“小马激活”病毒新变种分析报告

分析报告下载地址:http://bbs.huorong.cn/thread-12375-1-1.html),因为其核心驱动名为“surak.sys”故得此名,但是随着其不断地改变与安全软件的对抗方式,“苏拉克”这个名字已经不被病毒作者使用,所以我们将其统称为“小马激活”病毒。

“小马激活”病毒的第一变种只是单纯地在浏览器快捷方式后面添加网址参数和修改浏览器首页的注册表项,以达到首页劫持的目的。由于安全软件的查杀和首页保护功能,该版本并没有长时间流行太长时间。其第二变种,在原有基础上增强了与安全软件的对抗能力。由于其作为“系统激活工具”具有入场时间较早的优势,使用驱动与安全软件进行主动对抗,使安全软件无法正常运行。在其第三个变种中,其加入了文件保护和注册表保护,不但增加了病毒受害者自救的难度,还使得反病毒工程师在处理用户现场时无法在短时间之内发现病毒文件和病毒相关的注册表项。其第四个变种中,利用WMI中的永久事件消费者(ActiveScriptEventConsumer)注册恶意脚本,利用定时器触发事件每隔一段时间就会执行一段VBS脚本,该脚本执行之后会在浏览器快捷方式后面添加网址参数。该变种在感染计算机后,不会在计算机中产生任何文件,使得病毒分析人员很难发现病毒行为的来源,大大增加了病毒的查杀难度。通过如下表格我们可以更直观的了解其发展过程:

表1、“小马激活”病毒发展过程
Continue reading ““小马激活”病毒新变种分析报告”

本站的魔力宝贝资料将重新整理

我一直只是实现给当年朋友的承诺,在我维护网络的一天,未完成的资料站都永远存在一天。

没想到还会有朋友会很认真的提出访问BUG,真是意料之外的。

 

既然这样,我也有信心了,那么,我会把一切我保存下来的所有工具和资料,全部整理放出来,向这些真心还在喜欢这款游戏的朋友表示感谢。

关于必应壁纸自动更新器运行出错的说明

有朋友反应说:https://www.tsubasa.online/archives/832 提供的必应壁纸自动更新器,运行就报错,
经过一天的认真排查,现说明如下:

如果出现报错,无法运行的情况:
请删除程序所在目录中那个字节数为0或者不正常的settings.txt文本文档。

这个文本是用来调试和监视运行结果用的。
等国庆有时间了,下个版本修复一下。

感谢大家的支持!

必应壁纸自动更新器·改!

原程序fork至github: https://github.com/kompiuter/bing-wallpaper

程序名称:bingwallpaper
中文名称:必应壁纸自动更新器
支持网站:https://www.tsubasa.online

*1.3
运行后10秒才更新壁纸 (出于考虑到某些安全组件在开机时会阻断网络才这么设定的)
然后60秒后自动退出 (要取消开机自启,这么长时间应该足够了)

*1.2
修正保存路径至临时目录
修正获取地址为https
添加自动退出功能:运行1分钟后,自动退出,要取消开机自启,这么长时间应该足够了
修正语言在繁体中文下无法运行的问题
去除不必要的运行库链接

*1.1
见原作者的更新

本程序需要有.net Framework 4.5.2以上组件运行。
Continue reading “必应壁纸自动更新器·改!”

近期国内访问Youtube异常的分析

最近由于YOUTUBE改了IP检测方式,如果UDP和TCP的IP发送不一致,则判定为非法流量
正好谷歌浏览器的QUIC发送方式是UDP+TCP,你的科学上网一般只转发了TCP部分,而UDP是直连……

那么这时候,你就懂了,为什么被判定了

路由器想看YOUTUBE,请开启游戏模式(此模式可以转发UDP包);
电脑想看,你想办法转发UDP部分;
安卓手机,请开启UDP转发;

如果你的科学上网不支持UDP转发,那么,你可以考虑洗洗睡了。

本人是以谷歌浏览器为样本,并且所有设定使用默认设定来测试的。
你觉得你用其它浏览器没问题,或者修改过关闭QUIC,或者还有其它的,请绕路,不要直接喷人。

完结……

PS:感谢V2EX的大神们,给出一个检测IP的方法:
https://redirector.googlevideo.com/report_mapping
点击这个网址,如果第一行显示的IP是你代理的IP,应该就不会有问题,
如果是你本地的IP,你就自己想办法处理一下吧。

纠结一段时间先……

这WordPress真是越更越慢,越用越卡,占资源也是越卡越大,在纠结要不要换主程序了。

目前流行的Node.js,据说很快,而且生成的是静态页面,非常节省资源,而且可控性也高。
Hexo 在考虑之列中了。
或者其它的轻量级的 python 类,PHP 类,都打算考虑了。

WordPress 真的快用不下去了……