小心通过QQ尾巴中的网址(Q-Zone.****qq.C0M)传播的Worm.Win32.Viking.r

简介: 小心通过QQ尾巴中的网址(Q-Zone.****qq.C0M)传播的Worm.Win32.Viking.r

一个网友的电脑中了QQ尾巴,打开QQ好友的对话框就会自动发出如下信息:

---------------------------------

麻烦帮我朋友投个票啦!她正在竞选QQ小姐,参选Q-Zone空间上有她近照,点击为她增加人气,先谢谢喽……

hxxp://Q-Zone.****qq.C0M.%62%30%76%2E%63%6E/cgi-bin/Photo=No.****947561

---------------------------------

 

点击该链接,会打开一个标题为”手机游戏-彩铃-视频-图片-综合性手机服务网站.支持各种手机机型下载,支持移动、联通!”的网页,并弹出“移动_联通,谢谢您的参与! ”的对话框。

网页中包含如下代码:

---------------------------------

<iframe src=hxxp://web***1.%33%39%63%6F%6D%2E%6F%72%67/ms***/mm***.htm width=0 height=0></iframe>  

---------------------------------

mm***.htm 的代码为加密过的脚本程序。

脚本程序共有2部分。

第1部分脚本程序 使用的是JavaScript,其功能是阻止用户选择网页内容、屏蔽右键关键菜单等,以及第二部分脚本程序正确运行所需要的数据。

解密后的代码为见 附录1。

第2部分脚本程序 使用的是VBScript,其功能是利用 Adodb.Stream、Microsoft.XMLHTTP 和 Scripting.FileSystemObject 把某个网站(这里不给出网址了)的MS目录中的文件 HOU1.EXE 保存为 IE临时文件夹中的 g0ld.com,并利用Shell.Application 对象 的 ShellExecute 方法 来运行。

Kaspersky 将 HOU1.EXE 报为 Worm.Win32.Viking.r。

瑞星 将 HOU1.EXE 报为 Worm.Viking.aa。

关于这个蠕虫的更多信息,可参考:

遭遇Viking/威金新变种、Trojan-PSW.Win32.WOW.do等(一)

附录1   第1部分脚本程序解密后的代码:

<script language=javascript>
---------------------------------
dH6=2476;if(document.all)
{
 function _dm()
 {
  return false
 };function _mdm()
{
 document.οncοntextmenu=_dm;
 setTimeout("_mdm()",800)
};_mdm();
}document.οncοntextmenu=new Function("return false");
function _ndm(e)
{
 if (document.layers||window.sidebar)
 {
  if(e.which!=1)
   return false;
 }
};if(document.layers)
{
 document.captureEvents(Event.MOUSEDOWN);
 document.οnmοusedοwn=_ndm;
}
else
{
 document.οnmοuseup=_ndm;
};sA75=187;
hX40=4188;function _dws()
{
 window.status = " ";
 setTimeout("_dws()",100);
};
_dws();pN54=3615;
oG10=1048;function _dds()
{
 if(document.all)
 {
  document.onselectstart=function ()
  {
   return false
  };
  setTimeout("_dds()",700)
 }
};_dds();
nT70=2191;
oW82=7332;
fH87=190;
rN34=1330;
qA94=2473;
fY59=6474;
wI64=9332;;
_licensed_to_="TEAM iPA";
</script>
---------------------------------
相关文章
|
监控 前端开发 测试技术
前端工程化的前端性能的性能测试/监控工具之WebPageTest
WebPageTest 是一个非常强大的前端性能测试工具,因为它可以在不同的设备和浏览器上测试和监控网页的性能,从而帮助开发者了解网页的实际性能表现。
896 0
|
5月前
|
Go vr&ar 图形学
把娱乐“搬到”你眼前:增强现实AR如何让文娱产业更卷更有趣?
把娱乐“搬到”你眼前:增强现实AR如何让文娱产业更卷更有趣?
462 8
7.1 向量及其线性运算
7.1 向量及其线性运算
298 0
|
安全 Linux Windows
【Linux】Linux操作系统
【Linux】Linux操作系统
|
人工智能
AIGC产品引发的教育行为变化
【1月更文挑战第4天】AIGC产品引发的教育行为变化
191 1
AIGC产品引发的教育行为变化
|
搜索推荐 算法 PHP
PHP 数组(Array) - 排序算法
PHP 数组(Array) - 排序算法
218 0
|
应用服务中间件 数据安全/隐私保护 nginx
vs2015自动窗口(查看变量的值)
问题:在使用vs2015时,调试无法看到变量的值,解决方案如下: 1.启动调试 2.调试——>窗口——>自动窗口(Ctrl+Alt+V,A) 如下图:   
2166 0
|
Windows
用Groovy思考 第五章 Groovy特性深入(2)
6. 斜线字符串 正如早先提到的,斜线可以用于定义字符串。用斜线定义字符串有一个优点:那就是,字符串本身的内容无需转义反斜线。比如:def winpathQuoted = 'C:\\windows\\system32'def winpathSlashy = /C:\win...
958 0
|
Web App开发
HTML标签
1、html基本结构         我的第一个网页            2、文本相关标签    -    color size face   align        预格式文本,让文本保持原来风格,英雄本色  特殊字...
1180 0