哎,都是好奇和不小心惹的祸

话说最近艳照门一个接着一个,先有兽兽同学滴。然后有北影的张雅茹,还有今天我要说的主角成都工行滴郑璇同学~

今天破天荒的8点起床了(极其不情愿,被逼的),并且忙了一天,而且今天重庆的温度相当的高,衣服都被汗水湿透了几次!

下午四点多的时候终于回到家中了,看到推上又有人提到了最近艳照门颇多,才想起原来我还没有下载来看完过,于是拉出驴子,上KAD网络搜索了一下,在出来的一大堆资源中选了个源最多的开始下。

郑璇同学的这个视频不大,50多M的体积让我2M的小水管都很快下载好了~

下载完后,解压缩发现有几张郑同学的生活照,然后最后面的是一个exe的可执行文件,但是图标被改成了普通视频文件的ico。这个文件有52.6mb,我想应该包含了真正的视频文件,于是准备用方法从里面导出视频文件。

查看属性发现这是一个winrar的自解压文件,里面包含了play.exe和play.wmv 2个文件,并且发现了有如下的自解压脚本

Setup=play.exe
Setup=paly.wmv
TempMode
Silent=1
Overwrite=1

哎,又一个用心险恶的文件!提取完想要的视频,选折了这个巨大的自解压文件,准备删除的时候,悲剧发生了,一不小心肘子按到了回车键,程序执行了!

当时大囧,这么神奇的事情都能发生?不过还好,程序执行后几秒钟会提示错误,根据跑出来的异常发现是往注册表写入数据失败,而且杀软没有反应,要么是这玩意没有啥危害,要么就是太厉害了,杀软木有发现。

于是提取play.exe 用OllyDBG载入,发现是加了壳的,用PEiD查看发现这是一个aspack的壳,脱之,出来的可执行文件恢复为208kb.

再次用OllyDBG载入,看了下,发现这个东西想要给我注册表中几个位置添加新的键值,而且想要设置IE的首页为:992K.com 、 52ebook.cc  、 16761.com 这三个网站。

打开注册表,删除了几个键值,发现果然抛出异常的那个地方没有被写入,而且IE首页也没有被更改(程序出现错误后自动退出了,还没来得及更改吧!)。

最后,我诅咒这三网站早日关门大吉!

“哎,都是好奇和不小心惹的祸”   32 comments

你是个死人子,看艳照,你要满脸长疮,得花柳病悲惨而亡!
avatar
惨无人道的围观一楼
avatar
额,要看就要看从同学的电脑里copy出来的。。。经验之谈
avatar
avatar

风吟 :
惨无人道的围观一楼
无视一楼,我知道他是谁~哈哈哈
歪歪 : 额,要看就要看从同学的电脑里copy出来的。。。经验之谈
好方法~经过验证的来源~哈哈
所以说啊,好奇心是要杀死猫的~
avatar
这个不高级,高级的是在WMV里面加DRM,网页挂马
avatar
纯属路过,没有看文章。
avatar
avatar

夏影残雪 :
所以说啊,好奇心是要杀死猫的~
其实也不算好奇惹的祸,完全是不小心才导致的

reizhi :
这个不高级,高级的是在WMV里面加DRM,网页挂马
恩,你说的这种是很烦~不过如果用有的播放器打开也没有什么
笔头 : 纯属路过,没有看文章。
呵呵,欢迎下次继续路过
@cluries
烦的不是病毒,是下了好久根本不是想要的东西
avatar
有过惨痛经历啊,所以之后听一流氓哥的劝告,耍流氓要用流氓招,看门要用mac系统!
avatar
avatar

reizhi :
@cluries

烦的不是病毒,是下了好久根本不是想要的东西
的确,下来不是自己要的东西!浪费时间浪费精力~
The7in : 有过惨痛经历啊,所以之后听一流氓哥的劝告,耍流氓要用流氓招,看门要用mac系统!
- -!呵呵,水果的机器还是太贵了~相同的配置下
呵呵,幸亏我对各种门没兴趣,不然可能就中招了!
avatar
后面的我还没有看过呢
avatar
常在河边走,哪能不湿鞋呢~→_→
avatar
avatar

秦大少 :
呵呵,幸亏我对各种门没兴趣,不然可能就中招了!
呵呵,这样最好了,其实只要小心点,都不会中招的,我是一不小心肘子按到回车键了

先看看 :
后面的我还没有看过呢
继续看去
这样 : 常在河边走,哪能不湿鞋呢~→_→
这句话神马意思?
神马叫常在河边走嘛
想看就要付出代价
avatar
元宵快乐。苏囧送祝福。
avatar
下次不要这么好奇了
avatar
avatar
@风云春秋博客
@Firm
@苏囧
@易搜购
恩啊,那倒是~下次不要这么好奇了!其实这次是完全不小心
祝元宵节快乐~
唉,现在网上这种网站太多了,无语了
avatar
又是一个高手啊,居然能从病毒文件里提出代码!
avatar
其实你也学习了不少东西的,因祸得福吧
avatar
同情ing~~不过,兽兽确实很漂亮的说~~
avatar
avatar

huangjun :
又是一个高手啊,居然能从病毒文件里提出代码!
不是提取代码,脱壳后反汇编能看到一些东西的

土狼妹妹 :
其实你也学习了不少东西的,因祸得福吧
这个学习到了什么呢?额,是学习到以后看这样的文件要小心肘子不要按到回车键了吧 哈哈
cutey : 同情ing~~不过,兽兽确实很漂亮的说~~
谢谢同情,兽兽呀~长的是不错,不过说是整容了的嘛
成都工行的都有?丢个过来撒,你发满了40个就算了,我找别人。
avatar
avatar
三七八蛋 : 成都工行的都有?丢个过来撒,你发满了40个就算了,我找别人。
这个呀,你在KAD网络搜索下呀
我现在也没,看了就删除了
嗯 我也才发现 开始看exe知道是病毒 没看

结果今天鬼使神差的把她点开了 结果出了3个explorer失败.
别的好像没发现什么 桌面上有个浏览器快捷方式 被我删了.
主页也没被像某些人说的那样被改992k了

我是搜992K 兽兽才到你的贴子的

欢迎来到深圳景田.
avatar
还有 它脱壳后在windows系统文件夹下生成了 一个 winhom.exe 我找到也删了
也不知还有没有潜伏下来的地下party了
avatar

这么神奇的事情还真让你碰到了。
avatar
kad搜索东西有时有很多都是假的,注意文件名。
avatar

Leave a comment:

XHTML: You can use these tags: <a href="" title=""> <b> <blockquote cite=""> <em> <i> <strong> <p> <br><br />