最近疯传的§§【小S属性挂】的真面目

社区服务
高级搜索
猴岛论坛DNF地下城与勇士最近疯传的§§【小S属性挂】的真面目
发帖 回复
倒序阅读 最近浏览的帖子最近浏览的版块
111个回复

最近疯传的§§【小S属性挂】的真面目

楼层直达
keita42

ZxID:1576683

等级: 少校
举报 只看楼主 使用道具 楼主   发表于: 2008-10-30 0
小S属性G下栽后,看到里面有3个注册表文件,查看了一下,发现其中的内容是:

1、★先点我★.reg
Windows Registry Editor Version 5.00
[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main]
Start Page"="
看懂了吗?这个是修改你的主页

2、启动.reg
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
"DeviceNotSelectedTimeout"="15"
"GDIProcessHandleQuota"=dword:00002710
"Spooler"="yes"
"swapdisk"=""
"TransmissionRetryTimeout"="90"
"USERProcessHandleQuota"=dword:00002710
"AppInit_DLLs"="c:\\InjectLoader.dll"

在网上找了一下关于InjectLoader.dll的内容,发现如下:
这几天飞飞G闹的沸沸扬扬的,很多人说有木马,会有键盘记录什么的
飞飞主要能称的上外挂的东西就是一个

InjectLoader.dll只是一个注射程序,把drv.dll注射进DNF.exe的 刚查了下版本

确实有人在更新

大家可以注意,从最早的inter什么的开始一直到现在,所有修改过的程序只有drv.dll
说明了什么?而木马是一开始就有的。。
InjectLoader.dll是用VC++ 8.0写的,无壳
也是用vc++ 8.0写的,也无壳,但是加了好多混乱代码,换句话说就是里面的代码反汇编看上去啥都不是。。。
用虚拟机技术做的
实现很简单,加个文件头就可以了,破解起来查了下资料,估计是个很困难的事情
问题有2个
1 木马到底在哪个文件里,就这2个文件有可能有问题
( I而且2个文件注射方式不一样,偶强烈怀疑木马在InjectLoader.dll里
因为根据加载方式,InjectLoader.dll是从系统开机到关机一直在运行的
而drv.dll是检测到DNF.exe开启才注射进去的
既然木马是虾米QQ木马,那他基本上应该是InjectLoader.dll里了。。

还有,有人发的工作室的截图里有写内部挂.exe,那东西原理应该和InjectLoader.dll的部分功能相同
注射drv.exe进DNF的,不过那个东西应该是没马的,毕竟工作室利益在那,他们买个挂在有马,谁买 )
所以强烈怀疑木马在InjectLoader.dll里

2 能不能做到干掉木马而能用挂,或者说自己写个内部版.exe这样的东西注射进去?
对逆向有研究的人可以出来了,现在不是潜水的时候,而且感觉只要注射进去就好
不需要调用任何函数,这个用E写出来应该可以吧?
/ 另外附加3个注射方法:
1 HOOK+DLL
2 createremotethread+dll
3 在目标程序内分配内存直接写进去...
其他的文件是脚本 大家打开auto1.tsc和auto2.tsc就看到了 其中auto2.tsc里最后有个脚本翻译成中文是回城后 发送10W钱给***
严重注意一下,下面这句话!!!!!!

3、停止
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
"DeviceNotSelectedTimeout"="15"
"GDIProcessHandleQuota"=dword:00002710
"Spooler"="yes"
"swapdisk"=""
"TransmissionRetryTimeout"="90"
"USERProcessHandleQuota"=dword:00002710
"AppInit_DLLs"=""
抱歉,我也没看懂,毕竟偶不是专业搞程序的。


现在大家明白了吗??!!

42221190

ZxID:2210638

等级: 列兵
举报 只看该作者 沙发   发表于: 2008-10-30 0
明白了......上当了.
keita42

ZxID:1576683

等级: 少校
举报 只看该作者 板凳   发表于: 2008-10-30 0
沙发我的 
541527119

ZxID:1908834

等级: 大校
崖系客家人

举报 只看该作者 地板   发表于: 2008-10-30 0
  不知道哦~
996787996

ZxID:2115565

等级: 中校
对于发带毒的G,发过期G的视为狗

举报 只看该作者 4楼  发表于: 2008-10-30 0
LZ看來你是很用心的去查了
謝謝.
  午夜放荡
1053338335

ZxID:1906153

等级: 大尉
-俗物的真心没有力量,所以才是俗物。

举报 只看该作者 5楼  发表于: 2008-10-30 0
-完全不懂。。
- 能 不 能 不 爱 了 、因 为 太 痛 了。
zhehao001

ZxID:1926772

等级: 准尉
        小

举报 只看该作者 6楼  发表于: 2008-10-30 0
主页没被修改- -!
3832856lt

ZxID:1798763

等级: 中士
举报 只看该作者 7楼  发表于: 2008-10-30 0
引用
引用第1楼42221190于2008-10-30 01:29发表的  :
明白了......上当了.
hahu8xin

ZxID:1919977

等级: 大尉
这年头猴岛真乱娘的乱
举报 只看该作者 8楼  发表于: 2008-10-30 0
人家发的挂,宣传一下自己的论坛也算正常只是手段恶心了点

其他的跟飞飞不一样啊?
说什么怀疑不怀疑的--
还是那句话 
怕就别用
用就别BB
101℃太阳ゞ 您真他娘的不要脸!
baggiooo7

ZxID:1816050

等级: 中士
- -不知道说啥啊
举报 只看该作者 9楼  发表于: 2008-10-30 0
完全看不懂 
8925497

ZxID:2075399

等级: 列兵
举报 只看该作者 10楼  发表于: 2008-10-30 0
3QWQQQQQQQQQ
q249330090

ZxID:1900947

等级: 上等兵
举报 只看该作者 11楼  发表于: 2008-10-30 0
引用
引用第1楼42221190于2008-10-30 01:29发表的  :
明白了......上当了.
q455279692

ZxID:1563861

等级: 大校
我,给阳光舍弃的

举报 只看该作者 12楼  发表于: 2008-10-30 0
牛X..
我完全看不懂.. 那些代码.. 哈
136485120

ZxID:2046138

等级: 中尉
GF的怪都开挂的 我们不开挂 打不过它们啊
举报 只看该作者 13楼  发表于: 2008-10-30 0
  上当了
我砍怪一下 它还我两下
lhy582605

ZxID:1867679

等级: 上士
举报 只看该作者 14楼  发表于: 2008-10-30 0
真的  你厉害  顶你
woaideerhui

ZxID:1807209

等级: 少将
穿 别人的鞋 走 自己的路 让 别人去找吧

举报 只看该作者 15楼  发表于: 2008-10-30 0
我赞同 LZ的说法
媽媽說℡.遇見又丑又屌女人ヽoo快使用雙截棍ыɑロ亨ロ.......
wq123654

ZxID:1602980

等级: 上士
哎~~G你快会来~把我的经验带回来~把我的装备带回来
举报 只看该作者 16楼  发表于: 2008-10-30 0
我看懂了个大楷~~反正就是一个盗号的文件系统~~大家都注意下了~!    
__。尛新

ZxID:2175046

等级: 中校
  玩TX游戲、做WG生意。

举报 只看该作者 17楼  发表于: 2008-10-30 0
说了是假的你们还不信
猴岛的存在
游戏的噩梦
弃子

ZxID:2175281

等级: 贵宾
配偶: 心妃
用你的毛巾`擦干我的脸

举报 只看该作者 18楼  发表于: 2008-10-30 0
看不懂
sdhc89190527

ZxID:1971208

等级: 列兵
举报 只看该作者 19楼  发表于: 2008-10-30 0
豁人骗人不是好人
« 返回列表
发帖 回复