查看: 1779|回复: 5
收起左侧

[其它] 暴风影音安装后,弹出来的恶意页面[分析by zzh161]

[复制链接]
floozy
发表于 2009-4-30 15:53:01 | 显示全部楼层 |阅读模式
安装完后,弹一个页面出来, 汗
hxxp://www1.rs3s2.com/index.htm
幸福的猪猪
发表于 2009-4-30 16:19:00 | 显示全部楼层
病毒样本下载地址:
http://g99.t2s8.com/9/Xe.exe
http://www1.rs3s2.com/ci115.swf
http://www1.rs3s2.com/ci47.swf
http://www1.rs3s2.com/ci45.swf
http://www1.rs3s2.com/ci64.swf
http://www1.rs3s2.com/ci28.swf
http://www1.rs3s2.com/cf47.swf
http://www1.rs3s2.com/cf45.swf
http://www1.rs3s2.com/cf64.swf
http://www1.rs3s2.com/cf28.swf
http://www1.rs3s2.com/cf115.swf



kaba heur 1x,to kill !

[ 本帖最后由 幸福的猪猪 于 2009-5-1 09:12 编辑 ]

TDDOWNLOAD.zip

37.56 KB, 下载次数: 39

zzh161
发表于 2009-4-30 16:26:19 | 显示全部楼层
又见这个。。。话说网上搜一下,会发现 clsid:19EFFC12-25FB-479A-A0F2-1569AE1B3365 2007年年底就有了,利用数字签名挂的,IE安全级别低就会中,仔细看看,4月29日的版本现在挂马真的很讲究创意啊
Report From Cace:
WebSite:hxxp://www1.rs3s2.com/index.htm
hxxp://www1.rs3s2.com/index.htm
       [iframe] hxxp://www1.rs3s2.com/ccqm.htm
              hxxp://g99.t2s8.com/9/ActivXe.exe
       hxxp://www1.rs3s2.com/js.css
              [iframe] hxxp://www1.rs3s2.com/ak14.htm
                     hxxp://www1.rs3s2.com/14.css
                            hxxp://g99.t2s8.com/9/Xe.exe
                     hxxp://www1.rs3s2.com/15.css
                     hxxp://www1.rs3s2.com/16.css
              [iframe] hxxp://www1.rs3s2.com/akfl.htm
                     [iframe] hxxp://www1.rs3s2.com/cc11.htm
                            hxxp://www1.rs3s2.com/swfobject.css
                     [iframe] hxxp://www1.rs3s2.com/cc22.htm
                            hxxp://www1.rs3s2.com/swfobject.css
                     [iframe] hxxp://www1.rs3s2.com/cc11.htm
              [iframe] hxxp://www1.rs3s2.com/akvod.htm
                     hxxp://www1.rs3s2.com/ccvod.css
                            hxxp://g99.t2s8.com/9/Xe.exe
              [iframe] hxxp://www1.rs3s2.com/akff.htm
                     hxxp://www1.rs3s2.com/ff.css
                            hxxp://g99.t2s8.com/9/Xe.exe
              [iframe] hxxp://www1.rs3s2.com/akxxz.htm
                     hxxp://www1.rs3s2.com/091.css
                            hxxp://g99.t2s8.com/9/Xe.exe
                     hxxp://www1.rs3s2.com/092.css
                            hxxp://www1.rs3s2.com/s1
              [iframe] hxxp://www1.rs3s2.com/akbf.htm
                     hxxp://www1.rs3s2.com/ccbf.css
                            hxxp://g99.t2s8.com/9/Xe.exe
                     hxxp://www1.rs3s2.com/ccbf1.css
              [iframe] hxxp://www1.rs3s2.com/ak122121.htm
                     hxxp://www1.rs3s2.com/turl.css
                            hxxp://g99.t2s8.com/9/Xe.exe
                     hxxp://www1.rs3s2.com/real.css
                     hxxp://www1.rs3s2.com/real1.css
       hxxp://js.tongji.cn.yahoo.com/1026829/ystat.js
幸福的猪猪
发表于 2009-4-30 16:32:52 | 显示全部楼层

回复 3楼 zzh161 的帖子

竟然漏掉一个,看来解马也是不能掉以轻心了!下载回来,kaba扫描,没有反应,to kill !

[ 本帖最后由 幸福的猪猪 于 2009-5-1 09:13 编辑 ]

ActivXe.zip

39.41 KB, 下载次数: 40

zzh161
发表于 2009-4-30 16:42:39 | 显示全部楼层
swf挑一个解一下
20090430164147890.png
mouse_0232
发表于 2009-4-30 19:35:12 | 显示全部楼层

回复 5楼 zzh161 的帖子

你的是啥 工具 蛮有意思哦
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-4-30 19:02 , Processed in 0.124179 second(s), 20 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表