开启辅助访问 切换到宽版

精易论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

用微信号发送消息登录论坛

新人指南 邀请好友注册 - 我关注人的新帖 教你赚取精币 - 每日签到


求职/招聘- 论坛接单- 开发者大厅

论坛版规 总版规 - 建议/投诉 - 应聘版主 - 精华帖总集 积分说明 - 禁言标准 - 有奖举报

查看: 2660|回复: 6
收起左侧

[已答复] 举报病毒帖

[复制链接]
结帖率:82% (62/76)
发表于 2023-1-3 21:56:54 | 显示全部楼层 |阅读模式   上海市上海市
帖子地址:https://bbs.125.la/thread-14758598-2-2.html

核心是用成品exe,mit.exe  去执行其他exe,获取system权限

这个mit.exe 作者没有提供源码,经测试是病毒,释放jysocket.dll ,并且添加开机启动项

不知道作者自己知不知道,还是就github上随便找了个exe
结帖率:0% (0/1)
发表于 2023-1-10 10:32:22 | 显示全部楼层   福建省厦门市
这个sysmit.exe看起来像大佬发出来的辅助程序
下面是控制台执行回显结果(不带命令行运行)
这个有点像nusdo

PsExec v2.4 - Execute processes remotely
Copyright (C) 2001-2022 Mark Russinovich
Sysinternals - www.sysinternals.com

PsExec executes a program on a remote system, where remotely executed console
applications execute interactively.

Usage: psexec [\\computer[,computer2[,...] | @file]][-u user [-p psswd]][-n s][-r servicename][-h][-l][-s|-e][-x][-i [session]][-c [-f|-v]][-w directory][-d][-<priority>][-g n][-a n,n,...][-verbose] cmd [arguments]
     -a         Separate processors on which the application can run with
                commas where 1 is the lowest numbered CPU. For example,
                to run the application on CPU 2 and CPU 4, enter:
                "-a 2,4"
     -c         Copy the specified program to the remote system for
                execution. If you omit this option the application
                must be in the system path on the remote system.
     -d         Don't wait for process to terminate (non-interactive).
     -e         Does not load the specified account's profile.
     -f         Copy the specified program even if the file already
                exists on the remote system.
     -g         Set the primary thread's processor group to the one specified
                (Only for systems with more than 64 processors).
     -i         Run the program so that it interacts with the desktop of the
                specified session on the remote system. If no session is
                specified the process runs in the console session.
     -h         If the target system is Vista or higher, has the process
                run with the account's elevated token, if available.
     -l         Run process as limited user (strips the Administrators group
                and allows only privileges assigned to the Users group).
                On Windows Vista the process runs with Low Integrity.
     -n         Specifies timeout in seconds connecting to remote computers.
     -p         Specifies optional password for user name. If you omit this
                you will be prompted to enter a hidden password.
     -r         Specifies the name of the remote service to create or interact.
                with.
     -s         Run the remote process in the System account.
     -u         Specifies optional user name for login to remote
                computer.
     -v         Copy the specified file only if it has a higher version number
                or is newer on than the one on the remote system.
     -w         Set the working directory of the process (relative to
                remote computer).
     -x         Display the UI on the Winlogon secure desktop (local system
                only).
     -arm       Specifies the remote computer is of ARM architecture.
     -priority        Specifies -low, -belownormal, -abovenormal, -high or
                -realtime to run the process at a different priority. Use
                -background to run at low memory and I/O priority on Vista.
     computer   Direct PsExec to run the application on the remote
                computer or computers specified. If you omit the computer
                name PsExec runs the application on the local system,
                and if you specify a wildcard (\\*), PsExec runs the
                command on all computers in the current domain.
     @file      PsExec will execute the command on each of the computers listed
                in the file.
     cmd            Name of application to execute.
     arguments  Arguments to pass (note that file paths must be
                absolute paths on the target system).
     -accepteula This flag suppresses the display of the license dialog.
     -nobanner   Do not display the startup banner and copyright message.

You can enclose applications that have spaces in their name with
quotation marks e.g. psexec \\marklap "c:\long name app.exe".
Input is only passed to the remote system when you press the enter
key, and typing Ctrl-C terminates the remote process.

If you omit a user name the process will run in the context of your
account on the remote system, but will not have access to network
resources (because it is impersonating). Specify a valid user name
in the Domain\User syntax if the remote process requires access
to network resources or to run in a different account. Note that
the password and command is encrypted in transit to the remote system.

Error codes returned by PsExec are specific to the applications you
execute, not PsExec.
回复 支持 反对

使用道具 举报

结帖率:100% (5/5)

签到天数: 3 天

发表于 2023-1-6 09:13:04 | 显示全部楼层   广东省深圳市
会不会是你自己的电脑中毒了
回复 支持 反对

使用道具 举报

结帖率:82% (62/76)

签到天数: 6 天

 楼主| 发表于 2023-1-4 14:50:02 | 显示全部楼层   上海市上海市
大司命 发表于 2023-1-4 10:17
没发现有释放jysocket.dll这个文件!

源码里面是 mit.exe 所以直接运行源码是不会执行的,因为没有mit.exe这个文件,作者改成的是同目录下面的 sysmit.exe,先手动重命名成 mit.exe ,打开cmd,运行一下就会释放了

点评

还是没有!   广东省广州市   发表于 2023-1-4 15:24
回复 支持 反对

使用道具 举报

签到天数: 15 天

发表于 2023-1-4 10:17:38 | 显示全部楼层   广东省广州市

没发现有释放jysocket.dll这个文件!
回复 支持 反对

使用道具 举报

结帖率:82% (62/76)

签到天数: 6 天

 楼主| 发表于 2023-1-4 09:46:38 | 显示全部楼层   上海市上海市
@大司命 @大司命 @大司命 @大司命
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则 致发广告者

发布主题 收藏帖子 返回列表

sitemap| 易语言源码| 易语言教程| 易语言论坛| 诚聘英才| 易语言模块| 手机版| 广告投放| 精易论坛
拒绝任何人以任何形式在本论坛发表与中华人民共和国法律相抵触的言论,本站内容均为会员发表,并不代表精易立场!
论坛帖子内容仅用于技术交流学习和研究的目的,严禁用于非法目的,否则造成一切后果自负!如帖子内容侵害到你的权益,请联系我们!
防范网络诈骗,远离网络犯罪 违法和不良信息举报电话0663-3422125,QQ: 800073686,邮箱:800073686@b.qq.com
Powered by Discuz! X3.4 揭阳市揭东区精易科技有限公司 ( 粤ICP备12094385号-1) 粤公网安备 44522102000125 增值电信业务经营许可证 粤B2-20192173

快速回复 返回顶部 返回列表