特洛伊木马大曝光 奇奇 cn77@126.com http://cn77.126.com 2000年 第6期 #1 一、木马BirdSPY2(鸟人) 控制器端软件: BSPY_Client.exe 355865字节 服务器端软件: BirdSPY2.exe 27648字节 注册表位置:HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run 键值名:Wldap32.dll 键值:c:\windows\system\WinApp32.exe 键值名:WinSpool.VxD 键值:c:\windows\system\WinSock.exe 字符特征串:“5)7C\”“KERNiLNV”“3,f+rn” 共有字符特征串:“%tSVP”“b@ltsozi” 主要功能:类似冰河1.2。 运行方式:当运行BirdSPY2.exe以后,生成木马,打开的端口是47878。 请注意!只要你使用了控制器BSPY_Client.exe,你就会中该木马。 删除木马:在内存中终止WinApp32.exe或者WinSock.exe的运行,在注册表启动组中删除键值,在硬盘上删除相关文件。 LockDown4.0.1.6不能删除该木马。 #1 二、木马 Bo 1.20 控制器端软件: Bogui.exe 284160字节 服务器端软件: Boserve.exe 124928字节 注册表位置:HKEY_LOCAL_MACHINE\Software\Microsoft\windows\CurrentVersion\RunServices 键值名:(默认) 键值: .exe 字符特征串:“1.20”“Content-length: %d”“