举报:DNF板块版主 烟草 发盗号木马。_派派后花园

用户中心 游戏论坛 社区服务
发帖 回复
阅读:3815 回复:27

[反馈解决] 举报:DNF板块版主 烟草 发盗号木马。

刷新数据 楼层直达
chenxuhui

ZxID:1219174

等级: 读书识字
这年头,不怕不要命,就怕不要脸啊。。。。
举报 只看楼主 使用道具 楼主   发表于: 2009-07-14 0
— 本帖被 倾世慕情 从 问题反馈 移动到本区(2016-11-21) —
今天下载了烟草的芙蓉王,点开外挂以后,进入游戏自动关闭,然后我在线查毒,发现44款杀软中有17款报毒,其中有6项报有木马,2项报有后门,而不是烟草所说的什么壳报毒,他所说的什么壳报毒只不过是想以某些看似高明专业的术语来骗骗小白而已!

查毒报告如下:

反病毒引擎版本最后更新扫描结果
a-squared4.5.0.182009.07.13Virus.Win32.Agent.COH!IK
AhnLab-V35.0.0.22009.07.13Win-Trojan/Xema.variant
AntiVir7.9.0.2042009.07.13TR/Dropper.Gen
Antiy-AVL2.0.3.12009.07.10-
Authentium5.1.2.42009.07.12W32/Nuj.A.gen!Eldorado
Avast4.8.1335.02009.07.12-
AVG8.5.0.3872009.07.12SHeur.CMDD
BitDefender7.22009.07.13-
CAT-QuickHeal10.002009.07.10Trojan.Agent.gen
ClamAV0.94.12009.07.13Trojan.Agent-64034
Comodo16322009.07.13TrojWare.Win32.TrojanDropper.VB.~AAAG
DrWeb5.0.0.121822009.07.13-
eSafe7.0.17.02009.07.12-
eTrust-Vet31.6.66102009.07.13Win32/SillyAutorun.ALB
F-Prot4.4.4.562009.07.12W32/Nuj.A.gen!Eldorado
F-Secure8.0.14470.02009.07.13-
Fortinet3.120.0.02009.07.13PossibleThreat
GData192009.07.13-
IkarusT3.1.1.64.02009.07.13Virus.Win32.Agent.COH
Jiangmin11.0.7062009.07.13-
K7AntiVirus7.10.7902009.07.11-
Kaspersky7.0.0.1252009.07.13-
McAfee56742009.07.12BackDoor-DRV.gen.c
McAfee+Artemis56742009.07.12BackDoor-DRV.gen.c
McAfee-GW-Edition6.8.52009.07.13Heuristic.BehavesLike.Win32.Suspicious.K
Microsoft1.48032009.07.13-
NOD3242372009.07.12-
Norman6.01.092009.07.10-
nProtect2009.1.8.02009.07.13-
Panda10.0.0.142009.07.12-
PCTools4.4.2.02009.07.11-
Prevx3.02009.07.13-
Rising21.38.01.002009.07.13-
Sophos4.43.02009.07.13Mal/Generic-A
Sunbelt3.2.1858.22009.07.12-
Symantec1.4.4.122009.07.13-
TheHacker6.3.4.3.3662009.07.12-
TrendMicro8.950.0.10942009.07.13-
VBA323.12.10.82009.07.12Trojan.Win32.Agent.bfnb
ViRobot2009.7.13.18322009.07.13-
VirusBuster4.6.5.02009.07.12-


然后某位达人推荐我使用360compkill查看是否有系统文件被修改。然后我点开外挂以后,运行360compkill,发现SYSTEM32下的COMRES.DLL被替换,然后我在GOOGLE上搜索COMRES.DLL,在安天网络上发现如下文字:

病毒标签


病毒名称: Trojan/Win32.OnLineGames.uuhu[GameThief]
病毒类型: 木马
文件 MD5: E164B4711EE7A77406A010E519ECB7E0
公开范围: 完全公开
危害等级: 3
文件长度: 15,136 字节
感染系统: Windows98以上版本
开发工具: Microsoft Visual C++ 6.0
加壳类型: UPX 0.89.6 - 1.02 / 1.05 - 1.24


病毒描述


该病毒为盗取网络游戏dnf游戏账号的木马,病毒运行后检测%System32%目录下是否存在*.dll文件,如果存在更改其文件名;复制系统文件sfc_os.dll,加载sfc_os.dll文件副本并调用其中相关函数禁用系统文件保护;移动系统文件comres.dll,尝试在系统目录和字体目录下分别衍生病毒文件comres.dll,在系统字体目录下衍生病毒文件gth60328.ttf;遍历进程列表查找巨人游戏客户端进程"dnf.exe",并将之关闭。调用comres.dll文件中的ins函数删除原始病毒文件。病毒不会对注册表进行操作,病毒通过替换系统文件comres.dll的方式来实现随机启动,被替换的comres.dll文件被加载后将截获用户信息调用gth60328.ttf文件将信息回传给病毒作者。

行为分析-本地行为


1、文件运行后会释放以下文件
%System32%ComRes.dll 11,264 字节
%Windir%fontsgth60328.ttf 25,088 字节
%Windir%fontsgth60328.fon 1,312 字节
%Windir%fontsComRes.dll 11,264 字节
2、拷贝系统文件
%System32%sfc_os.dll 拷贝到 %System32%mmsfc1.dll
%System32%rundll32.exe 拷贝到 %System32%gth60328.exe
3、移动系统文件
%System32%ComRes.dll 移动到 %System32%sysgth.dll
4、调用mmsfc1.dll文件中的5号导出函数(SetSfcFileException)禁用系统文件保护功能。


行为分析-网络行为


回传数据的参数有如下:
?do=send&game=60&inputsource=%s&%ver=328&zone=%s&server=%s&name=%s&pass=%s&passtwo=%s&role
=%s&lord=%s&level=%s&money=%u&goldcoin=%u&yb=%u&equipment=%s&bag=%s&mb=%d&mbtime=%d&hardware=%s&key=%s&store=%s

注:%System32%是一个可变路径。病毒通过查询操作系统来决定当前System文件夹的位置。Windows2000/NT中默认的安装路径是C:WinntSystem32,windows95/98/me中默认的安装路径是C:WindowsSystem,windowsXP中默认的安装路径是C:WindowsSystem32。
%Temp% = C:Documents and SettingsAAAAALocal SettingsTemp 当前用户TEMP缓存变量
%Windir% WINDODWS所在目录
%DriveLetter% 逻辑驱动器根目录
%ProgramFiles% 系统程序默认安装目录
%HomeDrive% = C: 当前启动的系统的所在分区
%Documents and Settings% 当前用户文档根目录


--------------------------------------------------------------------------------

清除方案


1、使用安天防线可彻底清除此病毒(推荐),请点击下载(http://www.antiyfx.com/download.htm)。
2、手工清除请按照行为分析删除对应文件,恢复相关系统设置。
推荐使用ATool管理工具,请点击下载(http://www.antiy.com/cn/download/atool.htm)。
(1) 使用atool中的“文件管理”强制删除病毒文件
%System32%ComRes.dll
(2) 重启系统后删除病毒文件
%Windir%fontsgth60328.ttf
%Windir%fontsgth60328.fon
%Windir%fontsComRes.dll
%System32%mmsfc1.dll
%System32%gth60328.exe
%System32%sysgth.dll

期间,我的QQ分别在异地(山东威海,山东枣庄)登录过两次,估计是用肉鸡登录的。。。

综合以上的各种情况,即:游戏自动关闭,在线报毒,系统文件被替换,而我的QQ又在异地异常登录。。。完全符合安天网络对此病毒的描述。希望你们能够严肃处理这起事件,我在DNF板块发的病毒报告直接被删贴了,这不很能说明问题吗?版主发毒贴,而我反馈有毒,然后就被删贴。。。  我觉得一个版主要有起码的职业道德才行,我很怀念以前的 独々存 大大,那才是有素质的人,就写到这里。

评价一下你浏览此帖子的感受
0

精彩
0

感动
0

搞笑
0

开心
0

愤怒
0

无聊
0

灌水
某人发毒G,以自以为高深专业的壳报毒来欺骗猴子们..
℡雪千尘ら

ZxID:5848506


等级: 家喻户晓
夜的第七章!在我将要离开的时候花也凋落了
举报 只看该作者 沙发   发表于: 2009-07-14 0
跟你说了此挂报毒   请看完帖子   也提醒了  下不下载自己选择!

请楼主 !注意帖子内容!
是挂都带毒  请自行杀毒 ! 帖子里说的很明白  ! 还有  下载不下载自己选择  也说了

望楼主到此为止
[ 此帖被シ詠不放棄メ在2009-07-14 22:03重新编辑 ]
 
[wmv=1]http://blog.lwinfo.com//yinyue/xflr.mp3[/wmv]
liubo654

ZxID:2764873

等级: 牙牙学语
地下情与勇士
举报 只看该作者 板凳   发表于: 2009-07-14 0
对、用了这挂、搞到现在上号都上不了。
叫他来解决一下、他理都不理、发帖也被删。楼主也在那版块发过这帖、我看了、现在被删了。
cscheet

ZxID:5996122


等级: 文学大师
深爱某女子
举报 只看该作者 地板   发表于: 2009-07-14 0
是G都有毒
http://bbs.houdao.com/r761055/
【提醒:用挂请做好被盗号准备】

楼主留言:

是G都有毒,这句话太笼统,这不是一个版主发毒贴的理由,还什么"我烟草什么时候发过毒贴"睁着眼说瞎话,用G做好被盗准备,我作为一个有计算机基础的猴子来测试一下G的安全性,并且把安全报告发到DNF板块,竟然被删?不是烟草或者其帮凶做贼心虚又是什么?既然他说G没毒,大可把我的贴留下,以证明我的论断都是错的啊

chenxuhui

ZxID:1219174

等级: 读书识字
这年头,不怕不要命,就怕不要脸啊。。。。
举报 只看该作者 4楼  发表于: 2009-07-14 0
引用
引用第1楼シ詠不放棄メ于2009-07-14 03:06发表的  :
跟你说了此挂报毒   请看完帖子   也提醒了  下不下载自己选择!

请楼主 !注意帖子内容!

放P,逼我骂你,还什么说了此挂报毒,扯淡,你回去好好看看他哪儿说了?他说不相信他的别下,你那说话口气弄得跟国家元首似的,垃圾。我就这么说了,怎么了?你拿我怎么样?  你睁开你那B眼看看,我上面的帖子有没有什么侮辱性语言?有没有什么过激的话? 就你个J8在下面跟个J8贴,还他妈助于自己的语言,我大清早晨起来注意你妈B呢
顶尖小挂

ZxID:1975673


等级: 派派贵宾
举报 只看该作者 5楼  发表于: 2009-07-14 0
引用
引用第3楼無影⑦尐于2009-07-14 09:02发表的  :
是G都有毒
http://bbs.houdao.com/r761055/
【提醒:用挂请做好被盗号准备】

正解
chenxuhui

ZxID:1219174

等级: 读书识字
这年头,不怕不要命,就怕不要脸啊。。。。
举报 只看该作者 6楼  发表于: 2009-07-14 0
哦  举报毒贴变成被说服教育相信“是G都有毒”了?  OK... OK...OK  我明白你们的态度了  
闪人。。。。。
哥特式、缠绵

ZxID:5619662


等级: 文坛巨匠
有朝一日龙抬头,我要长江水倒流,倘若一日虎下山,我要血染半边
举报 只看该作者 7楼  发表于: 2009-07-14 0
我忍。
反正清者自清
不需要害怕什么

烟草的亲爹

ZxID:8020521

等级: 派派新人
举报 只看该作者 8楼  发表于: 2009-07-14 0
维护儿子可以 维护脑残体 坚决说NO
楼主!你和这几个脑残儿童有必要生气嘛!

典型的新时代脑残一代!证据摆在面前还在那里摧死挣扎呢!

   办事效率很慢很慢!那个 叫烟草de味道的朋友 你上任以来 我真没看你点亮过几个 红色贴子

为啥清一色 危险产品啊

举个很简单的例子:某个人在欺负你的母亲 已经做完精子鉴定了 你爸为

了维护面子 还在那里说 都怪孩他妈喜欢勾引!呵呵!只不过是打个比喻 但和你们整出来的是一

个道理!举例应该不算是骂人!
往事如煙

ZxID:6148378


等级: 文学大师
配偶: 甜心小猫
举报 只看该作者 9楼  发表于: 2009-07-14 0
瞧你这SB这帖子

再瞧你这人    滚蛋

要嘛去买萝卜   要嘛就不用

烟草的亲爹

ZxID:8020521

等级: 派派新人
举报 只看该作者 10楼  发表于: 2009-07-14 0
今天的主题是:维护儿子可以 维护脑残体 坚决说NO
滚蛋不滚蛋 你说的算数吗 孩子!你们这些小人物 不过是起个维护 打工的作用!

有啥能力让任何一个来这里光临的人滚蛋!萝卜你觉得很完美吗?

现在用什么G你明白吗?说你是脑残体真它吗没白说!

用不用 是我们的事情 明白吗孩子 你激动啥?你顶多是删个贴子 封个IP对吗

真把你当成人物了吧?举报 的贴子 竟然在三个小时内处理不完

你在正规的公司或者企业工作过吗?如果你是老板你就这种办事能力?

举报:是在帮助猴岛 你们一个个的版主都激动啥?正常人的思维是不会这样的!

连我身边的十二岁小孩都说你们有问题!智商有毛病吗?我说某些人脑残有问题吗?

维护一个已经论证过的带有木的 DNF 外挂 还不许 会员们来指证批评!

我以后每天都会来 看一看 溜达溜达 要不你封我IP 要不我就要帮助猴岛 指出版主的不足

身为一个版主:一点基础素质都没有!让会员滚出猴岛?骂你都怕脏了哥的嘴!

今天的主题是:维护儿子可以 维护脑残体 坚决说NO
悸沫,也寂寞

ZxID:5430567


等级: 文学俊才
举报 只看该作者 11楼  发表于: 2009-07-14 0
也不想想。

这种杂牌G可以用吗?

明显被中过马的,。
你相信吗?如果全世界背叛了你,我会站在你身后背叛全世界。


妞⺌饈饈^ǒ^

ZxID:6526976


等级: 家喻户晓
一个人虽然孤独。但至少不会受伤。
举报 只看该作者 12楼  发表于: 2009-07-14 0
要想安全的G  花钱去买萝卜
怀旧、过去

ZxID:5846499


等级: 文学大师
C。“你删我贴我删你ID”
举报 只看该作者 13楼  发表于: 2009-07-14 0
无视 ..灌水 ..找扣..最好把我威望-1175
pingluohu

ZxID:7997158

等级: 派派新人
举报 只看该作者 14楼  发表于: 2009-07-14 0
那个球说烟草的G有木马啊 ~
吗B的 你家垃圾脑~~~~电吧~
劳资一着都用的 好 好的 ~
顶下烟草~跪求来个14号的 芙蓉王~~~
pingluohu

ZxID:7997158

等级: 派派新人
举报 只看该作者 15楼  发表于: 2009-07-14 0
傻B
还中木马~下了G先别解压啊 ~
来个花钱买的毒霸杀下啊~
猪~顶下烟草~
来个14号的 芙蓉王~~·
挚爱丶已逝

ZxID:1828565


等级: 明星作家
有J8多远滚J8多远、该J8干嘛干嘛去 !
举报 只看该作者 16楼  发表于: 2009-07-14 0
等领导处理吧

不过这事悬  

原因谁都知道

呵呵  
在 一 起 叫 梦 、分 开 了 叫 痛

Together called dream, to separate the pain Say

是 不 是 说 ,没 有 做 完 的 梦 最 痛

Are not saying that did not finish the dream of most pain
按正常是1

ZxID:7967565

等级: 牙牙学语
举报 只看该作者 17楼  发表于: 2009-07-14 0
等管理来吧。。。。
hjx460239551

ZxID:2323340


等级: 派派贵宾
配偶: ︶ㄣ纞﹏
. 世间哪有真情在? 只要是妞我都爱....!!
举报 只看该作者 18楼  发表于: 2009-07-14 0
该 是挂三分毒你听过没?  

有毒你别下啊
信春哥 得永生! 有崇拜春哥 信春哥的进群45242968还有专属春哥论坛呢
james丶lz

ZxID:3574782


等级: 文学俊才
不是公主就别等王子.
举报 只看该作者 19楼  发表于: 2009-07-14 0
这个版本是破解SB的.
你可以看看SB1.2有没毒,再对照芙蓉王.
SB上没的毒 这里有的话。那么你的说法就成立了!
发帖 回复