硅谷網頁木馬分析
考慮到安全問題,此處在分析木馬的時使用了影子系統,詳情請查看:www.powershadow.com 官方網站下載最新版。
一、網頁快速彈過播放器
首先啟動影子系統並切換到全盤保護模式,然後訪問帶病毒的網址:http://games.enet.com.cn/article/A6720071227003_6.html#showpic,剛發現的eNet硅谷動力的游戲資訊其中的部分網頁,當訪問http://games.enet.com.cn/article/A6720071227003_6.html#showpic頁面時,浏覽器突然卡住造成頁面停頓,過了一會有一個播放器頁面一閃而過(注:由於太快沒法截圖),但通過查看頁腳發現如下圖一
經驗分析應該是一個JS文件套用的網馬,此時查看源代碼找到其中的JS下載分析,其中:/zhuanti/gallery/includes/showing.js 引起注意。圖二
將其下載下來查看裡面內容如下:圖三