举报:DNF板块版主 烟草 发盗号木马。_派派后花园

用户中心 游戏论坛 社区服务
发帖 回复
阅读:3815 回复:27

[反馈解决] 举报:DNF板块版主 烟草 发盗号木马。

刷新数据 楼层直达
chenxuhui

ZxID:1219174

等级: 读书识字
这年头,不怕不要命,就怕不要脸啊。。。。
举报 只看楼主 使用道具 楼主   发表于: 2009-07-14 0
— 本帖被 倾世慕情 从 问题反馈 移动到本区(2016-11-21) —
今天下载了烟草的芙蓉王,点开外挂以后,进入游戏自动关闭,然后我在线查毒,发现44款杀软中有17款报毒,其中有6项报有木马,2项报有后门,而不是烟草所说的什么壳报毒,他所说的什么壳报毒只不过是想以某些看似高明专业的术语来骗骗小白而已!

查毒报告如下:

反病毒引擎版本最后更新扫描结果
a-squared4.5.0.182009.07.13Virus.Win32.Agent.COH!IK
AhnLab-V35.0.0.22009.07.13Win-Trojan/Xema.variant
AntiVir7.9.0.2042009.07.13TR/Dropper.Gen
Antiy-AVL2.0.3.12009.07.10-
Authentium5.1.2.42009.07.12W32/Nuj.A.gen!Eldorado
Avast4.8.1335.02009.07.12-
AVG8.5.0.3872009.07.12SHeur.CMDD
BitDefender7.22009.07.13-
CAT-QuickHeal10.002009.07.10Trojan.Agent.gen
ClamAV0.94.12009.07.13Trojan.Agent-64034
Comodo16322009.07.13TrojWare.Win32.TrojanDropper.VB.~AAAG
DrWeb5.0.0.121822009.07.13-
eSafe7.0.17.02009.07.12-
eTrust-Vet31.6.66102009.07.13Win32/SillyAutorun.ALB
F-Prot4.4.4.562009.07.12W32/Nuj.A.gen!Eldorado
F-Secure8.0.14470.02009.07.13-
Fortinet3.120.0.02009.07.13PossibleThreat
GData192009.07.13-
IkarusT3.1.1.64.02009.07.13Virus.Win32.Agent.COH
Jiangmin11.0.7062009.07.13-
K7AntiVirus7.10.7902009.07.11-
Kaspersky7.0.0.1252009.07.13-
McAfee56742009.07.12BackDoor-DRV.gen.c
McAfee+Artemis56742009.07.12BackDoor-DRV.gen.c
McAfee-GW-Edition6.8.52009.07.13Heuristic.BehavesLike.Win32.Suspicious.K
Microsoft1.48032009.07.13-
NOD3242372009.07.12-
Norman6.01.092009.07.10-
nProtect2009.1.8.02009.07.13-
Panda10.0.0.142009.07.12-
PCTools4.4.2.02009.07.11-
Prevx3.02009.07.13-
Rising21.38.01.002009.07.13-
Sophos4.43.02009.07.13Mal/Generic-A
Sunbelt3.2.1858.22009.07.12-
Symantec1.4.4.122009.07.13-
TheHacker6.3.4.3.3662009.07.12-
TrendMicro8.950.0.10942009.07.13-
VBA323.12.10.82009.07.12Trojan.Win32.Agent.bfnb
ViRobot2009.7.13.18322009.07.13-
VirusBuster4.6.5.02009.07.12-


然后某位达人推荐我使用360compkill查看是否有系统文件被修改。然后我点开外挂以后,运行360compkill,发现SYSTEM32下的COMRES.DLL被替换,然后我在GOOGLE上搜索COMRES.DLL,在安天网络上发现如下文字:

病毒标签


病毒名称: Trojan/Win32.OnLineGames.uuhu[GameThief]
病毒类型: 木马
文件 MD5: E164B4711EE7A77406A010E519ECB7E0
公开范围: 完全公开
危害等级: 3
文件长度: 15,136 字节
感染系统: Windows98以上版本
开发工具: Microsoft Visual C++ 6.0
加壳类型: UPX 0.89.6 - 1.02 / 1.05 - 1.24


病毒描述


该病毒为盗取网络游戏dnf游戏账号的木马,病毒运行后检测%System32%目录下是否存在*.dll文件,如果存在更改其文件名;复制系统文件sfc_os.dll,加载sfc_os.dll文件副本并调用其中相关函数禁用系统文件保护;移动系统文件comres.dll,尝试在系统目录和字体目录下分别衍生病毒文件comres.dll,在系统字体目录下衍生病毒文件gth60328.ttf;遍历进程列表查找巨人游戏客户端进程"dnf.exe",并将之关闭。调用comres.dll文件中的ins函数删除原始病毒文件。病毒不会对注册表进行操作,病毒通过替换系统文件comres.dll的方式来实现随机启动,被替换的comres.dll文件被加载后将截获用户信息调用gth60328.ttf文件将信息回传给病毒作者。

行为分析-本地行为


1、文件运行后会释放以下文件
%System32%ComRes.dll 11,264 字节
%Windir%fontsgth60328.ttf 25,088 字节
%Windir%fontsgth60328.fon 1,312 字节
%Windir%fontsComRes.dll 11,264 字节
2、拷贝系统文件
%System32%sfc_os.dll 拷贝到 %System32%mmsfc1.dll
%System32%rundll32.exe 拷贝到 %System32%gth60328.exe
3、移动系统文件
%System32%ComRes.dll 移动到 %System32%sysgth.dll
4、调用mmsfc1.dll文件中的5号导出函数(SetSfcFileException)禁用系统文件保护功能。


行为分析-网络行为


回传数据的参数有如下:
?do=send&game=60&inputsource=%s&%ver=328&zone=%s&server=%s&name=%s&pass=%s&passtwo=%s&role
=%s&lord=%s&level=%s&money=%u&goldcoin=%u&yb=%u&equipment=%s&bag=%s&mb=%d&mbtime=%d&hardware=%s&key=%s&store=%s

注:%System32%是一个可变路径。病毒通过查询操作系统来决定当前System文件夹的位置。Windows2000/NT中默认的安装路径是C:WinntSystem32,windows95/98/me中默认的安装路径是C:WindowsSystem,windowsXP中默认的安装路径是C:WindowsSystem32。
%Temp% = C:Documents and SettingsAAAAALocal SettingsTemp 当前用户TEMP缓存变量
%Windir% WINDODWS所在目录
%DriveLetter% 逻辑驱动器根目录
%ProgramFiles% 系统程序默认安装目录
%HomeDrive% = C: 当前启动的系统的所在分区
%Documents and Settings% 当前用户文档根目录


--------------------------------------------------------------------------------

清除方案


1、使用安天防线可彻底清除此病毒(推荐),请点击下载(http://www.antiyfx.com/download.htm)。
2、手工清除请按照行为分析删除对应文件,恢复相关系统设置。
推荐使用ATool管理工具,请点击下载(http://www.antiy.com/cn/download/atool.htm)。
(1) 使用atool中的“文件管理”强制删除病毒文件
%System32%ComRes.dll
(2) 重启系统后删除病毒文件
%Windir%fontsgth60328.ttf
%Windir%fontsgth60328.fon
%Windir%fontsComRes.dll
%System32%mmsfc1.dll
%System32%gth60328.exe
%System32%sysgth.dll

期间,我的QQ分别在异地(山东威海,山东枣庄)登录过两次,估计是用肉鸡登录的。。。

综合以上的各种情况,即:游戏自动关闭,在线报毒,系统文件被替换,而我的QQ又在异地异常登录。。。完全符合安天网络对此病毒的描述。希望你们能够严肃处理这起事件,我在DNF板块发的病毒报告直接被删贴了,这不很能说明问题吗?版主发毒贴,而我反馈有毒,然后就被删贴。。。  我觉得一个版主要有起码的职业道德才行,我很怀念以前的 独々存 大大,那才是有素质的人,就写到这里。

评价一下你浏览此帖子的感受
0

精彩
0

感动
0

搞笑
0

开心
0

愤怒
0

无聊
0

灌水
某人发毒G,以自以为高深专业的壳报毒来欺骗猴子们..
勇猛滴皮蛋

ZxID:2645074


等级: 文学大师
我们都被人爱过,也爱过人。只是都没有好好的恋爱过、
举报 只看该作者 27楼  发表于: 2009-07-14 0
不想说什么了、、
wuaoao

ZxID:2162866

等级: 略有小成
./~!@神来了
举报 只看该作者 26楼  发表于: 2009-07-14 0
这里的斑竹都是靠  盗我们的号来 维持生活的.  [
在这里严重NS 下,
本帖最近评分记录:
DB:-999999999999(.)我就减你的了
逝去的奶茶丶

ZxID:5125058


等级: 文学大师
断点
举报 只看该作者 25楼  发表于: 2009-07-14 0
用挂有风险,被盗活该。

シ詠不放藄メ

ZxID:2109598


等级: 明星作家
谁无虎落平阳日,待我风云再起时,我要血染半边天。
举报 只看该作者 24楼  发表于: 2009-07-14 0
我用了但是没事。。
李宇春 好粗鲁 一射就是一大壶
真汉子 讲义气 春哥我们好兄弟
爱抽烟 狂酗酒 喝完茅台饮汽油
生吃鸡 活吞象 不煮味道也一样
傻玉米 没风度 春哥迟早爆你木
铁布衫 金钟罩 春哥爆菊通隧道
个子高 手臂长 轻轻松松抢篮板
出手快 力量有 一拳打死一头牛
青草dé味道

ZxID:5978318


等级: 职业撰稿
今天晚上的太阳好美丽哦、像个冬瓜样~
举报 只看该作者 23楼  发表于: 2009-07-14 0
眼睛有问题。
自己没看到。
还冤枉别个烟草。



                            { 烟草 烟草。我爱你 }
155255911

ZxID:4610012

等级: 派派新人
举报 只看该作者 22楼  发表于: 2009-07-14 0
  
鸡巴大条╮

ZxID:1578551


等级: 职业撰稿
出售PB或者游戏区DB。加Q443703329。斑竹信誉
举报 只看该作者 21楼  发表于: 2009-07-14 0
清者自清
春哥, 我滴神吖.
cuizhichao

ZxID:1745895


等级: 略有小成
走别人的路  让别人无路可走
举报 只看该作者 20楼  发表于: 2009-07-14 0
看看在说
james丶lz

ZxID:3574782


等级: 文学俊才
不是公主就别等王子.
举报 只看该作者 19楼  发表于: 2009-07-14 0
这个版本是破解SB的.
你可以看看SB1.2有没毒,再对照芙蓉王.
SB上没的毒 这里有的话。那么你的说法就成立了!
hjx460239551

ZxID:2323340


等级: 派派贵宾
配偶: ︶ㄣ纞﹏
. 世间哪有真情在? 只要是妞我都爱....!!
举报 只看该作者 18楼  发表于: 2009-07-14 0
该 是挂三分毒你听过没?  

有毒你别下啊
信春哥 得永生! 有崇拜春哥 信春哥的进群45242968还有专属春哥论坛呢
按正常是1

ZxID:7967565

等级: 牙牙学语
举报 只看该作者 17楼  发表于: 2009-07-14 0
等管理来吧。。。。
挚爱丶已逝

ZxID:1828565


等级: 明星作家
有J8多远滚J8多远、该J8干嘛干嘛去 !
举报 只看该作者 16楼  发表于: 2009-07-14 0
等领导处理吧

不过这事悬  

原因谁都知道

呵呵  
在 一 起 叫 梦 、分 开 了 叫 痛

Together called dream, to separate the pain Say

是 不 是 说 ,没 有 做 完 的 梦 最 痛

Are not saying that did not finish the dream of most pain
pingluohu

ZxID:7997158

等级: 派派新人
举报 只看该作者 15楼  发表于: 2009-07-14 0
傻B
还中木马~下了G先别解压啊 ~
来个花钱买的毒霸杀下啊~
猪~顶下烟草~
来个14号的 芙蓉王~~·
pingluohu

ZxID:7997158

等级: 派派新人
举报 只看该作者 14楼  发表于: 2009-07-14 0
那个球说烟草的G有木马啊 ~
吗B的 你家垃圾脑~~~~电吧~
劳资一着都用的 好 好的 ~
顶下烟草~跪求来个14号的 芙蓉王~~~
怀旧、过去

ZxID:5846499


等级: 文学大师
C。“你删我贴我删你ID”
举报 只看该作者 13楼  发表于: 2009-07-14 0
无视 ..灌水 ..找扣..最好把我威望-1175
妞⺌饈饈^ǒ^

ZxID:6526976


等级: 家喻户晓
一个人虽然孤独。但至少不会受伤。
举报 只看该作者 12楼  发表于: 2009-07-14 0
要想安全的G  花钱去买萝卜
悸沫,也寂寞

ZxID:5430567


等级: 文学俊才
举报 只看该作者 11楼  发表于: 2009-07-14 0
也不想想。

这种杂牌G可以用吗?

明显被中过马的,。
你相信吗?如果全世界背叛了你,我会站在你身后背叛全世界。


烟草的亲爹

ZxID:8020521

等级: 派派新人
举报 只看该作者 10楼  发表于: 2009-07-14 0
今天的主题是:维护儿子可以 维护脑残体 坚决说NO
滚蛋不滚蛋 你说的算数吗 孩子!你们这些小人物 不过是起个维护 打工的作用!

有啥能力让任何一个来这里光临的人滚蛋!萝卜你觉得很完美吗?

现在用什么G你明白吗?说你是脑残体真它吗没白说!

用不用 是我们的事情 明白吗孩子 你激动啥?你顶多是删个贴子 封个IP对吗

真把你当成人物了吧?举报 的贴子 竟然在三个小时内处理不完

你在正规的公司或者企业工作过吗?如果你是老板你就这种办事能力?

举报:是在帮助猴岛 你们一个个的版主都激动啥?正常人的思维是不会这样的!

连我身边的十二岁小孩都说你们有问题!智商有毛病吗?我说某些人脑残有问题吗?

维护一个已经论证过的带有木的 DNF 外挂 还不许 会员们来指证批评!

我以后每天都会来 看一看 溜达溜达 要不你封我IP 要不我就要帮助猴岛 指出版主的不足

身为一个版主:一点基础素质都没有!让会员滚出猴岛?骂你都怕脏了哥的嘴!

今天的主题是:维护儿子可以 维护脑残体 坚决说NO
往事如煙

ZxID:6148378


等级: 文学大师
配偶: 甜心小猫
举报 只看该作者 9楼  发表于: 2009-07-14 0
瞧你这SB这帖子

再瞧你这人    滚蛋

要嘛去买萝卜   要嘛就不用

发帖 回复