设为首页收藏本站

八达网

 找回密码
 注册
查看: 541|回复: 51
打印 上一主题 下一主题

我操。。。我改怎么办啊。。。万能的8da....

[复制链接]

869

主题

6

好友

14万

积分

黑暗执政官

酸菜人族

跳转到指定楼层
1
发表于 2008-12-4 19:38 |只看该作者 |倒序浏览
玩游戏为了不卡就关了所有杀毒软件,后来发现中毒了。。。现在卡巴360都运行不了了。。。发现被这个网战乱入了。。。

怎么办啊。。。。QQ都不敢登陆了。。。。

悬赏222水晶!

mlgbd.JPG (181.56 KB, 下载次数: 0)

mlgbd.JPG

火のように熱い夏、火のように熱い心

170

主题

0

好友

5万

积分

光明执政官

原来2009还是那么2

2
发表于 2008-12-4 19:40 |只看该作者
买新机器
2015 crazy
回复

使用道具 举报

0

主题

0

好友

9976

积分

大象

3
发表于 2008-12-4 19:40 |只看该作者
好的
重做系统吧
回复

使用道具 举报

0

主题

4

好友

10万

积分

黑暗执政官

=,=

4
发表于 2008-12-4 19:42 |只看该作者
非灌水機,純正手動輸入,管理員明鑒.
回复

使用道具 举报

1

主题

0

好友

4万

积分

光明执政官

ZjuSa.pRo

5
发表于 2008-12-4 19:42 |只看该作者
回复

使用道具 举报

头像被屏蔽

0

主题

0

好友

4443

积分

禁止访问

6
发表于 2008-12-4 19:42 |只看该作者
提示: 作者被禁止或删除 内容自动屏蔽
签名被屏蔽
回复

使用道具 举报

43

主题

0

好友

2万

积分

大和

D调·D调

7
发表于 2008-12-4 19:43 |只看该作者
回复

使用道具 举报

1

主题

0

好友

4万

积分

光明执政官

ZjuSa.pRo

8
发表于 2008-12-4 19:43 |只看该作者
lz给sj,快点
回复

使用道具 举报

Sophia 该用户已被删除
9
发表于 2008-12-4 19:43 |只看该作者
提示: 作者被禁止或删除 内容自动屏蔽
回复

使用道具 举报

12

主题

0

好友

1万

积分

航母

10
发表于 2008-12-4 19:44 |只看该作者
扔到楼下
一切清净了
欢迎询价!
回复

使用道具 举报

6

主题

0

好友

1万

积分

航母

11
发表于 2008-12-4 19:44 |只看该作者
悲剧
这症状貌似我以前也中过
重装系统都没用
看下进程管理器里进程信息,看下服务信息吧
回复

使用道具 举报

1

主题

0

好友

9448

积分

大象

12
发表于 2008-12-4 19:44 |只看该作者
我中毒多次的经验 只有重装系统了/。。
回复

使用道具 举报

5

主题

0

好友

1172

积分

龙骑士

13
发表于 2008-12-4 19:44 |只看该作者
很明显是个下载者 哈哈!  我又有钱赚了

丢给我吧  我丢odbg里面 跟下木马地址  看能黑不  我又有钱赚了

哈哈 上次黑了个箱子赚了好几K!   爱死楼主了 快发我!
回复

使用道具 举报

41

主题

1

好友

5万

积分

光明执政官

14
发表于 2008-12-4 19:45 |只看该作者
回复

使用道具 举报

5

主题

0

好友

2万

积分

大和

翻译组菜鸟

15
发表于 2008-12-4 19:45 |只看该作者
安全模式强3.。。我都是这样的。。

拍不死你丫的!
回复

使用道具 举报

869

主题

6

好友

14万

积分

黑暗执政官

酸菜人族

16
发表于 2008-12-4 19:45 |只看该作者
原帖由 金刚葫芦娃 于 2008-12-4 19:42 发表
騙人 你玩什麽遊戲 不開防火墻能中這么多毒  明顯是關了以後去看黃色的東西 然後忘記自己沒有開防火墻采中毒的


从前几天开始关的杀毒软件。后来玩了挖山。找了写挖山RPG图。看了正规的色色。灌了8DA,升级了街头篮球补丁。就这些。。。
火のように熱い夏、火のように熱い心
回复

使用道具 举报

7

主题

0

好友

5万

积分

光明执政官

为了部落的荣耀

17
发表于 2008-12-4 19:46 |只看该作者
进安全模式用360清除流氓软件。
再用卡巴杀一下毒。。。
回复

使用道具 举报

24

主题

0

好友

3万

积分

大和

18
发表于 2008-12-4 19:47 |只看该作者
用汇编搞定啊!!
十年前,熊大与我在此讨论何为八达,当时我说,八达——就是为了四万万星际玩家人人能够聊女人,下种子,爆猛料。十年过去了,我从他乡漂泊重临,与我星际者相继cs、dota、玩魔术。八达两字与我而言不可同日而语,今日再道何为八达,我会说,欲求论坛之威武,不得不经开启民智之痛苦,而这痛苦就是八达!!!
回复

使用道具 举报

5

主题

0

好友

1172

积分

龙骑士

19
发表于 2008-12-4 19:48 |只看该作者
这1-24.exe都是各种游戏的木马!

应该还有个下载者负责down下来的!
回复

使用道具 举报

869

主题

6

好友

14万

积分

黑暗执政官

酸菜人族

20
发表于 2008-12-4 19:49 |只看该作者
安全模式里运行不了卡巴和360。。。
火のように熱い夏、火のように熱い心
回复

使用道具 举报

5

主题

0

好友

1172

积分

龙骑士

21
发表于 2008-12-4 19:50 |只看该作者
现在下载者都带驱动的 主要是破还原  之类的

再会hook ssdt去过杀软之类的..  别指望杀毒的 debug下什么都知道了!
回复

使用道具 举报

142

主题

0

好友

1万

积分

航母

22
发表于 2008-12-4 19:50 |只看该作者
安全模式下杀毒
回复

使用道具 举报

5

主题

0

好友

1172

积分

龙骑士

23
发表于 2008-12-4 19:50 |只看该作者
卡巴和360带驱动的 当然运行不了了!
回复

使用道具 举报

31

主题

0

好友

2万

积分

大和

24
发表于 2008-12-4 19:51 |只看该作者
回复

使用道具 举报

1

主题

0

好友

1万

积分

航母

王者米兰

25
发表于 2008-12-4 19:57 |只看该作者
重装吧 咸菜 换WIN7
回复

使用道具 举报

0

主题

0

好友

3071

积分

飞龙

26
发表于 2008-12-4 19:59 |只看该作者
砸了重新买台机器吧
回复

使用道具 举报

341

主题

0

好友

3万

积分

大和

27
发表于 2008-12-4 19:59 |只看该作者
看av弄的吧  请lz不要再辩解什么了
回复

使用道具 举报

0

主题

0

好友

1万

积分

航母

28
发表于 2008-12-4 20:02 |只看该作者
解决拉吗    没解决我帮你找个高手来 他需要水晶
中国ESP星际骑士战队 荣誉 激情 执着 我们始终为荣誉而战
回复

使用道具 举报

5

主题

0

好友

1172

积分

龙骑士

29
发表于 2008-12-4 20:03 |只看该作者
把楼主说的那个1.exe下下来看了下

这很明显是木马  一般不会加强壳  直接丢ffi里面 显示Upack 压缩壳   手脱也很简单的 就不麻烦了
直接FFI unpacked
OD跟下去 首先会在你的     系统目录 system32/drivers生成一个
HBKERNEL32.SYS的 驱动


然后继续F8下来
然后后面可以看到

00401527    E8 E2060000     call    <jmp.&ADVAPI32.OpenServiceA>
0040152C    0BC0            or      eax, eax
0040152E    75 31           jnz     short 00401561
00401530    6A 00           push    0
00401532    6A 00           push    0
00401534    6A 00           push    0
00401536    6A 00           push    0
00401538    68 44214000     push    00402144                         ; ASCII "Boot Bus Extender"
0040153D    8D85 F8FEFFFF   lea     eax, dword ptr [ebp-108]
00401543    50              push    eax
00401544    6A 00           push    0
00401546    6A 00           push    0
00401548    6A 01           push    1
0040154A    6A 10           push    10
0040154C    68 32214000     push    00402132                         ; ASCII "HBKernel32 Driver"
00401551    68 27214000     push    00402127                         ; ASCII "HBKernel32"
00401556    FFB5 F0FDFFFF   push    dword ptr [ebp-210]
0040155C    E8 A1060000     call    <jmp.&ADVAPI32.CreateServiceA>
00401561    0BC0            or      eax, eax
00401563    74 3B           je      short 004015A0
00401565    8985 ECFDFFFF   mov     dword ptr [ebp-214], eax
0040156B    6A 00           push    0
0040156D    6A 00           push    0
0040156F    50              push    eax
00401570    E8 B7060000     call    <jmp.&ADVAPI32.StartServiceA>


CreateServiceA-------StartServiceA     前面创建服务      然后是启动驱动啥的。。。

然后继续往下 又看到了个C:\WINDOWS\system32\HBASKTAO.dll

继续往下  然后还会创建个  
C:\WINDOWS\system32\system32.exe


然后会用createprocess来启动

然后下面就操作注册表了  Software\Microsoft\Windows\CurrentVersion\Run


。。。。。。。。。。

shit  按错了 按成F9运行了。。。
回复

使用道具 举报

218

主题

3

好友

2万

积分

大和

30
发表于 2008-12-4 20:04 |只看该作者
断网,关进程,删除文件,关闭启动项,注销,安装360,超级兔子,超级巡警,再彻底杀一次
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

手机版|Archiver|八达网    

GMT+8, 2026-3-22 10:43

Powered by Discuz! X2.5

© 2001-2012 Comsenz Inc.

回顶部