첫 유포 사이트 : http://www.kxmc.co.kr/nxxo/view.php?id=news&no=132
스크립트를 통해 연결 된 사이트 : http://www.imchxxch.net/bbs/data/sub1_8/index.html
[index.html] 내에 들어있는 링크 !!
http://www.imchxxch.net/bbs/data/style.css ~> 불법사이트 연결 , 프록시 사용 필요 !!
http://www.imchxxch.net/bbs/data/sub1_8/in.js ~> ff10.htm 연결 !!
http://www.imchxxch.net/bbs/data/main.html ~> 메인 악성코드 최종 링크 관문 !!
http://www.imchxxch.net/bbs/data/sub1_8/ff10.htm ~> swfobjet.js 연결 http://www.imchxxch.net/bbs/data/sub1_8/swfobject.js
~>{id: 'jsxxxx2', res:
'res://C:\\ProgramFiles\\Rising\\Rav\\comserv.dll/#2/#4007'},
~>{id: 'jsxxxx3', res: 'res://C:\\Program Files\\Trend Micro\\Internet
Security\\UfPBCtrl.dll/#2/#102'
http://www.imchxxch.net/bbs/data/sub1_8/ie.html ~> cosplay.swf ,done.swf 연결 !
http://www.imchxxch.net/bbs/data/sub1_8/ff.html ~> cosplay.swf , done.swf 연결 !
http://www.imchxxch.net/bbs/data/sub1_8/cosplay.swf
http://www.imchxxch.net/bbs/data/sub1_8/done.swf
~> 불법 사이트 연결 , 프록시 사용 필요 !!
http://www.imchxxch.net/bbs/data/sub1_8/kr1.html ~> 8.jpg 다운 !
http://www.imchxxch.net/bbs/data/sub1_8/kr2.html ~> 8.jpg 다운 !
http://www.npxx.or.kr/zero/data/memk/8.jpg ~> 최종파일 !!
cosplay.swf 의 안마루님 블로그 분석 글: http://ahnmaru78.blog.me/30102626954
[안철수 연구소]
1. in.js ~> 분석중
2. main.html ~> 분석중
3. ajax.js ~> 분석중
4. cosplay.swf ~> 분석중
5. f10.htm ~> 분석중
6. index.html ~> 분석중
7. kr1.html ~> 분석중
8. kr2.html ~> 분석중
9. 8.jpg ~> V3 : Win-Trojan/Securisk(추가 : 2011.02.13.00)
10. swfobject.js ~> V3 : Script/Agent(추가 : 2011.02.01.00)
'security > 악성코드 유포' 카테고리의 다른 글
폴리뉴스 악성코드 유포 스크립트 간단하게 살펴보기.. !! (0) | 2011.02.19 |
---|---|
Jpg 파일로 위장한 악성 Script !! (0) | 2011.02.15 |
계속 활동하고있는 네이트온 악성코드 !! (0) | 2011.01.23 |
네이트온에서 새로운 형태로 유포되는 악성코드 !! (2) | 2011.01.02 |
지난주 악성코드 유포지 8곳 !! (0) | 2010.11.23 |