endurer 原创
2007-03-16 第1版
在浏览网页时,瑞星网页监控提示发现Trojan.DL.VBS.Agent.cex。
检查该网页,发现包含代码:
hxxp://www.ho***p*esoft.net/fa*n**ku*i/indqlg.htm的内容是JavaScript脚本代码,功能是使用自定义函数psw()解密并输出变量HtmlStrings的值。
解密出来的变量HtmlStrings的值为VBScript脚本代码,功能是利用 Microsoft.XMLHTTP 和 scrīpting.FileSystemObject 下载文件 iqlg.exe,保存为 %temp%/svchost.exe,
并利用Shell.Application 对象 MircoLonge 的 ShellExecute 方法来运行。
iqlg.exe未能下载,可能已不存在。