忍者ブログ

ハルファ紀行

gumblar.cn

先月、以下のようなスクリプトがいくつかのサイトに注入されていました
(実際は難読化された長いスクリプトでした)。
http://94.247.2.195/jquery.js
zlkon.lv(ラトビアのISP?)配下のIPアドレスであることから
zlkonウイルスなどと呼ばれていました。

今はいくつかのサイトに以下のようなスクリプトが注入されています。

zlkon時代と似ています。解読すると以下のようになります(整形済み)。

「.cn」ですがIPアドレスはロシアです。
WindowsでNT6以外ということで、
Vista・Server2008、7・Server2008R2は除外されます
(ME、2000、XP・Server2003までの全てのWindowsが対象です)。

この後が面白いです。

私のXP+IE8でalertすると以下のようになります。

この数字は以下のようになります。

5.8.6001.18702 → 5818702
XP+IE7では以下のようになると思います。
5.7.0.5730 → 575730
XP+IE7+KB933812では以下のようになると思います。
5.7.0.16450(GDR) → 5716450
5.7.0.20550(QFE) → 5720550
IE6+KB944338(MS08-022)では以下のようになると思います。
5.6.0.8835 → 568835

IEを通すのであればもっと簡単な方法がいくつもあります(UAを調べる、VBScriptを使うなど)が、
一般的なスクリプトデコーダやIE以外のブラウザではこの値は返らないため
「解読しているのではなく、本当にIEで表示しているのか?」を調べているものと思われます。

この後に使われる脆弱性は2つあり、いずれもAdobeのソフトウェアです。
http://gumblar.cn/rss/?id=2 (←pdf、Acrobat)
http://gumblar.cn/rss/?id=3 (←swf、Flash)
http://gumblar.cn/rss/?id=10 (←exe)
zlkon時代と同様に何らかのアクセス制御(IPアドレスやホスト名など)があるようです
(それぞれpdf、swf、exeを拾えない場合は蹴られています)。
検体の提出はしましたが、頻繁に更新されると思います。


注入されているスクリプトのバリエーション。

自動生成されていると思われるこれらを単純にパターンマッチするのは現実的ではありません。


martuz.cnに移行しました。
PR

コメント

カレンダー

03 2024/04 05
S M T W T F S
1 2 4 5 6
7 8 9 10 11 12 13
15 16 18 19 20
21 22 23 24 25 26 27
28 29 30

フリーエリア

最新コメント

[09/14 ヨシノ]
[10/19 Dolly]
[08/22 まとめ臨時。]

最新記事

(04/17)
PDF
(04/14)
PDF
(04/03)
PDF
(03/29)
PDF
(03/21)

最新トラックバック

プロフィール

HN:
Ilion
性別:
非公開

バーコード

ブログ内検索