挂海论坛

 找回密码
 立即注册

QQ登录

只需一步,快速开始

搜索
 友情提示:文字/图片广告均非网站意见,请担保交易勿直接付款,由此产生的责任自负
玩游戏来117游戏网(H5不下载也能玩手游传奇,吃鸡,竞技都有)天下盾/国内/免实名/免备案CDN无视一切CC/DD攻击 找塔科夫作者TG @wuhao1954 QQ283931494 出租内核驱动读写保护,价格亲民,高品质群:530544047 →入驻S9企业发卡网各种全黑号辅助群:475351077
██【我要租此广告位】██... .
查看: 5315|回复: 2
打印 上一主题 下一主题

HPJY外g四叶花远控用户!(原创非搬运)

[复制链接]
回帖奖励 57 海币 回复本帖可获得 3 海币奖励! 每人限 1 次(中奖概率 70%)
6高级会员
919/1100

919

积分

68

主题

8

听众
已帮网友解决16 个问题
好评
-3
贡献
851
海币
666
交易币
0
跳转到指定楼层
#
发表于 2021-1-24 13:53:45 | 只看该作者 |只看大图 回帖奖励 |正序浏览 |阅读模式
提醒:若下载的软件是收费的"请不要付款",可能是骗子,请立即联系本站举报,执意要付款被骗后本站概不负责。(任何交易请走第三方中介,请勿直接付款交易以免被骗!切记).

友情提示:文字/图片广告均非本站意见,请担保交易勿直接付款,由此产生的责任自负!!!↑↑


本帖最后由 Ts_冰枫 于 2021-1-24 14:03 编辑

然发现任务管理器内的x32位进程关闭后自动重启的现象
我这疑心病巨tm重,直接开启隔离,看这bak发现还有Htpp传输文件的迹象

OK,咱们直接提取病毒文件

拿到病毒样本,发现巨tm可疑,还伪装腾讯签名?


拖OD查看进程行为

发现其不但自删除隐藏,且输出和使用重写过的API(狗头)这还不锤远控?
这就很难用OD分析了啊

没关系,我们直接跑文件物理机运行,跑个IP出来看看服务器是什么个情况
很容易啊,拿到IP地址:148.70.100.128
上微步查询一波先:




这NM不巨熟悉,大部分的扫号器的套路而已,远控服务器,映射的远控文件,Http传输,结案,大佬CC/Syn/DDos有点量的,可以帮忙安排下它服务器


挂海附件上传不了怎么回事?算了,就不丢病毒样本了,有需要的私信我就行




联系我时,请说是在 挂海论坛 上看到的,谢谢!

获取服务器IP.png (20.83 KB, 下载次数: 1)

获取服务器IP.png



上一篇:怎么在网吧安装程序后重启不被还原
下一篇:举报 发帖 存在病毒远控(石锤)
免责声明:
1、本主题所有言论和图片纯属会员个人意见,与本论坛立场无关。一切关于该内容及资源商业行为与www.52ghai.com无关。

2、本站提供的一切资源内容信息仅限用于学习和研究目的;不得将上述内容用于商业或者非法用途,否则,一切后果请用户自负。

3、本站信息来自第三方用户,非本站自制,版权归原作者享有,版权争议与本站无关。您必须在下载后的24个小时之内,从您的电脑或手机中彻底删除上述内容。

4、如果您喜欢该程序,请支持正版,购买注册,得到更好的正版服务。如有侵犯你版权的,请邮件与我们联系删除(邮箱:[email protected]),本站将立即改正。

3正式会员
287/300

287

积分

3

主题

3

听众
已帮网友解决0 个问题
好评
-2
贡献
284
海币
219
交易币
0
沙发
发表于 2021-5-17 20:21:39 | 只看该作者
565大概在豆腐干大师傅
回复 支持 反对

使用道具 举报

3正式会员
145/300

145

积分

12

主题

1

听众
已帮网友解决0 个问题
好评
-3
贡献
133
海币
1611
交易币
0
楼主
发表于 2021-1-25 16:31:23 | 只看该作者

回帖奖励 +3 海币

外g四叶花远控用户!(原创非搬
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

关闭

站长推荐上一条 /1 下一条

免责声明|Archiver|手机版|小黑屋|挂海论坛

GMT+8, 2024-4-29 06:46 , Processed in 0.459740 second(s), 37 queries , Gzip On.

Powered by Discuz! X3.2

本站资源来自互联网用户收集发布,如有侵权请邮件与我们联系处理。xhzlw@foxmail.com

快速回复 返回顶部 返回列表