查看: 4329|回复: 10
收起左侧

[已鉴定] http://51xcn.bee.pl(挂马,检测250662772)

[复制链接]
honker
发表于 2009-12-12 03:37:34 | 显示全部楼层 |阅读模式
本帖最后由 250662772 于 2009-12-12 07:11 编辑

2009/12/12 3:06:25 感染的 木马程序 Trojan.JS.Iframe.ez http://51xcn.bee.pl/[2]
是昔流芳
发表于 2009-12-12 06:42:48 | 显示全部楼层
关于:hxxp://51xcn.bee.pl/解密的日志(全体输出 -  24):

Level  0>http://51xcn.bee.pl/
Level  1>http://kan08.9966.org/htmlasp/imgasp/asp.html?r
Level  1>http://51xcn.bee.pl/js/dt.js
Level  1>http://51xcn.bee.pl/js/piao.js
Level  1>http://51xcn.bee.pl/js/left.js
Level  2>http://51xcn.bee.pl/js/out.html
Level  3>http://sexdu.now.im/liu.html
Level  4>http://www.trafficholder.com/in/in.php?2586
Level  5>http://s31.cnzz.com/stat.php?id=1224975&web_id=1224975
Level  5>http://www.trafficholder.com/in/js/om.js
Level  5>http://www.trafficholder.com/in/js/yz.js
Level  5>http://www.trafficholder.com/in/js/top.js
Level  5>http://www.trafficholder.com/in/js/left.js
Level  5>http://www.trafficholder.com/in/js/link.js
Level  5>http://www.trafficholder.com/in/js/tui.js
Level  5>http://www.trafficholder.com/in/js/piao.js
Level  5>http://www.trafficholder.com/in/js/dt.js
Level  5>http://97sw.cz.cc/js/wm8.js
Level  6>http://kan07.9966.org/htmlasp/imgasp/asp.html?r
Level  7>http://kan07.9966.org/htmlasp/imgasp/counter/counter.jsp?pc=50268&dn=kan07.9966.org&ip=218.59.64.149
Level  7>http://kan07.9966.org/htmlasp/imgasp/issueunziped/baidusd091210v1/index.jsp?sf=&UserUrl=kan07.9966.org
Level  4>http://www.w3c.org/TR/1999/REC-html401-19991224/loose.dtd
Level  3>http://www.w3c.org/TR/1999/REC-html401-19991224/loose.dtd
Level  1>http://s96.cnzz.com/stat.php?id=1025271&web_id=1025271

analyzed by 是昔流芳

应该没问题
250662772
发表于 2009-12-12 07:08:35 | 显示全部楼层
本帖最后由 250662772 于 2009-12-12 07:10 编辑
关于:hxxp://51xcn.bee.pl/解密的日志(全体输出 -  24):

Level  0>http://51xcn.bee.pl/
Level  1>http ...
是昔流芳 发表于 2009-12-12 06:42


挂的有马http://kan08.9966.org/htmlasp/imgasp/asp.html?r



网页分析:250662772    分析工具:mdecoder 0.32
[root]http://51xcn.bee.pl/
    [iframe]http://kan08.9966.org/htmlasp/imgasp/asp.html?r
        [iframe]http://kan08.9966.org/htmlasp/imgasp/share.html
            [iframe]http://kan08.9966.org/htmlasp/imgasp/a4.htm
                [script]http://kan08.9966.org/htmlasp/imgasp/14.js
                    [exe]http://temp.ismydns.com.cn/playcom/img2.css
                [script]http://kan08.9966.org/htmlasp/imgasp/15.js
                [script]http://kan08.9966.org/htmlasp/imgasp/17.js
                [script]http://kan08.9966.org/htmlasp/imgasp/16.js
                [script]http://kan08.9966.org/htmlasp/imgasp/18.js
                [script]http://kan08.9966.org/htmlasp/imgasp/19.js
            [iframe]http://kan08.9966.org/htmlasp/imgasp/ubb.htm
                [script]http://kan08.9966.org/htmlasp/imgasp/ll.jpg
                [script]http://kan08.9966.org/htmlasp/imgasp/ll1.jpg
                [script]http://kan08.9966.org/htmlasp/imgasp/upp.jpg
                    [exe]http://temp.ismydns.com.cn/playcom/img2.css
                [script]http://kan08.9966.org/htmlasp/imgasp/llll1.jpg
                [script]http://kan08.9966.org/htmlasp/imgasp/llll.jpg
                [script]http://kan08.9966.org/htmlasp/imgasp/lllll.jpg
            [iframe]http://kan08.9966.org/htmlasp/imgasp/a90.htm
                [script]http://kan08.9966.org/htmlasp/imgasp/uuub.jpg
                    [exe]http://temp.ismydns.com.cn/playcom/img2.css
                [script]http://kan08.9966.org/htmlasp/imgasp/91.js
                [script]http://kan08.9966.org/htmlasp/imgasp/90.js
            [iframe]http://kan08.9966.org/htmlasp/imgasp/ring.htm
                [iframe]http://kan08.9966.org/htmlasp/imgasp/uuf.htm
                    [iframe]http://kan08.9966.org/htmlasp/imgasp/i1.htm
                        [script]http://kan08.9966.org/htmlasp/imgasp/swfobject.js
                        [flash]http://kan08.9966.org/htmlasp/imgasp/i115.swf
                            [exe]http://temp.ismydns.com.cn/playcom/img2.css
                        [flash]http://kan08.9966.org/htmlasp/imgasp/i47.swf
                            [exe]http://temp.ismydns.com.cn/playcom/img2.css
                        [flash]http://kan08.9966.org/htmlasp/imgasp/i45.swf
                            [exe]http://temp.ismydns.com.cn/playcom/img2.css
                        [flash]http://kan08.9966.org/htmlasp/imgasp/i64.swf
                            [exe]http://temp.ismydns.com.cn/playcom/img2.css
                    [iframe]http://kan08.9966.org/htmlasp/imgasp/f2.htm
                        [script]http://kan08.9966.org/htmlasp/imgasp/swfobject.js
                        [flash]http://kan08.9966.org/htmlasp/imgasp/f115.swf
                            [exe]http://temp.ismydns.com.cn/playcom/img2.css
                        [flash]http://kan08.9966.org/htmlasp/imgasp/f47.swf
                            [exe]http://temp.ismydns.com.cn/playcom/img2.css
                        [flash]http://kan08.9966.org/htmlasp/imgasp/f45.swf
                            [exe]http://temp.ismydns.com.cn/playcom/img2.css
                        [flash]http://kan08.9966.org/htmlasp/imgasp/f64.swf
                            [exe]http://temp.ismydns.com.cn/playcom/img2.css
                    [iframe]http://kan08.9966.org/htmlasp/imgasp/i1.htm
                [iframe]http://kan08.9966.org/htmlasp/imgasp/ukf.htm
                    [script]http://kan08.9966.org/htmlasp/imgasp/oopk.jpg
                        [exe]http://temp.ismydns.com.cn/playcom/img2.css
                    [script]http://kan08.9966.org/htmlasp/imgasp/ahg.jpg
                    [script]http://kan08.9966.org/htmlasp/imgasp/ahm.jpg
            [iframe]http://kan08.9966.org/htmlasp/imgasp/rings.htm
                [iframe]http://kan08.9966.org/htmlasp/imgasp/a10.htm
    [script]http://51xcn.bee.pl/js/dt.js
    [script]http://51xcn.bee.pl/js/piao.js
    [script]http://51xcn.bee.pl/js/left.js
大漠胡杨
发表于 2009-12-12 09:25:06 | 显示全部楼层
360浏览器拦截
zhilu
发表于 2009-12-12 11:32:54 | 显示全部楼层
流氓电信都报了
未命名.jpg
尤金卡巴斯基
发表于 2009-12-12 17:10:36 | 显示全部楼层
To KL

img2.rar

47.82 KB, 下载次数: 70

尤金卡巴斯基
发表于 2009-12-13 00:06:33 | 显示全部楼层
img2.css - Trojan.Win32.Buzus.ctiw

New malicious software was found in this file. It's detection will be included in the next update. Thank you for your help.
小桥流水1
发表于 2009-12-13 10:12:42 | 显示全部楼层
厉害
wsc47621
发表于 2009-12-13 10:40:15 | 显示全部楼层
ESET沒有發現
winxp0286
发表于 2009-12-14 21:39:52 | 显示全部楼层
C:\Documents and Settings\Administrator\桌面\img2.rar > RAR > img2.css - Win32/AutoRun.Delf.EP 蠕虫 的变种 - 是已删除对象的一部分
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-18 15:58 , Processed in 0.151541 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表