论坛风格切换切换到宽版
  • 3042阅读
  • 2回复

网上下了个cwget,发现有木马,请各位注意。 [复制链接]

上一主题 下一主题
离线BG3PQG
 
发帖
1361
只看楼主 倒序阅读 0楼 发表于: 2010-08-18
18号qq突然强制被下线,马上换电脑重新登陆修改密码。
查看进程中有可疑文件okoiw.exe,,在c:/program files/pjia/。通过文件时间生成时间对比分析,下载的cwget有重大嫌疑(cwget下载完成后20秒此文件生成,那时是15号半夜两点多,20秒正是安装一个软件所所需要的时间。)
将发现的可疑文件传至virustotal.com上分析,发现江民瑞星等国产软件均无法识别。avg,antivir等软件识别为后门软件。
请大家注意。

判断自己的安装的版本是否和我一样
安装文件文件名是cwget.v1.60_setup.exe
将cwget.v1.60_setup.exe的安装文件扩展名改名为zip,用软件解压,提示输入密码,直接回车,得到文件列表
! hesvus.exe 的密码错误
! hezoe\pat.xml 的密码错误
! hezoe\zezose.dll 的密码错误
! jy.ini 的密码错误
! nixos.exe 的密码错误
! cwget.v1.60_setup.zip: 没有文件被解压
和c:/program files/pjia/中的文件排列一致(注:你的文件夹可能不叫pjia)。如果你采取了相同的操作获得了和我同样的结果,请你小心查毒。


文件: cwget.v1.60_setup.exe
大小: 3016220
时间: wed, 18 aug 2010 0649 +0000
md5: 10393d7c142096b0c3c191ef3f92346a
sha1: 1d38ad120b4c8eaa85471809e917bfc49830189a
crc32: 7c1c3ef

哈希校验码在这里上传文件计算而得:http://www.cnfree.org/tools/hash.php

我的cwget下载来源是http://www.3ddown.com/soft/9331.htm<---有病毒,不要从这下。

可信任地址:http://www.dxsoft.com/en/products/cwget/
离线曾经拥有
发帖
2318
只看该作者 1楼 发表于: 2010-08-18
我也遇到过,不过直接让金山毒霸给删除了,根本都没安装
离线BG3PQG
发帖
1361
只看该作者 2楼 发表于: 2010-08-18
[quote=曾经拥有]我也遇到过,不过直接让金山毒霸给删除了,根本都没安装[/quote]
这个网站在google搜cwget排第二位,第一位的那个国外网站打不开,顺手就点进去了。我电脑由于性能不好,为了不影响速度,平常都是裸奔。平常很注意,没想到在这摔了一跤。