2008년 6월 28일 토요일

또 다른 iframe삽입된 사이트 발견.

웹을 돌아다니다
악성iframe이 삽입된 사이트페이지를 또 발견했습니다.
하루에만 2번이나 보게되니...
단순히 넘어갈 문제가 아닌 것 같습니다.

----------------------------------------------------------------
특정 웹페이지 내용에 삽입되어있던 iframe태그 부분
----------------------------------------------------------------

먼저 봤던 사이트는 그냥 하단에 하나 보였는데..
이번 사이트는 5개는 중복되서 삽입되어 있었습니다.




*h?*p://?*.*2.7*.3*/index.htm 파일의 내용.


이번에는 단순히 xmp태그를 document.write 끝 양단에 씌우기보단
unescape 함수를 4번 실행하고,
그 결과를 xmp태그로 화면에 그대로 출력하는 방법으로
내용보기에 성공했습니다.
(alert로 단순 출력했을 때는, 바뀌지 않고 그대로여서 왜 바뀌않지?하고.. 고생했네요.)




* 변환하기위해 약간의 수정.(붉은 상자 내용처럼)



* IE7로 출력

이번에 이 코드를 삽입한 사람은 개행문자나 공백문자로
혼동되게는 하지 않은 것 같습니다.
소스 부분이 아주 깔끔하게 출력되었습니다.

깔끔하게는 출력되었지만 뭘하려는 의미인지는 ㅠㅠ...



* 해석된 코드의 h.exe을 다운로드하여 virscan.org에서 검사했습니다.




느낀점..

avast 무료로도 배포하면서도... 은근히 좋은 것 같음...



추가사항

바이러스 체이서에는 어떻게 나올까싶어

확인해봤습니다.



잘 검출해냈고...

치료버튼 누르니 치료가 불가능한 파일

(그자체가 바이러스파일이니...)

이라고 나오고 제거했습니다.



3개밖에 시험해보지 않았지만,

모두 검색해내니..

기분이 좋네요.

2008-06-28 04:05:25

댓글 없음:

댓글 쓰기