1619, 1/81 ȸ¿ø°¡ÀÔ  ·Î±×ÀΠ 
   havu
   http://havu.tistory.com
   Çѹ°°£ ¾Ç¼ºÄÚµåºÐ¼®

http://www.hackerschool.org/HS_Boards/zboard.php?AllArticle=true&no=1909 [º¹»ç]


-----------------------------------------------------------netbus-------------------------------------------------------


///////////////////////////////////////////////////////
patch.exe
///////////////////////////////////////////////////////

°¢Á¾ ¶óÀ̺귯¸®¸¦ ·ÎµåÇÔ

C:\WINDIOWS\patch.ini ÆÄÀÏÀ» »ý¼º

C:\WINDIOWS\patch.exe ÆÄÀÏÀ» »ý¼º(°°ÀºÆÄÀÏ)

C:\WINDOWS\KeyHook.dll ÆÄÀÏÀ» »ý¼º
-> ¿ø·¡ Á¸Àç ÇÏÁö ¾Ê´Â ¶óÀ̺귯¸®·Î ³Ý¹ö½º ¼­¹ö ½ÇÇà½Ã¿¡ »ý¼ºµÈ´Ù.


12345,12346 ¹ø Æ÷Æ®¸¦ ÀÌ¿ëÇØ Åë½ÅÇÔ


HKLM\System\CurrentControlSet\Control\SafeBoot\Option

À§ »çÇ×À»  º¯°æÇÏ´Â °ÍÀ¸·Î º¸¾Æ ¾ÈÀü¸ðµå ºÎÆÃÀ» ¸·´Â °ÍÀ¸·Î º¸ÀÓ


HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\patch

->½ÃÀÛÇÁ·Î±×·¥¿¡ µî·Ï

///////////////////////////////////////////////////////

-----------------------------------------------------------beast--------------------------------------------------------
**¼Ò´Ð°ÔÀÓ ÆÄÀϰú beast ¼­¹öÆÄÀÏÀ» bind ÇÑ °æ¿ìÀÔ´Ï´Ù.


///////////////////////////////////////////////////////

sonic3k (server + sonic3k)

///////////////////////////////////////////////////////

process create ¸¦ ÅëÇØ

C:\DOCUME~1\admin1\LOCALS~1\Temp\server.exe

C:\DOCUME~1\admin1\LOCALS~1\Temp\SONIC3K.EXE

À§ µÎ°³ ÆÄÀϵéÀ» »ý¼ºÇÑ´Ù.



///////////////////////////////////////////////////////

C:\DOCUME~1\admin1\LOCALS~1\Temp\SONIC3K.EXE

//////////////////////////////////////////////////////

bind ½ÃŲ ¼­¹öÆÄÀÏÀÌ ºÐ¸®µÈ Á¤»óÀûÀÎ ÆÄÀÏ·Î º¸ÀÓ

//////////////////////////////////////////////////////

C:\DOCUME~1\admin1\LOCALS~1\Temp\server.exe

//////////////////////////////////////////////////////

µ¿Àû ¶óÀ̺귯¸®¸¦ ·ÎµåÇϰí
-> ¹«°á¼º °Ë»ç°á°ú ¶óÀ̺귯¸®´Â °ÇµéÁö ¾ÊÀ½

svchost.exe¸¦ C:\WINDOWS Æú´õ¿¡ »ý¼º

¸í·ÉÇÁ·ÒÆ÷Æ®(cmd)¸¦ ÅëÇØ ÀÚ±âÀÚ½ÅÀ» »èÁ¦ÇÔ

//////////////////////////////////////////////////////

C:\WINDOWS\svchost.exe

//////////////////////////////////////////////////////

mssock.dll ¶óÀ̺귯¸®¸¦ ÅëÇØ ³×Æ®¿öÅ©Åë½Å

msgdho.com ÆÄÀÏÀ» ½ÃÀÛÇÁ·Î±×·¥¿¡ µî·Ï
-> ms****.com (**** ºÎºÐÀº ·£´ý)
msrlec.com ÆÄÀÏÀ» ½ÃÀÛÇÁ·Î±×·¥¿¡ µî·Ï

/* process monitor ÀÇ Boot Logging ±â´É
   (Options - Enable boot logging) À» ÀÌ¿ëÇØ
   ºÎÆÃ½Ã ·Î±×¸¦ ³²°ÜÁØ´Ù. ±×¸®°í ÀçºÎÆÃÀ» ÇØ¼­
   ÀúÀåÀ» ÇÏ°í ½ÇÇàÀ» ÇØ¼­ ÀúÀå ÈÄ ºÐ¼® ½ÃÀÛ*/

//////////////////////////////////////////////////////

msgdho.com

//////////////////////////////////////////////////////

ºÎÆÃ·Î±×¸¦ ºÐ¼®ÇÏ¿© msgdho.com ¸¦ ÇÊÅÍ

Àç ºÎÆÃ½Ã ½ÇÇàÀ̵ÇÁö¾Ê´Â svchost.exe ¸¦ ½ÇÇà½ÃÄ­´Ù

///////////////////////////////////////////////////////

msrlec.com

///////////////////////////////////////////////////////

³×Æ®¿öÅ© Åë½Å¿¡ ÇÊ¿äÇÑ ¶óÀ̺귯¸®¸¦ ·ÎµåÇÔ

ws2_32.dll
mswsock.dll
wsock.dll

msgdho.com °¡ Á¤»óÀûÀÎ ½ÇÇàÀÌ ¾Æ´Ò°æ¿ì ´Ù½Ã½ÇÇà½ÃÄÑÁÜ




»ç¿ë Åø : ÇÁÀÍ,ÇÁ¸ð

  Hit : 8801     Date : 2011/12/26 06:48



    
BrokenPipe ¿Í ³Ý¹ö½ºµµ ²Ï º¹ÀâÇÏ°Ô ¼³°èµÈÅøÀÌ¿´±º¿ä
ÀߺýÀ´Ï´Ù
2011/12/27  
jsw2604 ¾ðÁ¦ Çѹø ¼ÒÄÏ ÇÁ·Î±×·¡¹Ö ¹è¿ö¼­ ¸¸µé¾îºÁ¾ß°Ú³×¿ä. 2011/12/28  
havu BrokenPipe // Keyhook.dll À» »ìÆìº¸´Ï Ű·Î±ë ±â´ÉÀ» Çϴ°ÍÀÌ´õ¶ó±¸¿ä. WM_MOUSE,WM_KEY ¸¦ ÀÌ¿ëÇØ ³ª¿Â ÀÎÀÚ¸¦ patch.exe ÇÚµé·Î º¸³»°í, patch.exe ´Â ÇØÄ¿ÇÑÅ× º¸³»±¸¿ä 2011/12/28  
craft ¼Ò½º°¡ ÀÖÀ¸½Å°Ç°¡¿ä?? 2011/12/29  
havu craft // ¼Ò½º¾ø½À´Ï´Ù. ¸®¹ö½Ì/¾Ç¼ºÄÚµåºÐ¼® À» ÅëÇØ ¾Ë¾Æ³½°ÍµéÀ̶ø´Ï´Ù^^; 2011/12/31  
craft ¾Æ ±×·¸Äï¿ä~ 2012/01/06  
seon0823 ´ë´ÜÇϽÉ... ¤¾¤¾ 2012/01/17  
micro40 ³ªµµ ¾ðÁ¨°£ ²À.... 2012/05/27