百度空间 | 百度首页 
               
 
查看文章
 
[原]999宝藏网挂马简要分析
2008-05-15 17:51

中午,一个朋友问我瑞星个人防火墙是不是误操作把999宝藏网(wwwin9.cn)给屏蔽了。他经常去那个坛子,现在每次都得把防火墙关掉才能上去,很麻烦。登陆那个网站看了下,不止瑞星个人防火墙会拦截,安装了卡卡助手,上这个网站的时候也会提示访问的网址可能是一个不良网站。

随即问了相关的同事,告诉我,那个网站确实被挂马,而且之前也被挂过很多次。于是,对那个网站进行了下简单的分析。

1、查看该网站的源代码,引用了几个js脚本,其中有一个是js路径下的global.js。这个脚本全局引用,打开999宝藏网的任何一页都会调用这个脚本。

2、打开wwwin9.cn/js/global.js文件,可以看到这个脚本又同时调用了几个脚本。其中有一行调用了pw_tag.js文件。

3、 继续查看这个wwwin9.cn/js/pw_tag.js的代码,可以看到一个高为1iframe引用,应该是比较明显的挂马或带流量广告的迹象。

xu.html文件里又有一个iframe,引用“ads.html”文件。

4、 查看wwwcnnz8.cn/ads.html,是一个加密的网页。

把代码最后一句window["\x65\x76\x61\x6c"] (t);改成ss.value=(t),在页面的最前面加<textarea id=ss></textarea>,能够得到解出的页面。

5、 从解出的页面中可以得到几个地址:

http://www360safee.net.cn/1.html

http://www360safee.net.cn/x.html

http://www360safee.net.cn/r.html

http://www360safee.net.cn/nr.html

http://www360safee.net.cn/Baidu.cab

Baidu.cab文件直接就是木马,瑞星报Trojan.Win32.Undef.ggv

1.html下载http://www8yumen.cn/hello.exe,瑞星报Trojan.Win32.Undef.ghz

x.html下载http://wwwchinaz8.cn/hello.exe

r.html 下载 http://wwwchinaz8.cn/hello.exe

nr.html 下载http://wwwchinaz8.cn/hello.exe

几个下载地址下载的文件相同。

         去那个论坛随便逛了逛,也有坛友反应被瑞星防火墙屏蔽的事情,一个管理员的回复差点雷死我。

截止到发Blog时,该网站挂马扔没被清除。真不知道这时候是面子重要还是坛友的电脑安全重要~~~


类别:我是菜鸟 | 添加到搜藏 | 浏览() | 评论 (20)
 
最近读者:
 
网友评论:
1
2008-05-15 18:05 | 回复
路过。 他们挂了好多个月了。装作不知道。
 
2
2008-05-15 18:11 | 回复
管理员的水平也是千差万别的!
 
3
2008-05-15 19:25 | 回复
哈哈,这个管理员好玩
 
4
2008-05-15 19:40 | 回复
挂马狠强悍 ^_^
 
5
2008-05-15 21:11 | 回复
狮子是不是删了一篇文章?
 
6
2008-05-15 21:13 | 回复
我汗....那个回复.....
 
7
2008-05-15 23:26 | 回复
to 5楼,被水产了~不是我自己删的。
 
8
2008-05-16 15:33 | 回复
典型枪手,bs一下,中国人天生眼红。
 
9
2008-05-16 15:35 | 回复
别人那么大的网站,比你技术不会差的,不要在那里丢人现眼。
 
11
2008-05-17 14:09 | 回复
 
12
2008-05-25 17:04 | 回复
看了,没毒,楼主用心不良
 
13
2008-06-03 14:03 | 回复
晕,几千年就挂马了,不知是自己挂的还是别人挂的呢!现在不怎么去了。
 
14
2008-06-16 12:39 | 回复
hehe... 之前的几个月甚至有半年的时间中,999宝藏网确实被挂过无数次的病毒,不是听说,是亲身“感受过”。 ps:我很喜欢这个坛子
 
15
2008-09-24 22:14 | 回复
人家那么大一个论坛 每天的在线人数都上万 你说挂马 那么多人都是白痴? 楼主搞笑的了
 
16
2008-10-24 19:42 | 回复
不要指手画脚地,凭什么这样说
 
17
2008-10-24 19:43 | 回复
我每天都去,挂马?我的机器岂不是要烂掉了,靠, 什么意思啊,楼主
 
18
2008-10-25 13:26 | 回复
已经很早的事情了,最近没去,应该早没了吧。
 
19
2008-11-24 05:41 | 回复
无害的! 经常登陆未出现过任何有害问题 是有人心不正!
 
20
2009-03-12 18:34 | 回复
global.js,这个文件名字很能迷惑人。
 
21
2009-05-12 21:41 | 回复
楼主用心不良,瑞星卡卡把google都当恶意网站了,大家都知道的,那管理员说得也没错,我用以前用瑞星就登陆不了163邮箱,瑞星太垃圾了,不是一般的垃圾,
 
发表评论:
姓 名:
网址或邮箱: (选填)
内 容:
验证码: 请点击后输入四位验证码,字母不区分大小写
      

     

©2009 Baidu