瑞星卡卡安全论坛

首页 » 技术交流区 » 恶意网站交流 » 每日网马播报 » 瑞星网站每日安全播报(2010年8月10日)
networkedition - 2010-8-10 13:36:00


引用:
网址均来自瑞星每日安全播报,我们详细分析其中所挂恶意网址,对于已失效的恶意网址就不再分析。



引用:
注:以下分析出的恶意网址均包含有真实网马下载地址,请勿直接下载并运行,以免系统中招。



引用:

1. http://bfct.sp.1798.cn/(1798国际贸易网)
2. http://hy.tsinghua.edu.cn/(清华大学航天航空学院)
3. http://www.lcstudy.gov.cn/(鹿城学习网)
4. http://tl.cq.gov.cn/(重庆铜梁县政府公众信息网)


用户系统信息:Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 5.1; Trident/4.0; Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1) ; .NET CLR 2.0.50727; .NET CLR 3.0.4506.2152; .NET CLR 3.5.30729; InfoPath.2)
networkedition - 2010-8-10 13:37:00
Log is generated by FreShow.
[wide]http://bfct.sp.1798.cn/InfoShow_20363_264761.shtml
    [script]http://bfct.sp.1798.cn/javascript/function.js
    [script]http://pagead2.googlesyndication.com/pagead/show_ads.js
    [script]http://pagead2.googlesyndication.com/pagead/show_ads.js
    [script]http://cpro.baidu.com/cpro/ui/cp.js
    [script]http://pagead2.googlesyndication.com/pagead/show_ads.js
    [script]http://ma%6E%61%67%65.o%72%67.c%6E/o/%31.js
        [frame]http://woku7ed.3322.org:171/win7/index.html?id=159
            [object]http://woku7ed.3322.org:171/win7/boom-2.html?id=159
                [object]http://woku7ed.3322.org:171/win7/159/a.jpg
                    [object]http://web.kfc.ha.cn:6668/Down/my/159.exe
    [script]http://ma%6E%61%67%65.o%72%67.c%6E/o/%31.js
    [script]http://pagead2.googlesyndication.com/pagead/show_ads.js
    [script]http://s124.cnzz.com/stat.php?id=1335448&web_id=1335448&show=pic
    [script]http://widget.chinarank.org.cn/rankJs/new/1D8/1798_cn_rank_1.js
    [script]http://alexa.chinaz.com/show_alexa.asp?Url=www.1798.CN&Type=R
networkedition - 2010-8-10 13:38:00
Log generated by networkedition use mdecoder 0.54
[root]http://hy.tsinghua.edu.cn/(==清华大学航天航空学院==)
    [flash]http://hy.tsinghua.edu.cn/images/Movie1.swf
    [iframe]http://www.lblp.com.cn/admin/webedit/SysImage/bg/18.htm
    [iframe]http://www.lblp.com.cn/admin/webedit/dialog/about/cf.html
        [iframe]http://www.lblp.com.cn/admin/webedit/dialog/about/ok.html
            [iframe]http://www.lblp.com.cn/admin/webedit/dialog/about/cfox.htm
                [iframe]http://www.lblp.com.cn/admin/webedit/dialog/about/snow.htm
                    [iframe]http://www.lblp.com.cn/admin/webedit/dialog/about/xi.htm
                        [script]http://www.lblp.com.cn/admin/webedit/dialog/about/swfobject.js
                        [iframe]http://www.lblp.com.cn/admin/webedit/dialog/about/cfl.htm
                            [iframe]http://www.lblp.com.cn/admin/webedit/dialog/about/ff.html
                                [flash]http://www.lblp.com.cn/admin/webedit/dialog/about/music.swf
                                [script]http://www.lblp.com.cn/admin/webedit/dialog/about/ff.js
                                    [exe]http://laso.3322.org/y.exe
                            [iframe]http://www.lblp.com.cn/admin/webedit/dialog/about/ie.html
                                [flash]http://www.lblp.com.cn/admin/webedit/dialog/about/music.swf
                                [script]http://www.lblp.com.cn/admin/webedit/dialog/about/ie.js
                            [iframe]http://www.lblp.com.cn/admin/webedit/dialog/about/ff.html
                            [iframe]http://www.lblp.com.cn/admin/webedit/dialog/about/ie.html
                            [iframe]http://www.lblp.com.cn/admin/webedit/dialog/about/ie.html
                            [iframe]http://www.lblp.com.cn/admin/webedit/dialog/about/ff.html
                    [iframe]http://www.lblp.com.cn/admin/webedit/dialog/about/xf.htm
                        [script]http://www.lblp.com.cn/admin/webedit/dialog/about/swfobject.js
                        [iframe]http://www.lblp.com.cn/admin/webedit/dialog/about/cfl.htm
                    [iframe]http://www.lblp.com.cn/admin/webedit/dialog/about/xi.htm
            [exp]http://www.lblp.com.cn/admin/webedit/dialog/about/n6.htm(Exploit.Ie0dayCVE0806.c)
                [script]http://www.lblp.com.cn/admin/webedit/dialog/about/x.jpg
                [script]http://www.lblp.com.cn/admin/webedit/dialog/about/a.jpg
                    [virus]http://laso.3322.org/y.exe
                [script]http://www.lblp.com.cn/admin/webedit/dialog/about/b.jpg
                [script]http://www.lblp.com.cn/admin/webedit/dialog/about/c.jpg
                [script]http://www.lblp.com.cn/admin/webedit/dialog/about/d.jpg
            [iframe]http://www.lblp.com.cn/admin/webedit/dialog/about/n7.htm
                [script]http://www.lblp.com.cn/admin/webedit/dialog/about/AHHS.js
                [script]http://www.lblp.com.cn/admin/webedit/dialog/about/AHHS2.js
                [script]http://www.lblp.com.cn/admin/webedit/dialog/about/AHHS3.js
                [exe]http://laso.3322.org/y.exe
            [iframe]http://www.lblp.com.cn/admin/webedit/dialog/about/cfox2.htm
                [exp]http://www.lblp.com.cn/admin/webedit/dialog/about/of.htm(Exploit.OfficeSpreadsheet.a)
                    [script]http://www.lblp.com.cn/admin/webedit/dialog/about/n90.jpg
                    [script]http://www.lblp.com.cn/admin/webedit/dialog/about/n93.jpg
                        [virus]http://laso.3322.org/y.exe
                    [script]http://www.lblp.com.cn/admin/webedit/dialog/about/n95.jpg
                    [script]http://www.lblp.com.cn/admin/webedit/dialog/about/n97.jpg
networkedition - 2010-8-10 13:38:00
Log is generated by FreShow.
[wide]http://www.lcstudy.gov.cn/
    [frame]http://www.lcstudy.gov.cn/123.htm
        [object]http://www.lcstudy.gov.cn/1.exe
networkedition - 2010-8-10 13:40:00
Log is generated by FreShow.
[wide]http://tl.cq.gov.cn/html/wlwc/294.html
    [script]http://www.wipex.com.cn/lzg/ww.png
        [frame]http://www.906k.com/abc/mh.html
            [object]http://www.906k.com/abc/2.exe
        [frame]http://www.906k.com/abc/mh.html
jks_风 - 2010-8-11 0:06:00
第一个就有点难度,要仔细的分析代码。那个参数是传递过去的,就像id=159
"+id+"连接起来了,连接起来以后再进行解密才行。

没发插入图片嘿嘿 就不发图图了

Log is generated by FreShow.
[wide]http://bfct.sp.1798.cn/InfoShow_20363_264761.shtml
    [script]http://bfct.sp.1798.cn/javascript/function.js
    [script]http://pagead2.googlesyndication.com/pagead/show_ads.js
    [script]http://pagead2.googlesyndication.com/pagead/show_ads.js
    [script]http://cpro.baidu.com/cpro/ui/cp.js
    [script]http://pagead2.googlesyndication.com/pagead/show_ads.js
    [script]http://ma%6E%61%67%65.o%72%67.c%6E/o/%31.js
        [frame]http://woku7ed.3322.org:171/win7/index.html?id=159
            [script]http://woku7ed.3322.org:171/win7/\'"+id+"/a.jpg\'
                [object]http://web.kfc.ha.cn:6668/Down/my/159.exe
            [script]http://woku7ed.3322.org:171/win7/pps.js
    [script]http://ma%6E%61%67%65.o%72%67.c%6E/o/%31.js
    [script]http://pagead2.googlesyndication.com/pagead/show_ads.js
    [script]http://s124.cnzz.com/stat.php?id=1335448&web_id=1335448&show=pic
    [script]http://widget.chinarank.org.cn/rankJs/new/1D8/1798_cn_rank_1.js
    [script]http://alexa.chinaz.com/show_alexa.asp?Url=www.1798.CN&Type=R
jks_风 - 2010-8-11 0:07:00
第二个应该是MPEG-2那个网马 现在还没有清除。解密好多次了。
Log is generated by FreShow.
[wide]http://hy.tsinghua.edu.cn
    [frame]http://hy.tsinghua.edu.cn/admin/webedit/SysImage/bg/18.htm
    [frame]http://hy.tsinghua.edu.cn/admin/webedit/dialog/about/cf.html
        [frame]http://hy.tsinghua.edu.cn/admin/webedit/dialog/about/ok.html
            [object]http://laso.3322.org/y.exe
            [frame]http://hy.tsinghua.edu.cn/admin/webedit/dialog/about/cfox.htm
                [frame]http://hy.tsinghua.edu.cn/admin/webedit/dialog/about/snow.htm
                    [frame]http://hy.tsinghua.edu.cn/admin/webedit/dialog/about/xi.htm
                        [script]http://hy.tsinghua.edu.cn/admin/webedit/dialog/about/swfobject.js
                        [frame]http://hy.tsinghua.edu.cn/admin/webedit/dialog/about/cfl.htm
                    [frame]http://hy.tsinghua.edu.cn/admin/webedit/dialog/about/xf.htm
                    [frame]http://hy.tsinghua.edu.cn/admin/webedit/dialog/about/xi.htm
            [frame]http://hy.tsinghua.edu.cn/admin/webedit/dialog/about/n6.htm
                [script]http://hy.tsinghua.edu.cn/admin/webedit/dialog/about/x.jpg
                [script]http://hy.tsinghua.edu.cn/admin/webedit/dialog/about/a.jpg
                    [object]http://laso.3322.org/y.exe
                [script]http://hy.tsinghua.edu.cn/admin/webedit/dialog/about/b.jpg
                [script]http://hy.tsinghua.edu.cn/admin/webedit/dialog/about/c.jpg
                [script]http://hy.tsinghua.edu.cn/admin/webedit/dialog/about/d.jpg
            [frame]http://hy.tsinghua.edu.cn/admin/webedit/dialog/about/n7.htm
                [object]http://laso.3322.org/y.exe
                [script]http://hy.tsinghua.edu.cn/admin/webedit/dialog/about/AHHS.js
                [script]http://hy.tsinghua.edu.cn/admin/webedit/dialog/about/AHHS2.js
                [script]http://hy.tsinghua.edu.cn/admin/webedit/dialog/about/AHHS3.js
            [frame]http://hy.tsinghua.edu.cn/admin/webedit/dialog/about/cfox2.htm
jks_风 - 2010-8-11 0:08:00
Log is generated by FreShow.
[wide]http://www.lcstudy.gov.cn/
    [frame]http://www.lcstudy.gov.cn/123.htm
        [object]http://www.lcstudy.gov.cn/1.exe
jks_风 - 2010-8-11 0:09:00
Log is generated by FreShow.
[wide]http://tl.cq.gov.cn/html/wlwc/294.html
    [script]http://www.wipex.com.cn/lzg/ww.png
        [frame]http://www.906k.com/abc/mh.html
            [object]http://www.906k.com/abc/2.exe
探金之秘 - 2010-8-14 4:26:00
刷新一下dns试试好像是ipconfig/flushdns
1
查看完整版本: 瑞星网站每日安全播报(2010年8月10日)