查看: 1999|回复: 9
收起左侧

[已鉴定] 艾瑞网怎么了? 挂马by:taoyuan237

[复制链接]
Thummer
发表于 2009-7-12 16:26:21 | 显示全部楼层 |阅读模式
htxp://www.iresearch.cn/
一打开诺顿就提示受到攻击?

[ 本帖最后由 coming 于 2009-7-12 16:29 编辑 ]
2009-07-12_161612.jpg
taoyuan237
发表于 2009-7-12 16:27:56 | 显示全部楼层
关于:hxxp://www.iresearch.cn/解密的日志(全体输出 -  21):

Level  0>http://www.iresearch.cn/
Level  1>http://www.iresearch.cn/common/js/main.js
Level  1>http://www.iresearch.cn/common/js/prototype.js
Level  1>http://www.iresearch.cn/common/images/search_btn.gif
Level  1>http://afp.adpolestar.net/adpolestar/door
Level  1>http://www.iresearch.cn/up/createjs.asp?forumsid=0&functionname=showforum&topicrows=8
Level  1>http://99j4.org/0.js
Level  2>http://count29.51yes.com/click.aspx?id=298952206&logo=12
Level  2>http://cc77vv.8866.org/aa/a3a.htm
Level  3>http://s6.cnzz.com/stat.php?id=1408285&web_id=1408285
Level  3>http://js.tongji.linezing.com/1137761/tongji.js
Level  3>http://cc77vv.8866.org/aa/360.htm
Level  4>http://cc77vv.8866.org/aa/go1.jpg
Level  4>http://cc77vv.8866.org/aa/go.jpg
Level  5>http://kaixin8080.com/svchost.exe
Level  1>http://www.iresearch.cn/images/email_submit.gif
Level  1>http://column.iresearch.cn//uploadfiles/2009-1/113404757.jpg
Level  1>http://www.iresearch.cn/common/js/search_option.js
Level  1>http://www.iresearch.cn/common/js/imgadjust.js
Level  1>http://www.iresearch.cn/common/js/super_right.js
Level  1>http://iresearch.iwebtracker.cn/dma.js?49c06256a1b29

日志由 Redoce2.0第0次修正版于 2009/7/12 16:27:39 生成。
vebee
发表于 2009-7-12 16:30:45 | 显示全部楼层
我用FF   伞 还有豆子

没有发现异常 可能是 FF的 功劳
Thummer
 楼主| 发表于 2009-7-12 16:31:19 | 显示全部楼层

回复 3楼 vebee 的帖子

我也是FF
taoyuan237
发表于 2009-7-12 16:52:16 | 显示全部楼层
原帖由 vebee 于 2009-7-12 16:30 发表
我用FF   伞 还有豆子

没有发现异常 可能是 FF的 功劳

设置问题
尤金卡巴斯基
发表于 2009-7-12 17:21:59 | 显示全部楼层
2009-07-12_172023.png

url and sample to KL

[ 本帖最后由 尤金卡巴斯基 于 2009-7-12 17:23 编辑 ]

svchost.rar

29.87 KB, 下载次数: 38

尤金卡巴斯基
发表于 2009-7-12 17:45:01 | 显示全部楼层
Hello,

New malicious software was found in the attached file. Its detection will be included in the next update.
Thank you for your help.

Trojan-Dropper.Win32.Mudrop.bnb

Sincerely yours,
Gashkin Alex,
Virus Analyst.

10/1, 1st Volokolamsky Proezd, Moscow, 123060, Russia
Tel./Fax: + 7 (495) 797 8700
http://www.kaspersky.com http://www.viruslist.com
小飞侠.net
发表于 2009-7-12 18:32:41 | 显示全部楼层
原帖由 尤金卡巴斯基 于 2009-7-12 17:21 发表
579293

url and sample to KL


费尔说:\Base64s\svchost.rar>>svchost.exe        Trojan.Gamanib.gen        木马        还未处理

Norman SandBox
svchost.exe : INFECTED with W32/Packed_Nspack (Signature: W32/Packed_Nspack)


[ DetectionInfo ]
    * Filename: C:\analyzer\scan\svchost.exe.
    * Sandbox name: W32/Packed_Nspack.A.
    * Signature name: W32/Packed_Nspack.A.
    * Compressed: YES.
    * TLS hooks: NO.
    * Executable type: Application.
    * Executable file structure: OK.
    * Filetype: PE_I386.

[ General information ]
    * File length:        32109 bytes.
    * MD5 hash: 0b35b7589d1f7284a4038fd740fdb289.

[ Changes to filesystem ]
    * Creates file C:\WINDOWS\phpq.dll.

[ Process/window information ]
    * Creates a mutex 765390.




在线沙盘2:
ht tp://camas.comodo.com/cgi-bin/submit?file=07ae58a90f5471a632886800e1dbfb6d9b1acff5417b44517a6f0f8e605235d1

在线沙盘3(此日志记录了修改HOSTS):
ht tp://www.threatexpert.com/report.aspx?md5=0b35b7589d1f7284a4038fd740fdb289



VirSCAN.org Scanned Report :
Scanned time   : 2009/07/12 18:11:10 (CST)
Scanner results: 55%的杀软(21/38)报告发现病毒
File Name      : svchost.rar
File Size      : 30583 byte
File Type      : RAR archive data, v1d, os
MD5            : aa713baadf5d3698304340954fa05e14
SHA1           : 77169cdcff7a07aaf4d786703981b9072b90f032
Online report  : ht tp://virscan.org/report/67e7b14141d6b72685a8a92eeba7f6a2.html

Scanner        Engine Ver      Sig Ver           Sig Date    Time   Scan result
a-squared      4.5.0.1         20090712174300    2009-07-12  0.40   Trojan-Dropper.Agent!IK
安博士V3       2009.07.11.00   2009.07.11        2009-07-11  1.18   -
AntiVir        8.2.0.204       7.1.4.220         2009-07-11  0.43   TR/Crypt.XDR.Gen
安天           2.0.18          20090712.2613979  2009-07-12  0.12   -
Arcavir        2009            200907112133      2009-07-11  0.05   -
Authentium     5.1.1           200907111559      2009-07-11  1.15   W32/SysVenFak.B.gen!Eldorado (Possible)
AVAST!         4.7.4           090711-0          2009-07-11  0.02   -
AVG            8.5.288         270.13.11/2232    2009-07-12  1.98   -
BitDefender    7.81008.3679920 7.26536           2009-07-12  3.24   Gen:Trojan.Heur.1024C48585
CA (VET)       9.0.0.143       31.6.6607         2009-07-10  5.21   -
ClamAV         0.95.2          9554              2009-07-11  0.01   PUA.Packed.NPack-2
Comodo         3.10            1625              2009-07-12  0.70   -
CP Secure      1.1.0.715       2009.07.08        2009-07-08  11.03  -
Dr.Web         4.44.0.9170     2009.07.12        2009-07-12  4.88   Trojan.MulDrop.32557
F-Prot         4.4.4.56        20090711          2009-07-11  1.13   W32/SysVenFak.B.gen!Eldorado (generic, not disinfectable)
F-Secure       5.51.6100       2009.07.12.02     2009-07-12  0.13   -
飞塔           2.81-3.120      10.598            2009-07-12  0.38   W32/KillAV.MS!tr
GData          19.6405/19.393  20090712          2009-07-12  4.37   -
ViRobot        20090711        2009.07.11        2009-07-11  0.41   -
Ikarus         T3.1.01.64      2009.07.12.73020  2009-07-12  3.08   Trojan-Dropper.Agent
江民杀毒       11.0.800        2009.07.12        2009-07-12  3.48   TrojanDropper.Mudrop.aiu
卡巴斯基       5.5.10          2009.07.12        2009-07-12  0.11   -还没入库
金山毒霸       2009.2.5.15     2009.7.12.15      2009-07-12  0.54   Heur.Win32.Generic.v
迈克菲         5.3.00          5673              2009-07-11  2.96   New Malware.aq
Microsoft      1.4803          2009.07.12        2009-07-12  6.67   VirTool:Win32/Obfuscator.EH(Suspicious)
mks_vir        2.01            2009.07.11        2009-07-11  3.21   -
Norman         6.01.09         6.01.00           2009-07-09  4.01   W32/Packed_Nspack.A
熊猫卫士       9.05.01         2009.07.12        2009-07-12  2.66   Suspicious file
趋势科技       8.700-1004      6.266.18          2009-07-11  0.10   -
Quick Heal     10.00           2009.07.10        2009-07-10  1.07   -
瑞星           20.0            21.37.62.00       2009-07-12  1.04   Trojan.Win32.KillAV.bme
Sophos         2.88.0          4.43              2009-07-12  2.90   Mal/Behav-160
Sunbelt        5245            5245              2009-07-11  1.92   Packer.NSAnti.Gen (v)
赛门铁克       1.3.0.24        20090711.006      2009-07-11  0.09   Trojan.Dropper
nProtect       20090712.01     4706000           2009-07-12  6.03   -
The Hacker     6.3.4.3         v00366            2009-07-11  0.69   W32/Behav-Heuristic-063
VBA32          3.12.10.8       20090711.1835     2009-07-11  2.44   -
VirusBuster    4.5.11.10       10.108.4/1852272  2009-07-11  2.38   Packed/NSPack



其它多引擎查杀结果:
ht tp://www.virustotal.com/zh-cn/analisis/6edac5d2481976a0a9a826f80264587d027b715057abd15b7f962b93e8d1ffa5-1247393930
ht tp://virusscan.jotti.org/en/scanresult/bf68a4c511dcf48eb5339d62e20f81c6639b373c

[ 本帖最后由 小飞侠.net 于 2009-7-12 18:34 编辑 ]
said411f
发表于 2009-7-12 19:49:29 | 显示全部楼层
Microsoft Security Essentials


[ 本帖最后由 said411f 于 2009-7-12 19:53 编辑 ]
qigang
发表于 2009-7-12 19:59:13 | 显示全部楼层

已解除。

Log is generated by FreShow.
[wide]http://www.iresearch.cn/
    [script]http://www.iresearch.cn/common/js/main.js
    [script]http://www.iresearch.cn/common/js/prototype.js
    [script]http://www.google-analytics.com/urchin.js
    [script]http://afp.adpolestar.net/adpolestar/door/;ap=54717718_0F6A_FB2F_A536_CF593D4B675C;ct=js;pu=iresearch;/?
    [frame]http://afp.adpolestar.net/adpolestar/door/;ap=54717718_0F6A_FB2F_A536_CF593D4B675C;ct=if;pu=iresearch;/?
    [script]http://www.iresearch.cn/Up/CreateJs.asp?ForumsID=0&functionName=showForum&TopicRows=8
    [script]http://afp.adpolestar.net/adpolestar/door/;ap=E5CAC75D_8D0B_CC21_1B06_1808BDCE3616;ct=js;pu=iresearch;/?
    [frame]http://afp.adpolestar.net/adpolestar/door/;ap=E5CAC75D_8D0B_CC21_1B06_1808BDCE3616;ct=if;pu=iresearch;/?
    [script]http://afp.adpolestar.net/adpolestar/door/;ap=0CD113DC_7F67_1C32_4D81_DD9EAD935163;ct=js;pu=iresearch;/?
    [frame]http://afp.adpolestar.net/adpolestar/door/;ap=0CD113DC_7F67_1C32_4D81_DD9EAD935163;ct=if;pu=iresearch;/?
    [script]http://afp.adpolestar.net/adpolestar/door/;ap=582E14ED_B302_FB21_0405_82FA66198056;ct=js;pu=iresearch;/?
    [frame]http://afp.adpolestar.net/adpolestar/door/;ap=582E14ED_B302_FB21_0405_82FA66198056;ct=if;pu=iresearch;/?
    [script]http://afp.adpolestar.net/adpolestar/door/;ap=D2506E76_1A38_5071_68CF_186D3D6B88FA;ct=js;pu=iresearch;/?
    [frame]http://afp.adpolestar.net/adpolestar/door/;ap=D2506E76_1A38_5071_68CF_186D3D6B88FA;ct=if;pu=iresearch;/?
    [script]http://www.iresearch.cn/common/js/search_option.js
    [script]http://www.iresearch.cn/common/js/imgAdjust.js
    [script]http://www.iresearch.cn/common/js/super_right.js
    [script]http://www.google-analytics.com/urchin.js
    [script]http://iresearch.iwebtracker.cn/dma.js?49c06256a1b29
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-13 04:20 , Processed in 0.139903 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表