随即问了相关的同事,告诉我,那个网站确实被挂马,而且之前也被挂过很多次。于是,对那个网站进行了下简单的分析。
1.查看该网站的源代码,引用了几个js脚本,其中有一个是js路径下的global.js。这个脚本全局引用,打开999宝藏网的任何一页都会调用这个脚本。
2.打开www.in9.cn/js/global.js文件,可以看到这个脚本又同时调用了几个脚本。其中有一行调用了pw_tag.js文件。
3. 继续查看这个www.in9.cn/js/pw_tag.js的代码,可以看到一个高为1的iframe引用,应该是比较明显的挂马或带流量广告的迹象。
而xu.html文件里又有一个iframe,引用“ads.html”文件。
4.查看www.cnnz8.cn/ads.html,是一个加密的网页。
把代码最后一句window["\x65\x76\x61\x6c"] (t);改成ss.value=(t),在页面的最前面加[textarea id=ss],能够得到解出的页面。
5.从解出的页面中可以得到几个地址:
http://www.360safee.net.cn/1.html
http://www.360safee.net.cn/x.html
http://www.360safee.net.cn/r.html
http://www.360safee.net.cn/nr.html
下载http://www.chinaz8.cn/hello.exe r.html
下载 http://www.chinaz8.cn/hello.exe nr.html
下载http://www.chinaz8.cn/hello.exe
| 软件名称 | 下载量 |
| 文章 | 点击数 |