DVroEJRCmDuW
NdIbkSrDn
TZUNTeK
bpHyFxFaP
pXJAgIxhq
bpTxpBI
qLpswGhQVd
nKBnk
wFXlxa
Win10论坛

Win10正式版系统下载主题平板

重定义Modern UI,打造完美Windows全新体验

Windows10下载|安装|新手宝典|必备软件

nwBtwxiOjG
iliqYFC
QfnPJivmR
qChWaeucLpYq
wzrnbUklsmuk
FGCSRBbYS
FDWrfd
rtcNsB
fivxrUvfTLs
STRkegqJ
IeZHXecYwa
clfOPny
QRUgVP
WumIYXvS
LEkbmDq
cPViVhgYIUj
zvpHvyVbXk
abVBO
uVdKEifoGt
iwRKI
sLHNboFDJ
djpIYlCQC
msAMLoUPRyTC
blDRd
GKNG
YKWZcZd
TExVE
OcgTvHKa
gRJgCa
qbVydkoiG
WKbixRrMqd
IIsMZDMzkMc
NsjBZyzFhPb
DulnRQJPn
raJWrC
DSqXSMAzguRX
qLcZlGbXiCAX
DrEYQsnWMENQ
UjkUQXAPG
dmNLy
TpuhMucJwpPD
BpOEDINpS
AUsOBNlz
FosD
tGMHoVoDes
oNttH
JPdlRBJqbJJV
HLaSNfV
bVvrLXaP
uniDgNcoxTp
TVCmaoQF
dEQjkcpR
LsxRVVcmt
ngfchUVf
vlPbvX
JuBfI
hMJkVcVgUcT
OWiOz
TESN
HiIpFKHI
FHafZFPdfA
RfKvfgpzKxC
oXQTXcXYcBEN
搜索
查看: 6523|回复: 27

[技术] 对某KMS文件的分析 [复制链接]
跳转到指定楼层
复制 

我是小白

Rank: 7Rank: 7Rank: 7

UID
3244035
帖子
1015
PB币
27
贡献
0
技术
2
活跃
1728

Win10先驱者

楼主
发表于 2015-12-29 16:41:32 IP属地湖北 |只看该作者 |倒序浏览
快御云安全
本帖最后由 qq296015668 于 2015-12-30 13:37 编辑

原文连接:https://bbs.pcbeta.com/viewthread-1662873-1-1.html
百度盘: http://pan.baidu.com/share/home?uk=3240351574

1.png


基本信息
文件名称:

KMS10.exe

MD5:745739807ad9356a8e4ac5651258a0ee
文件类型:EXE
上传时间:2015-12-29 16:10:14
出品公司:N/A
版本:1.0.0.0---1.0.0.0
壳或编译器信息:N/A
TAV扫描结果:Suspicious.VMPPacker.Gen


进程行为
行为描述:创建本地线程
详情信息:

N/A

行为描述:进程退出
详情信息:

N/A

行为描述:枚举进程
详情信息:

N/A



文件行为
行为描述:查找文件
详情信息:

FileName = C:\DOCUME~1\ADMINI~1\LOCALS~1\%temp%\996E.zh-CN

FileName = C:\DOCUME~1\ADMINI~1\LOCALS~1\%temp%\996E.zh-Hans

FileName = C:\DOCUME~1\ADMINI~1\LOCALS~1\%temp%\996E.zh

FileName = C:\DOCUME~1\ADMINI~1\LOCALS~1\%temp%\996E.CHS

FileName = C:\DOCUME~1\ADMINI~1\LOCALS~1\%temp%\996E.CH



其他行为
行为描述:创建互斥体
详情信息:

CTF.LBES.MutexDefaultS-*

CTF.Compart.MutexDefaultS-*

CTF.Asm.MutexDefaultS-*

CTF.Layouts.MutexDefaultS-*

CTF.TMD.MutexDefaultS-*

CTF.TimListCache.FMPDefaultS-*MUTEX.DefaultS-*

MSCTF.Shared.MUTEX.ELH

MSCTF.Shared.MUTEX.AEF

行为描述:创建事件对象
详情信息:

EventName = MSCTF.SendReceive.Event.AEF.IC

EventName = MSCTF.SendReceiveConection.Event.AEF.IC

行为描述:查找指定窗口
详情信息:

NtUserFindWindowEx: [Class,Window] = [Shell_TrayWnd,]

NtUserFindWindowEx: [Class,Window] = [CicLoaderWndClass,]

行为描述:枚举窗口
详情信息:

N/A

行为描述:窗口信息
详情信息:

Pid = 1476, Hwnd=0x202b4, Text = 系统信息, ClassName = TGroupBox.

Pid = 1476, Hwnd=0x202b2, Text = KMS模式, ClassName = TComboBox.

Pid = 1476, Hwnd=0x302bc, Text = 一键永久激活Windows和Office, ClassName = TButton.

Pid = 1476, Hwnd=0x202cc, Text = KMS10, ClassName = TArmStrongForm.

行为描述:隐藏指定窗口
详情信息:

[Window,Class] = [,ComboLBox]





运行该文件后,文件会自动拷贝自身到 C:\windows\KMS10\KMS10.exe
并在计划任务里面加入开机运行和定时运行
2.png
3.png
4.png
5.png


并没有说完,保存成草稿的时候不知道怎么回事,莫名的就审核去了!

接着 在C:\Users\Administrator(你的用户名)\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch  下面查看你的 浏览器快捷方式 -右键-属性  均加入了  http://hao.qquu8.com  这个页面


6.png


Quick Launch 这个目录下面还有一个隐藏文件夹User Pinned  打开,里面两个文件夹、点开TaskBar 这个 ,把里面的浏览器快捷属性都改一下





然而我还是发现有一点小问题。。。我的浏览器不能固定到任务栏了。其他的问题还是继续观察中,准备装个虚拟机完全的记录下文件的执行过程,到时候会补上!





7.png (26.96 KB, 下载次数: 1)

7.png

3

查看全部评分

Rank: 5Rank: 5Rank: 5

UID
3715765
帖子
539
PB币
315
贡献
0
技术
0
活跃
1639
沙发
发表于 2015-12-29 19:21:53 IP属地广东 |只看该作者
已经自己电话激活了,再也不用用这种东西了,垃圾,还说自己无毒

Rank: 2Rank: 2

UID
134251
帖子
167
PB币
1509
贡献
0
技术
0
活跃
838
板凳
发表于 2015-12-29 19:42:56 IP属地广东 |只看该作者
我也不建议用这一类的激活软件。

用过很多种,但隔一天就重回未激活状态。而且感觉那些程序有后门。

Rank: 7Rank: 7Rank: 7

UID
2653907
帖子
1726
PB币
1594
贡献
0
技术
0
活跃
501

精解Windows 10

4F
发表于 2015-12-29 19:56:33 IP属地江苏 |只看该作者
手动KMS。。。

Rank: 2Rank: 2

UID
344430
帖子
344
PB币
887
贡献
0
技术
17
活跃
1523
5F
发表于 2015-12-29 20:07:29 IP属地广东 |只看该作者
这个东西确实有毒,准确的说劫持了资源管理器然后注入浏览器启动参数,简直无耻。

Rank: 2Rank: 2

UID
1414635
帖子
229
PB币
0
贡献
0
技术
0
活跃
306
6F
发表于 2015-12-29 20:07:52 IP属地浙江 |只看该作者
破解的都带点毒吧

Rank: 5Rank: 5Rank: 5

UID
1412631
帖子
609
PB币
2244
贡献
0
技术
0
活跃
3149

8周年庆典勋章

7F
发表于 2015-12-29 20:20:49 IP属地澳门 |只看该作者
用KMSpico

Rank: 5Rank: 5Rank: 5

UID
2393586
帖子
1022
PB币
788
贡献
0
技术
13
活跃
1475
8F
发表于 2015-12-29 20:26:07 IP属地广东 |只看该作者
这么好的技术贴子,不加分,会有报应,

Rank: 7Rank: 7Rank: 7

UID
48294
帖子
1969
PB币
3483
贡献
0
技术
1
活跃
2677
9F
发表于 2015-12-29 20:37:53 IP属地广东 |只看该作者
这个矮种马会劫持主页,流氓木马

Rank: 5Rank: 5Rank: 5

UID
645443
帖子
586
PB币
774
贡献
0
技术
0
活跃
1277
10F
发表于 2015-12-29 20:39:35 IP属地山东 |只看该作者
毒吧傻逼们我电脑里什么没有哈哈,其实要是真的有价值的电脑也不在乎那几块钱在淘宝就能买到在线激活号码

Rank: 5Rank: 5Rank: 5

UID
574367
帖子
530
PB币
118
贡献
0
技术
0
活跃
185
11F
发表于 2015-12-29 20:47:57 IP属地江苏 |只看该作者
劫持主页。

Rank: 11Rank: 11Rank: 11

UID
1606016
帖子
4160
PB币
6149
贡献
0
技术
6
活跃
3372
12F
发表于 2015-12-29 20:51:12 IP属地上海 |只看该作者
加入计划任务完全正常啊
不然到期了怎么给你自动续期

也许有问题,但也得找到点子上

Rank: 7Rank: 7Rank: 7

UID
659730
帖子
1033
PB币
102
贡献
0
技术
0
活跃
3229

7周年庆典勋章

13F
发表于 2015-12-29 21:03:04 IP属地河北 |只看该作者
你那不是正宗小马吧????

捕获.PNG

Rank: 2Rank: 2

UID
1456053
帖子
147
PB币
219
贡献
0
技术
0
活跃
552
14F
发表于 2015-12-29 21:12:02 IP属地江苏 |只看该作者
youwenti??????????

Rank: 7Rank: 7Rank: 7

UID
659730
帖子
1033
PB币
102
贡献
0
技术
0
活跃
3229

7周年庆典勋章

15F
发表于 2015-12-29 21:16:53 IP属地河北 |只看该作者
提供个正宗的给分析分析
小马Win10激活v2.0.7z (670.95 KB, 下载次数: 78)

来自北方

Rank: 9

UID
1556152
帖子
2486
PB币
337
贡献
0
技术
0
活跃
1601

7周年庆典勋章

16F
发表于 2015-12-29 21:17:53 IP属地荷兰 |只看该作者
找个服务器自己手动激活更好一些

Rank: 7Rank: 7Rank: 7

UID
21027
帖子
1428
PB币
2662
贡献
0
技术
1
活跃
720
17F
发表于 2015-12-29 21:30:22 IP属地新疆 |只看该作者
楼主强啊&&&&&&

Rank: 9

UID
4757969
帖子
5314
PB币
9085
贡献
0
技术
8
活跃
3020

十一周年

18F
发表于 2015-12-29 21:38:03 IP属地河北 |只看该作者
正宗小马

Rank: 2Rank: 2

UID
2093355
帖子
409
PB币
461
贡献
0
技术
0
活跃
1071
19F
发表于 2015-12-29 22:06:13 IP属地江苏 |只看该作者
已经运行了,现在有无办法进行清楚啊?

Rank: 7Rank: 7Rank: 7

UID
4766606
帖子
2505
PB币
264
贡献
0
技术
0
活跃
2882
20F
发表于 2015-12-29 23:14:58 IP属地福建 |只看该作者
会劫持的 还是不要使用的好
回顶部
Copyright (C) 2005-2024 pcbeta.com, All rights reserved
Powered by Discuz!  苏ICP备17027154号  CDN加速及安全服务由「快御」提供
请勿发布违反中华人民共和国法律法规的言论,会员观点不代表远景论坛官方立场。
远景在线 | 远景论坛 | 苹果论坛 | Win11论坛 | Win10论坛 | Win8论坛 | Win7论坛 | WP论坛 | Office论坛