计算机之家 » 『 计算机安全 』 » 999宝藏网挂马简要分析


2008-5-16 17:20 夜来香霓
999宝藏网挂马简要分析

中午,一个朋友问我瑞星个人防火墙是不是误操作把999宝藏网(www。in9.cn)给屏蔽了。他经常去那个坛子,现在每次都得把防火墙关掉才能上去,很麻烦。登陆那个网站看了下,不止瑞星个人防火墙会拦截,安装了卡卡助手,上这个网站的时候也会提示访问的网址可能是一个不良网站。


随即问了相关的同事,告诉我,那个网站确实被挂马,而且之前也被挂过很多次。于是,对那个网站进行了下简单的分析。

1、查看该网站的源代码,引用了几个js脚本,其中有一个是js路径下的global.js。这个脚本全局引用,打开999宝藏网的任何一页都会调用这个脚本。

[img]http://hiphotos.baidu.com/bjshiyu/pic/item/437eff4b570bfee382025c0d.jpg[/img]

2、打开www。in9.cn/js/global.js文件,可以看到这个脚本又同时调用了几个脚本。其中有一行调用了pw_tag.js文件。

[img]http://hiphotos.baidu.com/bjshiyu/pic/item/289c9f112d96ca03b9127b0a.jpg[/img]

3、 继续查看这个www。in9.cn/js/pw_tag.js的代码,可以看到一个高为1的iframe引用,应该是比较明显的挂马或带流量广告的迹象。

[img]http://hiphotos.baidu.com/bjshiyu/pic/item/e9f658462f01331a6b63e514.jpg[/img]
而xu.html文件里又有一个iframe,引用“ads.html”文件。


4、 查看www。cnnz8.cn/ads.html,是一个加密的网页。

[img]http://hiphotos.baidu.com/bjshiyu/pic/item/51f391fd99231f56d6887d15.jpg[/img]
把代码最后一句window["\x65\x76\x61\x6c"] (t);改成ss.value=(t),在页面的最前面加<textarea id=ss></textarea>,能够得到解出的页面。


5、 从解出的页面中可以得到几个地址:

http://www。360safee.net.cn/1.html

http://www。360safee.net.cn/x.html

http://www。360safee.net.cn/r.html

http://www。360safee.net.cn/nr.html

http://www。360safee.net.cn/Baidu.cab


Baidu.cab文件直接就是木马,瑞星报Trojan.Win32.Undef.ggv

1.html下载http://www。8yumen.cn/hello.exe,瑞星报Trojan.Win32.Undef.ghz

x.html下载http://www。chinaz8.cn/hello.exe

r.html 下载 http://www。chinaz8.cn/hello.exe

nr.html 下载http://www。chinaz8.cn/hello.exe


几个下载地址下载的文件相同。


         去那个论坛随便逛了逛,也有坛友反应被瑞星防火墙屏蔽的事情,一个管理员的回复差点雷死我。

[img]http://hiphotos.baidu.com/bjshiyu/pic/item/18bfeb01d7b37b10738da511.jpg[/img]

截止到发Blog时,该网站挂马扔没被清除。真不知道这时候是面子重要还是坛友的电脑安全重要~~~


转载自[url=http://hi.baidu.com/bjshiyu/blog/item/1579b9f80e4e0f0ad9f9fd21.html]http://hi.baidu.com/bjshiyu/blog/item/1579b9f80e4e0f0ad9f9fd21.html[/url]

2008-5-17 16:55 黑白顛倒
我说前几天我去999宝藏网的时候我的瑞星总是报有木马呢!!! 以后还是不要乱访问网页的好 还有就是安装好杀软及防火墙

2008-7-28 17:51 病毒样本
最新消息 999宝藏网已经解决了挂马问题
对瑞星的主动防御表示支持和钦佩

2008-8-28 16:18 轉身旳距离
呵呵   还是瑞星比较厉害了   不错

2008-9-17 14:09 甲方A
瑞星的主动防御表示支持和钦佩:tp:

页: [1]
查看完整版本: 999宝藏网挂马简要分析


Powered by Discuz! Archiver 5.5.0  © 2001-2006 Comsenz Inc.