通行证│用户名: 密码: 验证码: 验证码,看不清楚?请点击刷新验证码 爱心红客 电信网通铁通移动 在线
文章搜索:
热门搜索:红客 黑鹰 红客技术 安全动画 红客培训
首页 文章 软件 动画 资源 励志 论坛 邮箱 会员 军事 科技 博客 爱心红客 最近更新 800g资源
 业内新闻 漏洞公告 病毒公告 电脑知识 网络知识 菜鸟入门 攻防教程 黑客攻防 安全编程 工具使用 综合安全 个人安全 安全相关 Q Q安全 原创精华 红客人物 站内事件
您现在的位置: 爱国者安全网 > 文章类 > 安全防御 > 安全相关 > 文章正文
无补丁?教你阻击最新Office漏洞
责任编辑:酷酷の鱼   更新日期:2008-7-27
 

来源:安全中国

朋友在一个3D培训电脑培训公司当网管实习,临时回家了几天,找到我代替他工作几天。这家公司属于中型规模,通过路由器组建的局域网,大概有200多台电脑,10M光纤接入,但是网速出奇的慢,每台电脑里都装了个杀毒软件加上一个ARP防火墙,ARP防火墙经常弹出提示192.168.1.102发来攻击,很明显这台电脑中招了,攻击全局域网导致上网速度十分的慢。每台机器也没什么重要的东西,主要上面就是运行一些3D软件。锁定了这台电脑IP后,找到了这台电脑,临时叫使用这个电脑的人换到了我电脑上。

  打开IE发现主页被篡改,经常弹出未知网页,杀毒软件和防火墙也打不开,打开某些程序提示软件出错(像是已经被感染),看来中了很BT的病毒,如果手工杀起毒来,恐怕需要一些时候了。一般情况下,这里的机器中了毒基本都是用GHOST重新装的,看来这台机器也是要这样了,节省时间,反正里面也没什么重要数据。但是重装之前得分析清楚,是什么原因让这个机器中毒了,由于这里的人平时也不下载什么软件,由于软件被木马捆绑中毒的概率很低,多半是浏览哪个网页导致的。

  先断开本地连接,在一个弹出网页中找到了如下代码:图1

  

  图1

  一看就是挂马了,把这个网页通过另一台机器用迅雷把这张网页下载下来,看到一堆的代码:

  

  图2

  是自定义函数加密的网页木马,加密代码的最上面有一个eval函数,把eval改成document.write保存后直接打开这个页面,得到第一次解密。如下:图3

图3

 

1复制出以上解密的代码,再建立第二张网页,把document.write(t)换成document.getElementById('textfield').value=t;,在网页的最下面写上<form id="form1" name="form1" method="post" action="">
2<label>
3<textarea name="textfield" cols="100" rows="50"></textarea>
4</label>
5</form>

 

  注意textfield与document.getElementById('textfield').value=t;里的textfield是相对应的。之后打开这个网页,得到了最终解密的结果。图4

[1] [2] 下一页

  • 上一篇文章:
  • 下一篇文章:
  • 最近更新
    普通文章 黑客已发布DNS攻击代码
    普通文章 金山每日病毒预警:诈骗嫌疑的杀软下载器
    普通文章 英国数千家网站遭黑客"下毒" 危险波及用户
    普通文章 周鸿祎:推出免费杀毒 招招夺命!
    普通文章 IE8有望本年发布 Windows7还无期
    普通文章 Office 2007已经售出近1.2亿套
    普通文章 垃圾邮件大王越狱后全家死亡
    推荐文章 端口·安全·扫描应用知识
    普通文章 无补丁?教你阻击最新Office漏洞
    普通文章 不起眼的小动作可能葬送安全措施
    热门文章
    普通文章不打Windows补丁 五分钟就被入侵
    普通文章DNS漏洞曝光 谁将面临真正的风险
    普通文章IE 8 Beta 2将发布,您准备好了吗
    普通文章反微软斗士Opera耍出“中国功夫”
    普通文章08上半年十大病毒盘点 机器狗成毒王
    普通文章"灰鸽子"卷土重来 U盘使用者成攻击重点
    普通文章入侵美国大学的新西兰黑客无罪开释
    普通文章生物识别加密应用前景可观
    普通文章中国的“黑客辣妹”
    推荐文章瑞星公司07月17日发布 每日计算机病毒及木马播报
    精彩专题