
生活就像便便,每天都一样又不太一样.

举报 只看该作者 45楼  发表于: 2008-10-29 0
顶你!好帖子~
生活就像便便,每天都一样又不太一样.


8008205090

ZxID:1762778

等级: 列兵
举报 只看该作者 44楼  发表于: 2008-10-29 0
不知道说什么`
xiangjun

ZxID:557920

等级: 新兵
举报 只看该作者 43楼  发表于: 2008-10-29 0
顶了
ssnin002

ZxID:2112594

等级: 列兵
举报 只看该作者 42楼  发表于: 2008-10-29 0
我的号被洗了~

楼主留言:

可怜的孩子……

nicholkim

ZxID:1450507

等级: 列兵
举报 只看该作者 41楼  发表于: 2008-10-29 0
再顶下吧
xaizll

ZxID:1270524

等级: 大尉
职业小白。。
举报 只看该作者 40楼  发表于: 2008-10-29 0
无视。。。。骗子没有好下场的。。
« 返回列表
发帖 回复