瑞星卡卡安全论坛

首页 » 技术交流区 » 恶意网站交流 » 每日网马播报 » 瑞星网站每日安全播报(2009年8月7日)
networkedition - 2009-8-7 11:19:00


引用:
网址均来自瑞星每日安全播报,我们详细分析其中所挂恶意网址,对于已失效的恶意网址就不再分析。



引用:
注:以下分析出的恶意网址均包含有真实网马下载地址,请勿直接下载并运行,以免系统中招。



引用:

1. http://rec.aeeboo.com/(爱播网-摄像头自拍 )
2. http://www.01hr.com/(数字英才招聘网)
3. http://www.sgns.gov.cn/(四姑娘山景区 )
4. http://www.ty.gov.cn/(岳飞故里网——汤阴县电子政务外网)
5. http://zs.jxcn.cn/(权威资讯--江西惟一重点新闻网站--中国江西新闻网招商频道)


用户系统信息:Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1; Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1) ; .NET CLR 2.0.50727; .NET CLR 3.0.4506.2152; .NET CLR 3.5.30729)
networkedition - 2009-8-7 11:19:00
Log is generated by FreShow.
[wide]http://rec.aeeboo.com/reclist.aspx?typeid=6
    [script]http://www.aeeboo.com/usercontrol/header.aspx
    [script]http://xh998.com/k.js
        [frame]http://bonwe2.9966.org/root/1/1.htm?05-1
            [frame]http://bonwe2.9966.org/root/1/11111111111.htm
                [frame]http://bonwe2.9966.org/root/1/he.htm
                    [script]http://bonwe2.9966.org/root/1/h.js
                        [object]http://xiqiji36.cn/i/s1.exe
                [frame]http://bonwe2.9966.org/root/1/test.htm
                    [script]http://bonwe2.9966.org/root/1/go.jpg
                        [object]http://xiqiji36.cn/i/s1.exe
                    [script]http://bonwe2.9966.org/root/1/go1.jpg
                [frame]http://bonwe2.9966.org/root/1/02.htm
                    [script]http://bonwe2.9966.org/root/1/091.js
                        [object]http://xiqiji36.cn/i/s1.exe
                    [script]http://bonwe2.9966.org/root/1/092.js
                [frame]http://bonwe2.9966.org/root/1/pp.htm
                    [frame]http://bonwe2.9966.org/root/1/fl.htm
                        [frame]http://bonwe2.9966.org/root/1/y1.htm
                        [frame]http://bonwe2.9966.org/root/1/t2.htm
                    [frame]http://bonwe2.9966.org/root/1/of.htm
                        [script]http://bonwe2.9966.org/root/1/of.js
                            [object]http://xiqiji36.cn/i/s1.exe
                    [frame]http://bonwe2.9966.org/root/1/r.htm
                        [script]http://bonwe2.9966.org/root/1/r.js
                            [object]http://xiqiji36.cn/i/s1.exe
                    [frame]http://bonwe2.9966.org/root/1/r.html
                        [script]http://bonwe2.9966.org/root/1/rl.js
                            [object]http://xiqiji36.cn/i/s1.exe
            [script]http://bonwe2.9966.org/root/1/\"http:\/\/js.tongji.linezing.com\/1191173\/tongji.js\"
networkedition - 2009-8-7 11:20:00
Log is generated by FreShow.
[wide]http://www.01hr.com/group/
    [script]http://cn.jxmmtv.com/cn.js
    [script]http://cn.jxmmtv.com/cn.js
    [script]http://cn.jxmmtv.com/cn.js
    [script]http://cn.jxmmtv.com/cn.js
    [script]http://3bomb.%63om/c.js
        [frame]http://avipa.3322.org/aa/a100.htm
            [frame]http://avipa.3322.org/aa/index.htm
                [frame]http://avipa.3322.org/aa/he.htm
                    [script]http://avipa.3322.org/aa/h.js
                        [object]http://kapa8080.com/svchost.exe
                [frame]http://avipa.3322.org/aa/test.htm
                    [script]http://avipa.3322.org/aa/ly.jpg
                        [object]http://kapa8080.com/svchost.exe
                    [script]http://avipa.3322.org/aa/ly3.jpg
                    [script]http://avipa.3322.org/aa/ly1.jpg
                [frame]http://avipa.3322.org/aa/02.htm
                    [script]http://avipa.3322.org/aa/02.js
                        [object]http://kapa8080.com/svchost.exe
                [frame]http://avipa.3322.org/aa/pp.htm
                    [frame]http://avipa.3322.org/aa/p.htm
                        [frame]http://avipa.3322.org/aa/pef.pdf
                            [object]http://kapa8080.com/svchost.exe
                    [frame]http://avipa.3322.org/aa/f.htm
                    [frame]http://avipa.3322.org/aa/of.htm
                        [script]http://avipa.3322.org/aa/a.js
                            [object]http://kapa8080.com/svchost.exe
                    [frame]http://avipa.3322.org/aa/r.htm
                        [script]http://avipa.3322.org/aa/r.js
                            [object]http://kapa8080.com/svchost.exe
                    [frame]http://avipa.3322.org/aa/r.html
                        [script]http://avipa.3322.org/aa/url.js
                        [script]http://avipa.3322.org/aa/rl.js
                            [object]http://kapa8080.com/svchost.exe
            [script]http://avipa.3322.org/aa/\"http:\/\/js.tongji.linezing.com\/1235552\/tongji.js\"
            [script]http://s6.cnzz.com/stat.php?id=1408284&web_id=1408284
        [script]http://3bomb.%63om/http:\/\/%33%67%6F%64%2E%6E%65%74\/%73%2E%6A%73
        [script]http://3bomb.%63om/\"http:\/\/js.tongji.linezing.com\/1136402\/tongji.js\"
networkedition - 2009-8-7 11:21:00
Log is generated by FreShow.
[wide]http://www.sgns.gov.cn/Ticket_info.html
    [frame]http://www.sgns.gov.cn/Header.aspx
        [script]http://www.163.io/logo.gif?
            [frame]http://gucci.9966.org/root/3/3.htm?
                [frame]http://gucci.9966.org/root/3/xxxxxxxxxxmmmmmmm.htm
                    [frame]http://gucci.9966.org/root/3/he.htm
                        [script]http://gucci.9966.org/root/3/h.js
                            [object]http://xiqiji36.cn/i/s3.exe
                    [frame]http://gucci.9966.org/root/3/test.htm
                        [script]http://gucci.9966.org/root/3/go.jpg
                            [object]http://xiqiji36.cn/i/s3.exe
                        [script]http://gucci.9966.org/root/3/go1.jpg
                    [frame]http://gucci.9966.org/root/3/02.htm
                        [script]http://gucci.9966.org/root/3/091.js
                            [object]http://xiqiji36.cn/i/s3.exe
                        [script]http://gucci.9966.org/root/3/092.js
                    [frame]http://gucci.9966.org/root/3/pp.htm
                        [frame]http://gucci.9966.org/root/3/fl.htm
                        [frame]http://gucci.9966.org/root/3/of.htm
                            [script]http://gucci.9966.org/root/3/of.js
                                [object]http://xiqiji36.cn/i/s3.exe
                        [frame]http://gucci.9966.org/root/3/r.htm
                            [script]http://gucci.9966.org/root/3/r.js
                                [object]http://xiqiji36.cn/i/s3.exe
                        [frame]http://gucci.9966.org/root/3/r.html
                            [script]http://gucci.9966.org/root/3/rl.js
                                [object]http://xiqiji36.cn/i/s3.exe
                [script]http://gucci.9966.org/root/3/\"http:\/\/js.tongji.linezing.com\/1231406\/tongji.js\"
                [script]http://js.users.51.la/3077323.js
    [frame]http://www.sgns.gov.cn/Info.aspx
networkedition - 2009-8-7 11:21:00
Log is generated by FreShow.
[wide]http://www.ty.gov.cn/
    [frame]http://%77%77%77%2E%71%71%31%34%33%33%2E%63%6F%6D/lg/shua.html
    [script]http://%62%62%67%33%2E%63%6E
    [script]http://www.ty.gov.cn/Cnt.asp
    [script]http://zs.gcp.edu.cn/z.js
        [frame]http://statd.3322.org/a0036159/a03.htm
            [frame]http://statd.3322.org/a0036159/new.html
                [script]http://statd.3322.org/a0036159/../xnnn.js
                [script]http://statd.3322.org/a0036159/../zhin.js
                    [frame]http://statd.3322.org/a0036159/../../lzz.htm
                        [script]http://statd.3322.org/a0036159/../../lzz.js
                            [object]http://liz.8866.org:8808/a/lzz.css
                    [frame]http://statd.3322.org/a0036159/../../as.htm
                        [script]http://statd.3322.org/a0036159/../../as.js
                    [frame]http://statd.3322.org/a0036159/../../bfyy.htm
                        [script]http://statd.3322.org/a0036159/../../bff.js
                        [script]http://statd.3322.org/a0036159/../../bf.js
                            [object]http://liz.8866.org:8808/a/bf.css
                [frame]http://statd.3322.org/a0036159/../dir.htm
                    [script]http://statd.3322.org/a0036159/../og.jpg
                        [object]http://liz.8866.org:8808/a/dir.css
                    [script]http://statd.3322.org/a0036159/../go.jpg
                [frame]http://statd.3322.org/a0036159/../apple4.htm
                [frame]http://statd.3322.org/a0036159/fx.htm
                [frame]http://statd.3322.org/a0036159/../active.htm
                [frame]http://statd.3322.org/a0036159/../cx.htm
                [frame]http://statd.3322.org/a0036159/../real10.htm
                    [script]http://statd.3322.org/a0036159/../real.js
                        [object]http://liz.8866.org:8808/a/re.css
                [frame]http://statd.3322.org/a0036159/../real11.htm
                    [script]http://statd.3322.org/a0036159/../realplay.js
                        [object]http://liz.8866.org:8808/a/real11.css
                [script]http://statd.3322.org/a0036159/../wewew.js
                    [object]http://liz.8866.org:8808/Baidu.cab
            [script]http://js.tongji.linezing.com/1170422/tongji.js
    [frame]http://www.sususo.com/weather/iframe.html?ifid=2
    [script]http://www.ty.gov.cn/./zongg/ad.asp?i=12
    [script]http://js.users.51.la/1788917.js
networkedition - 2009-8-7 11:22:00
Log is generated by FreShow.
[wide]http://zs.jxcn.cn/news.asp?cataid=109
    [script]http://office.podzone.org/office.js?google_ad_format=728x90_as
        [frame]http://dd22gg.2288.org/aa/a3.htm?wwcc
            [frame]http://dd22gg.2288.org/aa/360.htm
                [frame]http://sdd.ss.la/2/ads.html
                    [frame]http://sdd.ss.la/2/search.htm
                        [script]http://sdd.ss.la/2/google_ad.js
                            [frame]http://sdd.ss.la/2/cqqmp.htm
                                [script]http://sdd.ss.la/2/cqqskin.css
                                    [object]http://x.52av.biz/2.exe
                                [script]http://sdd.ss.la/2/show.jpg
                                [script]http://sdd.ss.la/2/shows.jpg
                                [script]http://sdd.ss.la/2/cqqskin.css
                                [script]http://sdd.ss.la/2/show.jpg
                                [script]http://sdd.ss.la/2/shows.jpg
                        [script]http://sdd.ss.la/2/google_ads.js
                        [script]http://sdd.ss.la/2/google_adx.js
                            [frame]http://sdd.ss.la/2/cqq0.htm
                                [script]http://sdd.ss.la/2/cqq2s.css
                                [script]http://sdd.ss.la/2/cqq2.css
                                    [object]http://x.52av.biz/2.exe
                            [frame]http://sdd.ss.la/2/ecb.htm
                                [frame]http://sdd.ss.la/2/ecbbb.htm
                                    [script]http://sdd.ss.la/2/ecfff.js
                                        [object]http://x.52av.biz/2.exe
                            [frame]http://sdd.ss.la/2/fyr.htm
                                [script]http://sdd.ss.la/2/rr.js
                                    [frame]http://sdd.ss.la/2/evilr.htm
                                        [script]http://sdd.ss.la/2/evilrr.js
                                            [object]http://x.52av.biz/2.exe
                                    [frame]http://sdd.ss.la/2/fyre1.htm
                                        [script]http://sdd.ss.la/2/fyr1.js
                                            [object]http://x.52av.biz/2.exe
                                [script]http://sdd.ss.la/2/zz.js
                                    [frame]http://sdd.ss.la/2/fylz.htm
                                        [script]http://sdd.ss.la/2/xxxxz.js
                                            [object]http://x.52av.biz/2.exe
                            [frame]http://sdd.ss.la/2/ecfox.htm
                                [frame]http://sdd.ss.la/2/ecffx.htm
                                    [script]http://sdd.ss.la/2/ecfox.js
                                        [object]http://x.52av.biz/2.exe
                        [script]http://sdd.ss.la/2/music.js
                            [frame]http://sdd.ss.la/2/sfpf.htm
                                [frame]http://sdd.ss.la/2/sf.pdf
                                    [object]http://x.52av.biz/2.exe
                    [script]http://s88.cnzz.com/stat.php?id=1589502&web_id=1589502
                    [script]http://s107.cnzz.com/stat.php?id=1583441&web_id=1583441
            [script]http://dd22gg.2288.org/aa/\"http:\/\/js.tongji.linezing.com\/1235552\/tongji.js\"
            [script]http://s6.cnzz.com/stat.php?id=1408284&web_id=1408284
        [frame]http://dd22gg.2288.org/aa/a3.htm?wwcc
        [frame]http://dd22gg.2288.org/aa/a3.htm?wwcc
        [frame]http://office.podzone.org/about:blank
        [frame]http://ddv.sarl.tk/cnzz1.html
        [frame]http://count41.51yes.com/sa.aspx?id=419175949&refe='+window.parent.location+'&location=http%3A//'+paramsArr[0]+'&color=32x&resolution=1280x1024&returning=0&language=zh-cn&ua=Mozilla/4.0%20%28compatible%3B%20MSIE%206.0%3B%20Windows%20NT%205.1%3B%20SV1%3B%20.NET%20CLR%202.0.50727%3B%20.NET%20CLR%203.0.04506.30%29
    [script]http://zs.jxcn.cn/jxcn_top.js
    [script]http://zs.jxcn.cn/news/jsnews.asp?cataid=151&words=9&num=8
    [script]http://zs.jxcn.cn/news/picnews1.asp?cataid=162&words=7&num=80
    [script]http://zs.jxcn.cn/news/jsnews.asp?cataid=176&words=9&num=9
    [script]http://zs.jxcn.cn/news/picnews2.asp?cataid=340&words=25&num=10
backway - 2009-8-7 13:26:00
第一个http://rec.aeeboo.com/reclist.aspx?typeid=6:

关于:hxxp://rec.aeeboo.com/reclist.aspx?typeid=6解密的日志(全体输出 -  45):

Level  0>http://rec.aeeboo.com/reclist.aspx?typeid=6
Level  1>http://image.aeeboo.com/aeeboocount.js
Level  2>http://w.cnzz.com/c.php?id=30000563&l=1
Level  3>http://219.232.241.164/stat.htm?id=30000563+data+
Level  1>http://www.aeeboo.com/usercontrol/foot.aspx
Level  2>http://image.aeeboo.com/floatad/floatad.js
Level  3>http://html.molidao.com/zzygg/interface/us-qq.php?siteid=206&type=1&height=200&width=270
Level  4>http://html.molidao.com/zzygg/interface/src
Level  3>http://image.aeeboo.com/floatad/floatwenzi270x200.gif
Level  3>http://image.aeeboo.com/floatad/+c.content+
Level  1>http://xh998.com/k.js
Level  2>http://bonwe2.9966.org/root/1/1.htm?05-1
Level  3>http://img.tongji.linezing.com/1191173/tongji.gif
Level  3>http://js.tongji.linezing.com/1191173/tongji.js
Level  3>http://bonwe2.9966.org/root/1/11111111111.htm
Level  4>http://bonwe2.9966.org/root/1/pp.htm
Level  5>http://bonwe2.9966.org/root/1/r.html
Level  6>http://bonwe2.9966.org/root/1/rl.js
Level  7>http://xiqiji36.cn/i/s1.exe  ●
Level  5>http://bonwe2.9966.org/root/1/r.htm
Level  6>http://bonwe2.9966.org/root/1/r.js
Level  7>http://xiqiji36.cn/i/s1.exe  ●
Level  5>http://bonwe2.9966.org/root/1/of.htm
Level  6>http://bonwe2.9966.org/root/1/of.js
Level  7>http://xiqiji36.cn/i/s1.exe  ●
Level  5>http://bonwe2.9966.org/root/1/fl.htm
Level  6>http://bonwe2.9966.org/root/1/t2.htm
Level  6>http://bonwe2.9966.org/root/1/y1.htm
Level  7>http://bonwe2.9966.org/root/1/x1.swf  (x1.swf~x5.swf,还不会用rdeoce手动向收集区域添加网址%>_<%,省略其他的了)
Level  8>http://xiqiji36.cn/i/s1.exe  ●
Level  4>http://bonwe2.9966.org/root/1/02.htm
Level  5>http://bonwe2.9966.org/root/1/092.js
Level  5>http://bonwe2.9966.org/root/1/091.js
Level  6>http://xiqiji36.cn/i/s1.exe  ●
Level  4>http://bonwe2.9966.org/root/1/test.htm
Level  5>http://bonwe2.9966.org/root/1/go1.jpg
Level  5>http://bonwe2.9966.org/root/1/go.jpg
Level  6>http://xiqiji36.cn/i/s1.exe  ●
Level  4>http://bonwe2.9966.org/root/1/he.htm
Level  5>http://bonwe2.9966.org/root/1/h.js
Level  6>http://xiqiji36.cn/i/s1.exe  ●
Level  1>http://www.aeeboo.com/usercontrol/header.aspx
Level  2>http://image.aeeboo.com/webheader/images/aa_search_img.gif
Level  2>http://www.aeeboo.com:8089/include/aspx/getloginsate.aspx
Level  2>http://image.aeeboo.com/webheader/images/head_logo.gif

日志由backway分析完成,分析不对的地方请赐教^_^
1
查看完整版本: 瑞星网站每日安全播报(2009年8月7日)