怎么删除宾馆开房记录,如何删掉开房记录 能否彻

访客3年前关于黑客接单1083

MD5:7372C5538AD30691944A9386EA496E01  病毒名:Win32.Troj.RootKit.a.143360  病毒类别:下载者  1.2. 启动项列表  1.感染ctfmon.  2.在非系统盘每个文件夹中释放usp10.dll劫持系统dll  1.3. 释放文件列表  %windir%\jiocs.dll  %windir%\Tasks\1  %tmp%\1696  %sys32dir%\sadfasdf.jpg  %sys32dir%\ctfmon.  二. 样本行为  2.1 病毒母体  2.1.1 获取当前进程的PID  若当前PID小于等于0x0a,退出进程。  2.1.2 判断创建互斥体  创建互斥变量为"puuyt",若此互斥变量存在,则退出进程。  2.1.3 解密自己数据段释放驱动文件  解密自己数据段数据释放到%TEMP%目录下,命名为"1696"。  2.1.4 解密进程名,结束对应进程  解密得到以下安全软件进程名称  kavstart. kissvc. kmailmon. kpfw32. kpfwsvc. kwatch.  ccenter. ras. rstray. rsagent. ravtask. ravstub.  ravmon. ravmond. avp. 360safebox. 360Safe. Thunder5.  rfwmain. rfwstub. rfwsrv.  并调用TerminateProcess将其结束。  2.1.5 添加对迅雷的映像劫持  HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\  Image File cution Options\Thunder5.  "Debugger" REG_SZ "svchost."  使迅雷无法启动。  2.1.6 释放dll并调用  解密数据段数据,写入%windir%\jiocs.dll文件,并用rundll32.加载jiocs.dll导出函数"EnumPageFile"。  获取"safeboxTray."文件路径,将解密数据段数据写入"safeboxTray."目录下的psapi.dll(和jiocs.dll相同)。  2.1.7 调用360保险箱卸载参数  遍历当前进程,发现存在"safeboxTray."进程,获取其文件路径,并以"/u"参数打开"safeboxTray."进程,"/u"参数是其自带的卸载参数。  删除psapi.dll文件。  2.1.8 修改注册表关闭360监控  HKLM\SOFTWARE\360Safe\safemon  "MonAccess" REG_DWORD 0  "SiteAccess" REG_DWORD 0  "cAccess" REG_DWORD 0  "ARPAccess" REG_DWORD 0  "weeken" REG_DWORD 0  "IEProtAccess" REG_DWORD 0  "LeakShowed" REG_DWORD 0  "UDiskAccess" REG_DWORD 0  使360实时监控失效。  2.1.9 解密数据释放文件"1"  解密数据段数据,释放文件%windir%\tasks\1(就是伪usp10.dll)。  2.1.10 创建线程拷贝伪usp10.dll  遍历非系统所在目录的所有驱动器,凡发现目录中存在后缀的文件,则将%windir%\tasks\1文件拷贝过去,命名为usp10.dll。  2.1.11 创建线程关闭窗口和更改显示隐藏文件  若当前窗口的class为"AfxControlBar42s",则向此窗口发送WM_CLOSE消息,并模拟键盘的回车键。  修改以下注册表键值,来不显示隐藏文件  HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced  "Hidden" REG_DWORD 0  "SuperHidden" REG_DWORD 0  "ShowSuperHidden" REG_DWORD 0  2.1.12 创建线程来关闭cmd.  枚举当前进程,发现有cmd.进程则调用TerminateProcess将其结束。  2.1.13 创建线程来下载盗号器并将其运行  解密数据段,释放随机名文件a.dll到%TEMP%目录下。解密网址hxxp:// *** /oo.txt,下载oo.txt保存在%sys32dir%\sadfasdf.jpg,读取里面小马网址,并调用a.dll的导出函数Winext来运行小马。  2.1.14 发送本机信息  获取本机MAC地址,下载器的版本号,发送到"hxxp://tongji.ombb888.cn/ct/getmac.asp?x=0F-00-00-00-00-00&y=a1&t=400641"  2.1.15 获取本机是否装 *** ,并发送信息  遍历进程发现qq.则发送  "hxxp://tongji1.ac5566.cn/getmac.asp?x=0F-00-00-00-00-00&y=a1&t=I *** S"  2.1.16 下载替换HOSTS文件  下载hxxp:// *** /ad.jpg,保存到%sys32dir%\drivers\ect\hosts文件  2.1.17 下载母体自更新 

相关文章

301域名重定向设置与解决办法

我们经常会遇到自己的域名被301重定向到其他网站上,同时自己也会应用到一些关于301域名重定向设置相关的问题,一般的情况下,黑客通过非法手段将你的域名301重定向到其他域名目的为传递权重及带去流量。而...

手动挡车换挡技巧?手动挡汽车的换挡步骤

手动挡车换挡技巧?手动挡汽车的换挡步骤

手动挡汽车的换挡步骤,技巧。 换挡步骤: 1、根据汽车速度适时换挡。 一般情况下,起步挂一档,当行驶了几米后接着换二档;当车速达到20迈以上35迈一下换三档;车速达到35迈以上,45迈一下换四档;...

黑客帝国ps5预告(黑客帝国觉醒PS5下载)

黑客帝国ps5预告(黑客帝国觉醒PS5下载)

本文目录一览: 1、ps5版黑客帝国怎么下载 2、《黑客帝国4》首支预告发布,看完后你有哪些理解? 3、《黑客帝国4》发布预告前瞻,短片中都提示了什么? 4、黑客帝国觉醒ps5在哪下载...

中国三大黑客,免费接单黑客微信

中国三大黑客,免费接单黑客微信

一、中国三大黑客接单流程 1、2020接单黑客缓冲区域就像把十磅糖放在一个只有五磅的容器里。中国三大免费接单微信黑客基本上是一种业余爱好,通常是因为他们的兴趣,而不是为了赚钱或工作。XXX中国三大20...

干货!微信广告主营销玩法

干货!微信广告主营销玩法

  截至目前,微信wechat是全国乃至全世界用户(app下载量)最多、用户时长最长的移动App。不过,腾讯官方对微信的数据信息报告却披露的很少,仅限于MAU(月活用户),偶尔还有DAU(日活跃...

蚂蚁庄园8月17日今日答案最新 转动眼球可以恢复视力治疗近视吗

今日的蚂蚁庄园又有新难题了,和人们的眼镜相关,如今很多人近视眼,在网上关于恢复近视的各种各样叫法,那麼旋转目光能够 提高视力,治疗眼睛近视吗?下边我就产生详细介绍。 蚂蚁庄园8月17日今日答案全新...