作者:admin人气:0来源:网吧系统下载站2016-08-12 09:00:08
近期,有多位用户在深蓝软件SVIP群里反应了遭遇大面积盗号的情况,希望大家一起分析,因为群里都是些上百家的大网维,很快大家对情况进行了汇总和分析。
首先大家注意看cmd.exe 与 cscript.exe 两个文件被利用并连接了不同的电脑的IP。


同时有SVIP用户反应了该病毒在他的网吧通过 1026端口来传播病毒,并抓住了一段VBS,深蓝简单分析一下这段VBS的含义:
这段VBS代码首先是创建了一个对象,为了迷惑用户和杀毒,采取了 replace在命令中插入多个无用的字符,再在使用前替换掉字符。
然后通过 http://的方式下载 bugreport.exe 文件,之后该 VBS以参数的形式运行 ospp.vbs 192.168.0.172:1026 传入IP与端口。
最后VBS在运行完所有功能后会删除自身。

下载的病毒是免杀的,是否是收费机中毒还是和收费软件被利用有关?有待进一步验证。

扫描局域网后发现只有收费机开了1026端口。

解决办法:
用户测试后,屏蔽1026口后问题解决。后面端口可能会变,思路就是这样,灵活去处理吧。
继续阅读:工具
2021-11-1610代U-H410等主板安装Win7卡logo解决工具
2020-09-10KINHDOWN V1.0.29 绿色版 百度网盘免登陆高速下载工具
2019-09-05万象/PubOL绿色部署工具
2019-09-05HDD LLF 硬盘低格工具单文件汉化注册版
2019-05-28关闭识别硬件以后出来的”必须重启计算机才能应用这些更改”弹窗的小工具
2018-01-30AAct v3.8 portable激活工具
2017-11-30英雄联盟FPS自定义工具
2017-11-30RIOT极致图像压缩优化工具V0.4.6 中文版
2017-10-11联想蓝屏分析诊断工具 v2.52.1 绿色免费版
2017-10-11ISO编辑工具(ISO Workshop) v7.7 汉化绿色版