네이트온 악성코드는 기존의 바로 받는 방식이었지만 지금은 다양하게 유포되고 있습니다. 최근에 따라 이렇게 보여지고 있으므로 글로 남겨 봅니다. 어제 받은 네이트온 악성코드 쪽지 입니다. 링크를 클릭시 기존에는 바로 다운로드 링크로 넘어갔지만 지금은 그 사이트 안에 코드삽입을 해놓으므로 악성코드를 감염시키는 역활을 합니다 !
위 사이트를 들어간다면 악성코드 스크립트가 그대로 다음과 같은 방식으로 삽입되어 있습니다.
[원본 소스] |
이와 같이 한 사이트로 연결이 되어 있습니다. 이 링크를 따라 들어가보면 한 사이트의 로그인 페이지가 나오게 됩니다...
사이트가 이와 같이 백지인 상태입니다... 분명 안에 소스에는 무언가가 있으니 이렇게 뜨는거 겠지요?? 소스를 확인해 보지요 ...
<!-- <!DOCTYPE HTML PUBLIC "-//W3C//DTD HTML 4.01 Transitional//EN"> --> <body topmargin="0" leftmargin="0" > |
역시 안에는 이런식으로 연결되는 곳들이 4개나 보이는군요 !!
이중 역시 중요한 main.html 로 들어가 볼까요??
역시 지난번과 마찬가지로 아스키코드로 이루어진 함수로 되어있는 코드가 이와같이 보입니다.
var ss =Array(60,105,102,114,97,109,101,32,[생략],111,62,60,47,105,102,114,97,109,101,62); |
kr1.html = var aa4=(aaa4.replace(/WP/g,"%u")); kr2.html = var aa4=(aaa4.replace(/WP/g,"%u")); 코드를 이와같이 리플레이스 해준다면 최종파일에 접근하는건 그리 어렵지 않겠지요?? 지난번과 같이 이용한 취약점은 다음과 같이 이용 되었습니다. kr1.html : MS10-018 kr2.html : MS09-002, CVE-2009-0075 |
[바이러스 토탈]
네이트온이나 메신져 상에서 불 필요한 쪽지는 열어보지도 말고 실행하지도 말고 클릭해보지도 맙시다 !!
이전글 : 네이트온에서 새로운 형태로 유포되는 악성코드 !!
'security > 악성코드 유포' 카테고리의 다른 글
Jpg 파일로 위장한 악성 Script !! (0) | 2011.02.15 |
---|---|
현재 유포되고 있는 네이트온 악성코드 연결 링크 !! (2) | 2011.02.12 |
네이트온에서 새로운 형태로 유포되는 악성코드 !! (2) | 2011.01.02 |
지난주 악성코드 유포지 8곳 !! (0) | 2010.11.23 |
PDF.S.Exploit.9993 보고 나서 ! (2) | 2010.11.03 |