已證實(shí)Au_.exe是NSIS安裝包的一個(gè)組成部分與說(shuō)明
更新時(shí)間:2007年03月29日 00:00:00 作者:
已證實(shí)Au_.exe是NSIS安裝包的一個(gè)組成部分,不是病毒
其卸載360safe時(shí)的確會(huì)連接如下地址的80端口
60.195.253.85
抓包如下:
源地址:10.1.5.189 端口:1214 目標(biāo)地址:60.195.253.85 端口:80 TTL: 64 PacketSize:64
協(xié)議:TCP TCP 標(biāo)志:ACK|URG
0x02 0x04 0x05 0xAC 0x01 0x03 0x03 0x02 0x01 0x01 0x08 0x0A 0x00 0x00 0x00 0x00 ................
0x00 0x00 0x00 0x00 0x01 0x01 0x04 0x02 ........
源地址:10.1.5.189 端口:1214 目標(biāo)地址:60.195.253.85 端口:80 TTL: 64 PacketSize:52
協(xié)議:TCP TCP 標(biāo)志
01 01 08 0A 00 32 7A 78 59 FD D1 35 .....2zxY..5
源地址:60.195.253.85 端口:80 目標(biāo)地址:10.1.5.189 端口:1214 TTL: 50 PacketSize:60
協(xié)議:TCP TCP 標(biāo)志:URG
0x02 0x04 0x05 0x18 0x01 0x03 0x03 0x00 0x01 0x01 0x08 0x0A 0x59 0xFD 0xD1 0x35 ............Y..5
0x00 0x00 0x00 0x00 ....
源地址:10.1.5.189 端口:1214 目標(biāo)地址:60.195.253.85 端口:80 TTL: 64 PacketSize:352
協(xié)議:TCP TCP 標(biāo)志
0x01 0x01 0x08 0x0A 0x00 0x32 0x7A 0x78 0x59 0xFD 0xD1 0x35 0x47 0x45 0x54 0x20 .....2zxY..5GET
0x2F 0x72 0x65 0x67 0x2F 0x73 0x61 0x66 0x65 0x5F 0x75 0x6E 0x69 0x2E 0x68 0x74 /reg/safe_uni.ht
0x6D 0x3F 0x70 0x61 0x72 0x74 0x6E 0x65 0x72 0x3D 0x68 0x5F 0x68 0x6F 0x6D 0x65 m?partner=h_home
0x26 0x76 0x65 0x72 0x3D 0x32 0x2E 0x30 0x2E 0x30 0x2E 0x33 0x30 0x30 0x33 0x26 &ver=2.0.0.3003&
0x74 0x3D 0x33 0x33 0x30 0x38 0x32 0x37 0x31 0x38 0x37 0x20 0x48 0x54 0x54 0x50 t=330827187 HTTP
0x2F 0x31 0x2E 0x31 0x0D 0x0A 0x41 0x63 0x63 0x65 0x70 0x74 0x3A 0x20 0x2A 0x2F /1.1..Accept: */
0x2A 0x0D 0x0A 0x41 0x63 0x63 0x65 0x70 0x74 0x2D 0x45 0x6E 0x63 0x6F 0x64 0x69 *..Accept-Encodi
0x6E 0x67 0x3A 0x20 0x67 0x7A 0x69 0x70 0x2C 0x20 0x64 0x65 0x66 0x6C 0x61 0x74 ng: gzip, deflat
0x65 0x0D 0x0A 0x55 0x73 0x65 0x72 0x2D 0x41 0x67 0x65 0x6E 0x74 0x3A 0x20 0x4D e..User-Agent: M
0x6F 0x7A 0x69 0x6C 0x6C 0x61 0x2F 0x34 0x2E 0x30 0x20 0x28 0x63 0x6F 0x6D 0x70 ozilla/4.0 (comp
0x61 0x74 0x69 0x62 0x6C 0x65 0x3B 0x20 0x4D 0x53 0x49 0x45 0x20 0x36 0x2E 0x30 atible; MSIE 6.0
0x3B 0x20 0x57 0x69 0x6E 0x64 0x6F 0x77 0x73 0x20 0x4E 0x54 0x20 0x35 0x2E 0x31 ; Windows NT 5.1
0x3B 0x20 0x53 0x56 0x31 0x3B 0x20 0x54 0x65 0x6E 0x63 0x65 0x6E 0x74 0x54 0x72 ; SV1; TencentTr
0x61 0x76 0x65 0x6C 0x65 0x72 0x20 0x3B 0x20 0x46 0x44 0x4D 0x3B 0x20 0x2E 0x4E aveler ; FDM; .N
0x45 0x54 0x20 0x43 0x4C 0x52 0x20 0x31 0x2E 0x31 0x2E 0x34 0x33 0x32 0x32 0x3B ET CLR 1.1.4322;
0x20 0x2E 0x4E 0x45 0x54 0x20 0x43 0x4C 0x52 0x20 0x32 0x2E 0x30 0x2E 0x35 0x30 .NET CLR 2.0.50
0x37 0x32 0x37 0x29 0x0D 0x0A 0x48 0x6F 0x73 0x74 0x3A 0x20 0x69 0x6E 0x73 0x74 727)..Host: inst
0x2E 0x33 0x36 0x30 0x73 0x61 0x66 0x65 0x2E 0x63 0x6F 0x6D 0x0D 0x0A 0x43 0x6F .360safe.com..Co
0x6E 0x6E 0x65 0x63 0x74 0x69 0x6F 0x6E 0x3A 0x20 0x4B 0x65 0x65 0x70 0x2D 0x41 nnection: Keep-A
0x6C 0x69 0x76 0x65 0x0D 0x0A 0x0D 0x0A ive.....
源地址:60.195.253.85 端口:80 目標(biāo)地址:10.1.5.189 端口:1214 TTL: 50 PacketSize:215
協(xié)議:TCP TCP 標(biāo)志
0x01 0x01 0x08 0x0A 0x59 0xFD 0xD1 0x45 0x00 0x32 0x7A 0x78 0x48 0x54 0x54 0x50 ....Y..E.2zxHTTP
0x2F 0x31 0x2E 0x31 0x20 0x32 0x30 0x30 0x20 0x4F 0x4B 0x0D 0x0A 0x44 0x61 0x74 /1.1 200 OK..Dat
0x65 0x3A 0x20 0x54 0x75 0x65 0x2C 0x20 0x31 0x37 0x20 0x4F 0x63 0x74 0x20 0x32 e: Tue, 17 Oct 2
0x30 0x30 0x36 0x20 0x30 0x32 0x3A 0x34 0x33 0x3A 0x33 0x34 0x20 0x47 0x4D 0x54 006 02:43:34 GMT
0x0D 0x0A 0x53 0x65 0x72 0x76 0x65 0x72 0x3A 0x20 0x41 0x70 0x61 0x63 0x68 0x65 ..Server: Apache
0x0D 0x0A 0x58 0x2D 0x50 0x6F 0x77 0x65 0x72 0x65 0x64 0x2D 0x42 0x79 0x3A 0x20 ..X-Powered-By:
0x50 0x48 0x50 0x2F 0x34 0x2E 0x33 0x2E 0x31 0x31 0x0D 0x0A 0x43 0x6F 0x6E 0x74 PHP/4.3.11..Cont
0x65 0x6E 0x74 0x2D 0x4C 0x65 0x6E 0x67 0x74 0x68 0x3A 0x20 0x32 0x0D 0x0A 0x43 ent-Length: 2..C
0x6F 0x6E 0x6E 0x65 0x63 0x74 0x69 0x6F 0x6E 0x3A 0x20 0x63 0x6C 0x6F 0x73 0x65 onnection: close
0x0D 0x0A 0x43 0x6F 0x6E 0x74 0x65 0x6E 0x74 0x2D 0x54 0x79 0x70 0x65 0x3A 0x20 ..Content-Type:
0x74 0x65 0x78 0x74 0x2F 0x68 0x74 0x6D 0x6C 0x0D 0x0A 0x0D 0x0A 0x6F 0x6B ext/html....ok.
源地址:60.195.253.85 端口:80 目標(biāo)地址:10.1.5.189 端口:1214 TTL: 50 PacketSize:52
協(xié)議:TCP TCP 標(biāo)志
01 01 08 0A 59 FD D1 45 00 32 7A 78 ....Y..E.2zx
源地址:10.1.5.189 端口:1214 目標(biāo)地址:60.195.253.85 端口:80 TTL: 64 PacketSize:52
協(xié)議:TCP TCP 標(biāo)志
01 01 08 0A 00 32 7A 7A 59 FD D1 45 .....2zzY..E
源地址:10.1.5.189 端口:1214 目標(biāo)地址:60.195.253.85 端口:80 TTL: 64 PacketSize:52
協(xié)議:TCP TCP 標(biāo)志
01 01 08 0A 00 32 7A 7A 59 FD D1 45 .....2zzY..E
源地址:60.195.253.85 端口:80 目標(biāo)地址:10.1.5.189 端口:1214 TTL: 50 PacketSize:52
協(xié)議:TCP TCP 標(biāo)志
01 01 08 0A 59 FD D1 54 00 32 7A 7A ....Y..T.2zz
NSIS 即 Nullsoft Install System,一種制作安裝程序的一個(gè)軟件
搜索結(jié)果如下:
NSIS 是“Nullsoft 腳本安裝系統(tǒng)”(Nullsoft Scriptable Installation System) 的縮寫(xiě),它是一個(gè)免費(fèi)的 Win32 安裝、卸載系統(tǒng),采用了簡(jiǎn)潔高效的腳本方式。它本來(lái)是一個(gè)由 Nullsoft 創(chuàng)建并用于作為 Winamp 及其插件發(fā)布的系統(tǒng),但現(xiàn)已被上百個(gè)應(yīng)用程序所應(yīng)用,作為它們進(jìn)行程序發(fā)布的工具。
NSIS 創(chuàng)建的安裝程序可以進(jìn)行安裝、卸載、設(shè)置系統(tǒng)設(shè)置、解壓文件等等。幾乎可以做所有事情。因?yàn)樗谀_本文件,所以你可以完全控制你的安裝程序的每個(gè)部分。它的腳本語(yǔ)言支持變量、函數(shù)、字串處理,就像是一個(gè)普通的程序語(yǔ)言 - 但其僅設(shè)計(jì)用來(lái)創(chuàng)建安裝程序。
其卸載360safe時(shí)的確會(huì)連接如下地址的80端口
60.195.253.85
抓包如下:
源地址:10.1.5.189 端口:1214 目標(biāo)地址:60.195.253.85 端口:80 TTL: 64 PacketSize:64
協(xié)議:TCP TCP 標(biāo)志:ACK|URG
0x02 0x04 0x05 0xAC 0x01 0x03 0x03 0x02 0x01 0x01 0x08 0x0A 0x00 0x00 0x00 0x00 ................
0x00 0x00 0x00 0x00 0x01 0x01 0x04 0x02 ........
源地址:10.1.5.189 端口:1214 目標(biāo)地址:60.195.253.85 端口:80 TTL: 64 PacketSize:52
協(xié)議:TCP TCP 標(biāo)志
01 01 08 0A 00 32 7A 78 59 FD D1 35 .....2zxY..5
源地址:60.195.253.85 端口:80 目標(biāo)地址:10.1.5.189 端口:1214 TTL: 50 PacketSize:60
協(xié)議:TCP TCP 標(biāo)志:URG
0x02 0x04 0x05 0x18 0x01 0x03 0x03 0x00 0x01 0x01 0x08 0x0A 0x59 0xFD 0xD1 0x35 ............Y..5
0x00 0x00 0x00 0x00 ....
源地址:10.1.5.189 端口:1214 目標(biāo)地址:60.195.253.85 端口:80 TTL: 64 PacketSize:352
協(xié)議:TCP TCP 標(biāo)志
0x01 0x01 0x08 0x0A 0x00 0x32 0x7A 0x78 0x59 0xFD 0xD1 0x35 0x47 0x45 0x54 0x20 .....2zxY..5GET
0x2F 0x72 0x65 0x67 0x2F 0x73 0x61 0x66 0x65 0x5F 0x75 0x6E 0x69 0x2E 0x68 0x74 /reg/safe_uni.ht
0x6D 0x3F 0x70 0x61 0x72 0x74 0x6E 0x65 0x72 0x3D 0x68 0x5F 0x68 0x6F 0x6D 0x65 m?partner=h_home
0x26 0x76 0x65 0x72 0x3D 0x32 0x2E 0x30 0x2E 0x30 0x2E 0x33 0x30 0x30 0x33 0x26 &ver=2.0.0.3003&
0x74 0x3D 0x33 0x33 0x30 0x38 0x32 0x37 0x31 0x38 0x37 0x20 0x48 0x54 0x54 0x50 t=330827187 HTTP
0x2F 0x31 0x2E 0x31 0x0D 0x0A 0x41 0x63 0x63 0x65 0x70 0x74 0x3A 0x20 0x2A 0x2F /1.1..Accept: */
0x2A 0x0D 0x0A 0x41 0x63 0x63 0x65 0x70 0x74 0x2D 0x45 0x6E 0x63 0x6F 0x64 0x69 *..Accept-Encodi
0x6E 0x67 0x3A 0x20 0x67 0x7A 0x69 0x70 0x2C 0x20 0x64 0x65 0x66 0x6C 0x61 0x74 ng: gzip, deflat
0x65 0x0D 0x0A 0x55 0x73 0x65 0x72 0x2D 0x41 0x67 0x65 0x6E 0x74 0x3A 0x20 0x4D e..User-Agent: M
0x6F 0x7A 0x69 0x6C 0x6C 0x61 0x2F 0x34 0x2E 0x30 0x20 0x28 0x63 0x6F 0x6D 0x70 ozilla/4.0 (comp
0x61 0x74 0x69 0x62 0x6C 0x65 0x3B 0x20 0x4D 0x53 0x49 0x45 0x20 0x36 0x2E 0x30 atible; MSIE 6.0
0x3B 0x20 0x57 0x69 0x6E 0x64 0x6F 0x77 0x73 0x20 0x4E 0x54 0x20 0x35 0x2E 0x31 ; Windows NT 5.1
0x3B 0x20 0x53 0x56 0x31 0x3B 0x20 0x54 0x65 0x6E 0x63 0x65 0x6E 0x74 0x54 0x72 ; SV1; TencentTr
0x61 0x76 0x65 0x6C 0x65 0x72 0x20 0x3B 0x20 0x46 0x44 0x4D 0x3B 0x20 0x2E 0x4E aveler ; FDM; .N
0x45 0x54 0x20 0x43 0x4C 0x52 0x20 0x31 0x2E 0x31 0x2E 0x34 0x33 0x32 0x32 0x3B ET CLR 1.1.4322;
0x20 0x2E 0x4E 0x45 0x54 0x20 0x43 0x4C 0x52 0x20 0x32 0x2E 0x30 0x2E 0x35 0x30 .NET CLR 2.0.50
0x37 0x32 0x37 0x29 0x0D 0x0A 0x48 0x6F 0x73 0x74 0x3A 0x20 0x69 0x6E 0x73 0x74 727)..Host: inst
0x2E 0x33 0x36 0x30 0x73 0x61 0x66 0x65 0x2E 0x63 0x6F 0x6D 0x0D 0x0A 0x43 0x6F .360safe.com..Co
0x6E 0x6E 0x65 0x63 0x74 0x69 0x6F 0x6E 0x3A 0x20 0x4B 0x65 0x65 0x70 0x2D 0x41 nnection: Keep-A
0x6C 0x69 0x76 0x65 0x0D 0x0A 0x0D 0x0A ive.....
源地址:60.195.253.85 端口:80 目標(biāo)地址:10.1.5.189 端口:1214 TTL: 50 PacketSize:215
協(xié)議:TCP TCP 標(biāo)志
0x01 0x01 0x08 0x0A 0x59 0xFD 0xD1 0x45 0x00 0x32 0x7A 0x78 0x48 0x54 0x54 0x50 ....Y..E.2zxHTTP
0x2F 0x31 0x2E 0x31 0x20 0x32 0x30 0x30 0x20 0x4F 0x4B 0x0D 0x0A 0x44 0x61 0x74 /1.1 200 OK..Dat
0x65 0x3A 0x20 0x54 0x75 0x65 0x2C 0x20 0x31 0x37 0x20 0x4F 0x63 0x74 0x20 0x32 e: Tue, 17 Oct 2
0x30 0x30 0x36 0x20 0x30 0x32 0x3A 0x34 0x33 0x3A 0x33 0x34 0x20 0x47 0x4D 0x54 006 02:43:34 GMT
0x0D 0x0A 0x53 0x65 0x72 0x76 0x65 0x72 0x3A 0x20 0x41 0x70 0x61 0x63 0x68 0x65 ..Server: Apache
0x0D 0x0A 0x58 0x2D 0x50 0x6F 0x77 0x65 0x72 0x65 0x64 0x2D 0x42 0x79 0x3A 0x20 ..X-Powered-By:
0x50 0x48 0x50 0x2F 0x34 0x2E 0x33 0x2E 0x31 0x31 0x0D 0x0A 0x43 0x6F 0x6E 0x74 PHP/4.3.11..Cont
0x65 0x6E 0x74 0x2D 0x4C 0x65 0x6E 0x67 0x74 0x68 0x3A 0x20 0x32 0x0D 0x0A 0x43 ent-Length: 2..C
0x6F 0x6E 0x6E 0x65 0x63 0x74 0x69 0x6F 0x6E 0x3A 0x20 0x63 0x6C 0x6F 0x73 0x65 onnection: close
0x0D 0x0A 0x43 0x6F 0x6E 0x74 0x65 0x6E 0x74 0x2D 0x54 0x79 0x70 0x65 0x3A 0x20 ..Content-Type:
0x74 0x65 0x78 0x74 0x2F 0x68 0x74 0x6D 0x6C 0x0D 0x0A 0x0D 0x0A 0x6F 0x6B ext/html....ok.
源地址:60.195.253.85 端口:80 目標(biāo)地址:10.1.5.189 端口:1214 TTL: 50 PacketSize:52
協(xié)議:TCP TCP 標(biāo)志
01 01 08 0A 59 FD D1 45 00 32 7A 78 ....Y..E.2zx
源地址:10.1.5.189 端口:1214 目標(biāo)地址:60.195.253.85 端口:80 TTL: 64 PacketSize:52
協(xié)議:TCP TCP 標(biāo)志
01 01 08 0A 00 32 7A 7A 59 FD D1 45 .....2zzY..E
源地址:10.1.5.189 端口:1214 目標(biāo)地址:60.195.253.85 端口:80 TTL: 64 PacketSize:52
協(xié)議:TCP TCP 標(biāo)志
01 01 08 0A 00 32 7A 7A 59 FD D1 45 .....2zzY..E
源地址:60.195.253.85 端口:80 目標(biāo)地址:10.1.5.189 端口:1214 TTL: 50 PacketSize:52
協(xié)議:TCP TCP 標(biāo)志
01 01 08 0A 59 FD D1 54 00 32 7A 7A ....Y..T.2zz
NSIS 即 Nullsoft Install System,一種制作安裝程序的一個(gè)軟件
搜索結(jié)果如下:
NSIS 是“Nullsoft 腳本安裝系統(tǒng)”(Nullsoft Scriptable Installation System) 的縮寫(xiě),它是一個(gè)免費(fèi)的 Win32 安裝、卸載系統(tǒng),采用了簡(jiǎn)潔高效的腳本方式。它本來(lái)是一個(gè)由 Nullsoft 創(chuàng)建并用于作為 Winamp 及其插件發(fā)布的系統(tǒng),但現(xiàn)已被上百個(gè)應(yīng)用程序所應(yīng)用,作為它們進(jìn)行程序發(fā)布的工具。
NSIS 創(chuàng)建的安裝程序可以進(jìn)行安裝、卸載、設(shè)置系統(tǒng)設(shè)置、解壓文件等等。幾乎可以做所有事情。因?yàn)樗谀_本文件,所以你可以完全控制你的安裝程序的每個(gè)部分。它的腳本語(yǔ)言支持變量、函數(shù)、字串處理,就像是一個(gè)普通的程序語(yǔ)言 - 但其僅設(shè)計(jì)用來(lái)創(chuàng)建安裝程序。
相關(guān)文章
木馬下載器前仆后繼,AOTU病毒群卷土重來(lái)(專(zhuān)殺4月15日升級(jí)到1.4版)
磁碟機(jī)病毒在各安全廠商和媒體的一致喊打聲中突然銷(xiāo)聲匿跡,但這僅僅是盜號(hào)集團(tuán)的暫時(shí)退卻,很快,我們發(fā)現(xiàn)又一類(lèi)利用配置autorun.inf配置自動(dòng)運(yùn)行的木馬下載者蜂涌而至,同樣,這些瘋狂的下載者,可一次性下載20-30個(gè)盜號(hào)木馬,用戶(hù)的電腦將面臨又一次蹂躪。2008-05-05殺MSNS使網(wǎng)絡(luò)癱瘓的病毒msns專(zhuān)殺工具下載
提供的Msns專(zhuān)殺工具 使用簡(jiǎn)單 執(zhí)行里面的msns.bat批處理文件即可!要執(zhí)行兩次2008-07-07木馬程序Trojan-Spy.Win32.Agent.cfu清除方法
2008-01-01灰鴿子服務(wù)端卸載程序即灰鴿子官方專(zhuān)殺工具 下載
灰鴿子服務(wù)端卸載程序即灰鴿子官方專(zhuān)殺工具 下載...2007-03-03login.exe HGFS木馬下載器的手動(dòng)查殺方法
這是一個(gè)具有感染腳本功能和局域網(wǎng)傳播功能的木馬下載器2008-05-05