查看: 2071|回复: 7
收起左侧

[已鉴定] 陌生QQ乱发的可疑网址

 关闭 [复制链接]
sweetsea
发表于 2008-12-13 18:04:27 | 显示全部楼层 |阅读模式
www.mm-home.cn
雨宫优子
发表于 2008-12-13 18:25:30 | 显示全部楼层
挂的不只一个..
Log is generated by FreShow.
[wide]http://www.mm-home.cn
    [script]http://www.mm-home.cn/javascripts/prototype.js
    [script]http://www.mm-home.cn/javascripts/effects.js
    [script]http://www.mm-home.cn/javascripts/glider.js
    [script]http://mm-home.cn/ks_inc/loadflash.js
    [script]http://www.mm-home.cn/Html/JS/main.js
    [script]http://pagead2.googlesyndication.com/pagead/show_ads.js
    [script]http://nrb163.cn/goods_script.php?need_image=true&goods_num=3&arrange=v&charset=UTF8&sitename=
    [frame]http://a.alimama.cn/cpscode.php?t=1110&pid=mm_11542142_0_0&w=192&h=847&rn=4&cn=1&ky=&uid=187098&m=31&bgc=FFFFFF&pic=8ABA28&bdc=E6E6E6&tc=1EABDD&df=1309535,485717,122573,415226,490890,361806,555242,1670420,578673,1436330,1354090,309993&str=1218508439
    [script]http://s86.cnzz.com/stat.php?id=465700&web_id=465700&show=pic
    [script]http://mm-home.cn/KS_Inc/online.asp?Referer=
    [script]http://%75%69%6E%35%2E%63%6E
    [script]http://%75%69%6E%35%2E%63%6E
    [script]http://%63%63%68%31%2E%63%6E
    [frame]http://www.zgynkmk.cn/b3.htm
    [frame]http://www.rxgsslla.cn/b3.htm
    [frame]http://www.rxgsslla.cn/b3.htm
    [frame]http://www.rxgsslla.cn/b3.htm
    [frame]http://www.rxgsslla.cn/b3.htm
    [frame]http://www.rxgsslla.cn/b3.htm
待会慢慢解密
最好带几个IE7 0D
雨宫优子
发表于 2008-12-13 18:35:52 | 显示全部楼层
实际上也没那么多,
关于:hxxp://www.mm-home.cn/解密的日志(全体输出-  28):
Level 0>http://www.mm-home.cn/
Level 1>http://www.mm-home.cn/javascripts/prototype.js
Level 1>http://www.mm-home.cn/javascripts/effects.js
Level 1>http://www.mm-home.cn/javascripts/glider.js
Level 1>http://mm-home.cn/ks_inc/loadflash.js
Level 1>http://www.mm-home.cn/html/js/main.js
Level 1>http://pagead2.googlesyndication.com/pagead/show_ads.js
Level 1>http://nrb163.cn/goods_script.php?need_image=true&;goods_num=3&arrange=v&charset=utf8&sitename=
Level 1>http://s86.cnzz.com/stat.php?id=465700&;web_id=465700&show=pic
Level 1>http://mm-home.cn/ks_inc/online.asp?referer=+escape
Level 1>http://www.zgynkmk.cn/b3.htm
Level 2>http://wm.sllwrnm8.cn/a1/fxx.htm
Level 3>http://wm.sllwrnm8.cn/a1/../a1/real.html
Level 4>http://down.erhaha2.cn/new/a1.css  ●
Level 3>http://wm.sllwrnm8.cn/a1/../a1/real.htm
Level 4>http://down.erhaha2.cn/new/a1.css  ●
Level 3>http://wm.sllwrnm8.cn/a1/../a1/glworld.html
Level 4>http://down.erhaha2.cn/new/a1.css  ●
Level 3>http://wm.sllwrnm8.cn/a1/../a1/thunder.html
Level 4>http://www.oiuytr.net/new/a1.css  ●
Level 3>http://wm.sllwrnm8.cn/a1/../a1/uu.htm(死)
Level 3>http://wm.sllwrnm8.cn/a1/../a1/sina.htm(死)
Level 3>http://wm.sllwrnm8.cn/a1/../a1/ms06014.htm
Level 4>http://down.erhaha2.cn/new/a1.css  ●
Level 3>http://wm.sllwrnm8.cn/a1/../a1/ss.htm(见最下面)
Level 3>http://wm.sllwrnm8.cn/a1/fx.htm
Level 1>http://www.rxgsslla.cn/b3.htm
Level 2>http://wm.sllwrnm8.cn/a1/fxx.htm(重复)
IE7 0D等会慢慢调试
等会...居然还有 这里真的是不可理喻了...
IE70D
堆栈 [0012FFBC]=00143E83 (00143E83), ASCII "http://down.erhaha2.cn/down/ko.exe"
ebx=0012FFB8
zailai.JPG

[ 本帖最后由 aarwwefdds 于 2008-12-13 18:56 编辑 ]
雨宫优子
发表于 2008-12-13 18:44:39 | 显示全部楼层
关于:hxxp://www.mm-home.cn/解密的日志(部分输出-  18):

Level 0>http://www.mm-home.cn/
Level 1>http://www.mm-home.cn/javascripts/glider.js
Level 2>http://5lla.cn/tj.js
Level 3>http://abcrot.cn/03/index.htm
Level 4>http://abcrot.cn/03/real11.htm
Level 5>http://www-onlinedown.com/03/dumete.exe  ●
Level 4>http://abcrot.cn/03/real10.htm
Level 4>http://abcrot.cn/03/xl.htm
Level 5>http://www-onlinedown.com/03/dumete.exe  ●
Level 4>http://abcrot.cn/03/ff.htm
Level 5>http://www-onlinedown.com/03/dumete.exe  ●
Level 4>http://abcrot.cn/03/i7.htm
Level 5>http://abcrot.cn/03/ix7.htm(又是IE7 0D
Level 6>http://www-onlinedown.com/ie7/DUMete.exe(话说这个没有XOR的,居然没发现,不过继续调试)
Level 4>http://abcrot.cn/03/06014.htm
Level 5>http://www-onlinedown.com/03/dumete.exe  ●
Level 4>http://abcrot.cn/03/cx.htm
Level 5>http://www-onlinedown.com/03/dumete.exe  ●
Level 4>http://abcrot.cn/03/fl.htm(FLASH不解)
IE7 0D,这个简单多了...
堆栈 [0012FDA0]=7FFDEA54 (7FFDEA54), ASCII "http://www-onlinedown.com/ie7/DUMete.exe"
ebx=00020FE8
eee.JPG

[ 本帖最后由 aarwwefdds 于 2008-12-13 19:09 编辑 ]

评分

参与人数 1人气 +1 收起 理由
jimmyleo + 1 well done

查看全部评分

woai_jolin
发表于 2008-12-13 19:17:40 | 显示全部楼层
Threat details:

   Web page:
   http://down.erhaha2.cn/down/ko.exe

   Threat:
   probably a variant of Win32/TrojanDownloader.Agent.ONB trojan

   Comment:
   Access to the web page was blocked by ESET Smart Security.
Redevil
发表于 2008-12-13 19:21:38 | 显示全部楼层
dumete.exe
名字是新的
hj5abc
发表于 2008-12-13 19:31:49 | 显示全部楼层
Archive.zip (55.99 KB, 下载次数: 17)
qigang
发表于 2008-12-13 22:03:28 | 显示全部楼层

回复 7楼 hj5abc 的帖子

这列表非常熟悉。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-12-17 06:50 , Processed in 0.123473 second(s), 20 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表