接收到了对方的一个文件,点开之后就成了肉鸡,然后眼看着游戏装备就被盗了,有啥办法?

2015-06-23 14:47:56 +08:00
 AnotherM

已经投诉某蛋疼(腾)客服,估计也没啥作用,那个人给我发过来的文件当时由于脑子发热没注意,并且没开启Comodo的疯狂模式,后来发现是文件指向C:\Windows\system32\rundll32.exe advpack.dll,LaunchINFSectionEx %appdata%\fnview\fnview.inf,DefaultInstall,,32 很明显是个远程的,但是对方qq和游戏ID具体时间和聊天记录之类的还有,发起DDOS攻击?关键是潜水了很久却发现我知识还不足 = = 各位大神,谁知道怎么办了那个人,我他估计已经弄了别人不少钱了

7631 次点击
所在节点    问与答
79 条回复
tangzx
2015-06-23 18:57:16 +08:00
充钱买更好的装备,在游戏里砍死他
AnotherM
2015-06-23 19:48:30 +08:00
@hillw4h 的确,直接被远程控制了
AnotherM
2015-06-23 19:49:01 +08:00
@tangzx 对方很明显小号,大号的话没人作这个死😑
751762476
2015-06-23 19:51:15 +08:00
删游戏
evlos
2015-06-23 19:53:01 +08:00
文件还在么,发出来看看,运气好可以顺藤摸瓜 lol
AnotherM
2015-06-23 20:06:29 +08:00
@evlos 只是一个Shell文件而已…
Mayo
2015-06-23 22:37:27 +08:00
COMODO的普通模式 注册表也不是能随便乱动的吧?没有提示?
netstat -ano+tasklist查看进程和连接,定位到ip。一般的启动方式为注册表和启动项,删之即可。至于得到ip之后呢,你可以随意发挥。
AnotherM
2015-06-23 22:41:27 +08:00
@Mayo 然而已经是7个小时之前的事情了😂不过这货貌似开了远程之后直接弄到了我的管理员权限 看来以后需要弄个Sandboxie玩玩了…😂
huanglexus
2015-06-23 23:01:34 +08:00
什么年代了居然还有肉鸡啊?
AnotherM
2015-06-23 23:06:21 +08:00
@huanglexus 利用Windows Shell开启了远程服务被搞的,当时没反应过来😑
Quaintjade
2015-06-23 23:23:17 +08:00
论实体Wifi开关的重要性……
wclebb
2015-06-23 23:23:38 +08:00
你是不是要下载外挂才被盗的……
一般情况下打开 Shell 文件应该会重命名保护系统,要你改名删掉重命名才有用。
不过换 Mac 很久了,我都忘了 Windows 是不是这样的。
AnotherM
2015-06-23 23:30:49 +08:00
@wclebb 是点开了一个文件,文件指向rundll32.exe,貌似是用来加载Shell指令之后对方开了我的端口之后直接远程控制了
zmj1316
2015-06-23 23:59:15 +08:00
@AnotherM 这样的指令难道不需要UAC允许么?
zmj1316
2015-06-24 00:01:24 +08:00
@AnotherM 我搜了一下fnview 貌似本来就是一个恶意程序,不可能只发一个shell就黑了你的,估计是你以前就中招了
AnotherM
2015-06-24 00:05:39 +08:00
@zmj1316 实在是不明白这货到底怎么搞得…红伞防着,科莫多开着这都能玩的动😑
n37r06u3
2015-06-24 00:56:09 +08:00
发文件 让大家看看啊
AnotherM
2015-06-24 01:42:17 +08:00
@n37r06u3 都说了一个文件指向rundll32.exe了,再说了是一个Shell文件而已,不过为了保险起见我还是不发出来了,这货貌似可以直接开远程控制,到时发出来之后打开的人电脑成了肉鸡再丢钱之类的,我可不想负这个责任😑
geeklian
2015-06-24 07:40:57 +08:00
C:\Windows\system32\rundll32.exe advpack.dll,LaunchINFSectionEx %appdata%\fnview\fnview.inf,DefaultInstall,,32

很明显,问题在那个fnview.inf.....

说白了,很简单的事情.....

木马在你的电脑上运行了很久了....
RIcter
2015-06-24 07:46:02 +08:00
樓主有意可以發我郵箱,我這裡有逆向工程師可以幫忙看一看。
ricterzheng at gmail

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/200541

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX