关于开机时瑞星实时监控启动拖后的猜想- -| 回首页 | 2005年索引 | - -又杀了一批病毒(第3版)

某政府网站被加入自动下载病毒文件的代码(第3版)

关键词网站,病毒                                          

endurer 原创

2006.02.15 第3版 江民KV2006将yudi[1].js报为Exploit.MhtRedir.mzj

2005.12.14 第2版 添加了瑞星的回复及多反病毒引擎扫描的结果。

2005.12.13 第1

注:文中的病毒来源IP地址均用XX代替。

今天在浏览某政府网站首页时,有病毒文件被自动下载。

分析了一下:

在该网站的首页index.htm首部和中部被加入了通过<iframe>的引入网页hxxp://xx.xxx.xx.xx/7/7.htm的代码。

被引入的网页7.htm自动下载病毒文件yudi.js:

7.htm的内容为:


<script language="java-script" src="yudi.js"></script>


Kaspersky将yudi.js报为Exploit.HTML.Mht

*2006.05.15 3版 江民KV2006将yudi[1].js报为Exploit.MhtRedir.mzj

*2005.12.14 第2版补充: 添加了瑞星的回复及多反病毒引擎扫描的结果。

主 题:瑞星客户服务中心__关于病毒上报问题的分析结果C8=F0=D0=C7=BF=CD=BB=A7=B7=FE=CE=F1=D6=D0=D0=C4__=B9=D8=D3=DA=B2=A1=B6=BE=C9=CF=B1=A8=CE=CA=CC=E2=B5=C4=B7=D6=CE=F6=BD=E1=B9=FB?=
  发件人:send@rising.net.cn 发送时间:2005-12-14 16:05:29

尊敬的客户,您好!
    您的邮件已经收到,感谢您对瑞星的支持。

    我们已经详细分析过您的问题和文件,以下是您上传的文件的分析结果:
    1.文件名:yudi[1].js
    不是病毒




提    醒:为保证收到您的来信,请勿直接回复本邮件!!!
-------------------------------------------------------------
服务单位:瑞星·客户服务中心
工 程 师:CSC033
电话服务:(010)82678800
发送邮件:请用IE等浏览器访问网址 http://csc.rising.com.cn
-------------------------------------------------------------

多引擎扫描上传文件1 http://virusscan.jotti.org/ 扫描的结果:

File: yudi[1].js
Status:
INFECTED/MALWARE (Note: this file has been scanned before. Therefore, this file's scan results will not be stored in the database)
MD5 f9fecf19b99d944f751dcec9ffa915a2
Packers detected:
-
Scanner results
AntiVir
Found Exploit/MHT exploit
ArcaVir
Found Trojan.Exploit.Html.Mht
Avast
Found nothing
AVG Antivirus
Found nothing
BitDefender
Found nothing
ClamAV
Found nothing
Dr.Web
Found Exploit.MhtRedir
F-Prot Antivirus
Found nothing
Fortinet
Found HTML/Mht-exploit
Kaspersky Anti-Virus
Found Exploit.HTML.Mht
NOD32
Found nothing
Norman Virus Control
Found nothing
UNA
Found nothing
VBA32
Found nothing

多引擎扫描上传文件2 http://www.virustotal.com/xhtml/index_en.html 的扫描结果

This is a report processed by VirusTotal on 12/14/2005 at 14:03:37 (CET) after scanning the file "yudi_1_.js" file.

AntivirusVersionUpdateResult
AntiVir6.33.0.6112.14.2005EXP/MHT
Avast4.6.695.012.13.2005no virus found
AVG71812.08.2005no virus found
Avira6.33.0.6112.14.2005EXP/MHT
BitDefender7.212.14.2005no virus found
CAT-QuickHeal8.0012.13.2005no virus found
ClamAVdevel-2005110812.12.2005no virus found
DrWeb4.3312.14.2005Exploit.MhtRedir
eTrust-Iris7.1.194.012.14.2005no virus found
eTrust-Vet12.3.3.012.14.2005no virus found
Fortinet2.54.0.012.14.2005HTML/Mht-exploit
F-Prot3.16c12.13.2005no virus found
Ikarus0.2.59.012.14.2005no virus found
Kaspersky4.0.2.2412.14.2005Exploit.HTML.Mht
McAfee464912.13.2005no virus found
NOD32v21.132112.13.2005no virus found
Norman5.70.1012.14.2005no virus found
Panda8.02.0012.13.2005no virus found
Sophos4.00.012.14.2005no virus found
Symantec8.012.14.2005no virus found
TheHacker5.9.1.05512.14.2005no virus found
VBA323.10.512.13.2005no virus found

VirusTotal is a free service offered by Hispasec Sistemas. There are no guarantees about the availability and continuity of this service. Although the detection rate afforded by the use of multiple antivirus engines is far superior to that offered by just one product, these results DO NOT guarantee the harmlessness of a file. Currently, there is not any solution that offers a 100% effectiveness rate for detecting viruses and malware.

【作者: endurer】【访问统计:】【2005年12月13日 星期二 23:20】【 加入博采】【打印

Trackback

你可以使用这个链接引用该篇文章 http://publishblog.blogchina.com/blog/tb.b?diaryID=3872488

博客手拉手

某政府网站被加入自动下载病毒的代码 endurer
杨春蕾书大风堂斋室名 杨丰源
尘缘如梦贺博客教父方兴东荣登2005十大精英人物 *尘缘如梦*
在线播放器代码大全 太空漫游
胶卷 yjhsy78

回复

- 评论人:254660850   2006-11-19 17:18:41   

你发一个盗的木马给我

- 评论人:254660850   2006-11-19 17:18:40   

你发一个盗的木马给我

- 评论人:254660850   2006-11-19 17:18:38   

你发一个盗的木马给我

- 评论人:254660850   2006-11-10 17:57:23   

这个文件是怎么用的?

- 评论人:254660850   2006-11-10 17:57:21   

这个文件是怎么用的?

- 评论人:254660850   2006-11-10 17:57:20   

这个文件是怎么用的?

- 评论人:406582076   2006-11-09 14:09:59   


- 评论人:254660850   2006-11-09 13:19:00   

你好

- 评论人:374559871   2006-11-08 15:20:26   

朋友你好

- 评论人:374007131   2006-11-07 21:05:14   

你好

- 评论人:374559871   2006-11-07 20:59:00   

你好

- 评论人:文中明   2006-02-22 11:30:55   

这个是一个盗取QQ的木马

验证码:   
评论内容: