查看: 1550|回复: 8
收起左侧

[其它] 诺基亚 IT 168挂马 (挂马已被清除 by IllusionWing)

[复制链接]
dzghblm
发表于 2009-8-20 09:06:08 | 显示全部楼层 |阅读模式
Micropoint
发表于 2009-8-20 09:31:41 | 显示全部楼层
很奇怪
星空下的吻
发表于 2009-8-20 09:39:59 | 显示全部楼层
卡巴+360 miss
nanhezzb
头像被屏蔽
发表于 2009-8-20 09:43:15 | 显示全部楼层
确实挂马了。
关于:hxxp://nokia.it168.com/解密的日志(全体输出 -  34):
Level  0>http://nokia.it168.com/
Level  1>http://www.cfbase.com/cp.js
Level  2>http://polo1.9966.org/it/3.htm?
Level  3>http://polo1.9966.org/it/3333333.html
Level  4>http://polo1.9966.org/it/ylzn.htm
Level  5>http://polo1.9966.org/it/r.html
Level  6>http://polo1.9966.org/it/rl.js
Level  7>http://yanlan66.cn/j/z1.exe  ●
Level  5>http://polo1.9966.org/it/r.htm
Level  6>http://polo1.9966.org/it/r.js
Level  7>http://yanlan66.cn/j/z1.exe  ●
Level  5>http://polo1.9966.org/it/yloff.htm
Level  6>http://polo1.9966.org/it/of1.css
Level  6>http://polo1.9966.org/it/of.js
Level  7>http://yanlan88.cn/j/z3.exe  ●
Level  5>http://polo1.9966.org/it/ylf9.htm
Level  6>http://polo1.9966.org/it/t2.htm
Level  6>http://polo1.9966.org/it/y1.htm
Level  5>http://polo1.9966.org/it/ylf10.htm
Level  6>http://polo1.9966.org/it/ff.html
Level  7>http://polo1.9966.org/it/xp.swf
Level  6>http://polo1.9966.org/it/ie.html
Level  7>http://xiqiji36.cn/i/s3.exe  ●
Level  7>http://polo1.9966.org/it/xp.swf
Level  4>http://polo1.9966.org/it/ylxxz.htm
Level  5>http://polo1.9966.org/it/092.js(下面有几个SWF未列出)
Level  5>http://polo1.9966.org/it/091.js(下面有几个SWF未列出)
Level  6>http://xiqiji36.cn/i/s3.exe  ●
Level  4>http://polo1.9966.org/it/ylmp.htm
Level  5>[img]http://polo1.9966.org/it/go1.jpg
Level  5>[img]http://polo1.9966.org/it/goo.jpg
Level  6>http://yanlan88.cn/j/z3.exe  ●
Level  5>[img]http://polo1.9966.org/it/go.jpg
Level  4>http://polo1.9966.org/it/he.htm 几个挂失败的SWF就不列出了。

[[i] 本帖最后由 nanhezzb 于 2009-8-20 09:54 编辑 [/i]]
always
发表于 2009-8-20 09:43:45 | 显示全部楼层
Log is generated by FreShow.
[wide]http://nokia.it168.com/
    [script]http://nokia.it168.com/include/javascript/common.js
    [script]http://nokia.it168.com/include/javascript/menu.js
    [script]http://nokia.it168.com/include/javascript/ajax.js
    [frame]http://advbbs.it168.com/advheader.php?do=get_adv&from=nokia.it168.com
    [script]http://advbbs.it168.com/advheader.php?do=get_adv&from=nokia.it168.com&type=topbanner&lo=/index.php
    [script]http://advbbs.it168.com/advheader.php?do=get_adv&from=nokia.it168.com&type=headerbanner&lo=/index.php
    [frame]http://168.it168.com/newimage/20090814/nokia.html
        [script]http://adshow.it168.com/files/chkFrom.asp?From=product20070903
        [script]http://168.it168.com/file/js/3gdingxiangtxt.js
    [script]http://stat.it168.com/pv.js
    [script]http://it168.wrating.com/a1.js
    [script]http://www.cfbase.com/cp.js
        [frame]http://polo1.9966.org/it/3.htm?
            [frame]http://polo1.9966.org/it/3333333.html
                [frame]http://polo1.9966.org/it/he.htm
                    [script]http://polo1.9966.org/it/hh.js
                    [script]http://polo1.9966.org/it/hhh.js
                        [object]http://yanlan88.cn/j/z3.exe
                [frame]http://polo1.9966.org/it/ylmp.htm
                    [script]http://polo1.9966.org/it/go.jpg
                    [script]http://polo1.9966.org/it/goo.jpg
                        [object]http://yanlan88.cn/j/z3.exe
                    [script]http://polo1.9966.org/it/go1.jpg
                [frame]http://polo1.9966.org/it/ylxxz.htm
                    [script]http://polo1.9966.org/it/091.js
                        [object]http://yanlan88.cn/j/z3.exe
                    [script]http://polo1.9966.org/it/092.js
                [frame]http://polo1.9966.org/it/ylzn.htm
                    [frame]http://polo1.9966.org/it/ylf10.htm
                        [frame]http://polo1.9966.org/it/ff.html
                            [object]http://yanlan88.cn/j/z3.exe
                    [frame]http://polo1.9966.org/it/ylf9.htm
                        [frame]http://polo1.9966.org/it/y1.htm
                            [object]http://polo1.9966.org/it/x5.swf
                            [object]http://polo1.9966.org/it/x4.swf
                            [object]http://polo1.9966.org/it/x3.swf
                            [object]http://polo1.9966.org/it/x2.swf
                            [object]http://polo1.9966.org/it/x1.swf
                                [object]http://xiqiji36.cn/i/s3.exe
                        [frame]http://polo1.9966.org/it/t2.htm
                    [frame]http://polo1.9966.org/it/yloff.htm
                        [script]http://polo1.9966.org/it/of.js
                            [object]http://xiqiji36.cn/i/s3.exe
                        [script]http://polo1.9966.org/it/of1.css
                    [frame]http://polo1.9966.org/it/r.htm
                        [script]http://polo1.9966.org/it/r.js
                            [object]http://xiqiji36.cn/i/s3.exe
            [script]http://js.users.51.la/3077323.js
    [script]http://adshow.it168.com/files/chkFrom.asp?From=product20070903
    [script]http://168.it168.com/file/js/3gdingxiangtxt.js
幸福的猪猪
发表于 2009-8-20 10:14:26 | 显示全部楼层

回复 4楼 nanhezzb 的帖子

hxxp://xiqiji36.cn/i/s3.exe   (下载地址失效)

hxxp://yanlan88.cn/j/z1.exe
。。。
。。。
hxxp://yanlan88.cn/j/z5.exe
样本打包上报。(卡巴斯基不能识别4个,已经上报,给予查杀)


Hello,


2268A641BB2570003FEC799BF3300323 - Trojan-Dropper.Win32.Mudrop.cuu
48A8A1A3B25F8E51791900AAF21E6B41 - Trojan-Dropper.Win32.Mudrop.cuv
5AEB65166FFD4CC0ACF7E44A24F251D7 - Trojan-Dropper.Win32.Mudrop.cut
CA416CE72EC52478FA66DD2279279365 - Trojan-Dropper.Win32.Mudrop.cus

New malicious software was found in these files. Detection will be included in the next update. Thank you for your help.

[ 本帖最后由 幸福的猪猪 于 2009-8-20 10:18 编辑 ]

5.rar

154.17 KB, 下载次数: 36

IllusionWing
发表于 2009-8-20 10:29:26 | 显示全部楼层
已经被清除。
8过还是贴个日志比较好

原始 - http://polo1.9966.org/it/3.htm?
开始自动解析 - http://polo1.9966.org/it/3.htm?
L1 - http://polo1.9966.org/it/3333333.html
L2 - http://polo1.9966.org/it/he.htm
L2 - http://polo1.9966.org/it/ylmp.htm
L2 - http://polo1.9966.org/it/ylxxz.htm
L2 - http://polo1.9966.org/it/ylzn.htm
L3 - http://polo1.9966.org/it/hh.js
L3 - http://polo1.9966.org/it/hhh.js
自动解析 - Auto XOR - http://yanlan88.cn/j/z3.exe


此分析日志由 Illusion Wing 使用 Astox v1 Build 1090 在 2009年8月20日10时29分13秒 生成。
nanhezzb
头像被屏蔽
发表于 2009-8-20 11:24:22 | 显示全部楼层

回复 6楼 幸福的猪猪 的帖子

卡巴斯基的反馈的速度真是高效啊!
dzghblm
 楼主| 发表于 2009-8-20 19:38:33 | 显示全部楼层
 登陆的时候还有马 TM截图未命名.jpg
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-6-2 20:33 , Processed in 0.152440 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表