这应该是利用MPEG-2视频漏洞进行挂马的
简单跟踪下,会有
之后 IE调用wscript.exe执行t[1].js,事件记录:
iexplore.exe (PID = 2468) identified C:\WINDOWS\System32\WScript.exe as Unrestricted using path rule, Guid = {b4be008a-1621-4ae2-8106-d8810ac834f0}
wscript.exe (PID = 4056) identified C:\Documents and Settings\Backway\Local Settings\Temporary Internet Files\Content.IE5\IKH2VM8A\t[1].js as Disallowed using path rule, Guid = {5c1a11b2-fd16-4b1b-b495-985a72786c14}
只要在软件限制策略里限制 *.js 不允许运行即可,或限制%userprofile%\Local Settings\Temporary Internet Files 不允许运行就可以在一定程度上防范诸如此类的网马了。。
设置了上面的,接下来会报错:
网马活动终止。。。
.。。。。
LS的太雷人:kaka6: