标题: [举报恶意网站] 关于6.cn/(六间房)弹广告分析
孤独更可靠
中级会员
Rank: 3Rank: 3



UID 416081
精华 0
积分 810
帖子 171
威望 207
阅读权限 30
注册 2007-4-5
来自 福建泉州
状态 离线
发表于 2007-9-11 13:02  资料  个人空间  主页 短消息  加为好友  添加 孤独更可靠 为MSN好友 通过MSN和 孤独更可靠 交谈 QQ ICQ 状态 Yahoo!
关于6.cn/(六间房)弹广告分析

最近发现有很多网友举报6.cn/(六间房)网站广告弹窗口。

早上无聊,去看看这破广告到底有什么能耐。

找了好久,终于有点收获,据说跳广告窗口是这个网页:

hXXp://union.mmtw.cn/liu.asp?id=chenlin_a17

一进入就弹广告,几秒循环一次,靠!!

第一次来不及反映,浏览器直接卡死。

怨,关浏览器,开SSM与嗅探器,重新进入,仍然弹广告

这次反映快了点,它边弹我边关,哈哈``终于赢了。

关闭后,开嗅探器,从几百记录中跟踪如下:

访问的IP:

202.100.81.80
IP : 202.100.81.80
地址: 甘肃省兰州市 电信  
hXXp://6.cn/watchtc/heywz/ay300.html

这个就是弹广告的地址。

61.139.37.26
IP : 61.139.37.26
地址: 四川省成都市 电信
hXXp://union.mmtw.cn/liu.asp?id=chenlin_a17

这个是跳网页的主地址,一开始就是从这里进的。


IP : 61.139.126.72
地址: 四川省绵阳市 电信机房
hXXp://www.mmtw.cn  

这个才是罪魁祸首,大垃圾

222.191.251.102   
IP : 222.191.251.102
地址: 江苏省 江阴机房
http://count.51yes.com/basicdata.aspx?id=90806476

是个连接的网站统计。


122.224.146.43
IP : 122.224.146.43
地址: 浙江省 电信
http://www.51.la/?1200858

51的网站流量统计


还发现了个奇怪的现象:






这个明明是六间房的地址,为什么IP会是hXXp://www.mmtw.cn 的?

后来看了数据包,原来hXXp://www.mmtw.cn是在借刀杀人。

通过在hXXp://www.mmtw.cn自己网站上,建立六间房电影的连接地址。

由于连接的是六间房的网页。所以大家都误以为六间房在弹广告。

看看hXXp://union.mmtw.cn/liu.asp?id=chenlin_a17的代码:





利用框架方式挂了六间房的连接。下面另一个是流量统计。

当打开hXXp://union.mmtw.cn/liu.asp?id=chenlin_a17的时候,它会不停的刷新。

在刷新过程中会不停执行上面的代码,并连接六间房电影的连接地址。

而且是随机的,例如:

hXXp://6.cn/watchtc/pplive/ay383.html
hXXp://6.cn/watchtc/heywz/ay300.html
hXXp://6.cn/watchtc/heywz/ay80.html

所以会不停的弹广告。

结果是:






好了,看看它刷新的结果吧:





一个月的PV流量接近6000万!!!

那些不停弹网页的人肯定愁死了``   -_-!



解决方法!!!!:


方法一:

1、暂时断开网络,关闭浏览器。

2、打开Hosts,它的位置在:

C:\Widows\System32\Drvers\Etc

是个未知格式的文件,没有扩展名的,双击打开,选择为记事本方式运行:





3、然后添加如下内容:






注意,127.0.0.1和那个网址之间要有个空格啊,然后关闭,点保存就可以了。

4、重启电脑。


解决方法二(推荐):


先断开网络。

1、打开控制面板-Internet选项-安全-点击那个“受限制的站点”-再点下面的那个“站点”。





2、添加下面内容:





3、重启电脑。


上面2个方法都是我亲测的,确实有效!!


还有其他方法,比如IP限制和防火墙过滤等等,不过不推荐了,上面2个够用。



另外,那个hXXp://union.mmtw.cn/liu.asp?id=chenlin_a17究竟是如何来的还未知

我比较过求助网友十多份的日志,不过并无收获。

很多人都说是ISP搞的鬼,看来并非以讹传讹。。。


最后大家鄙视下这个网站:http://www.mmtw.cn

它的域名是61.139.126.72

真是无耻到了极点,损人利己。让六间房为自己背黑锅。


本帖最近评分记录
花菜子   2007-9-15 09:55  威望  +20   菜鸟福音!:)
顶部
360安全卫士v5.0正式下载
elegy
新手上路
Rank: 1



UID 962971
精华 0
积分 32
帖子 4
威望 4
阅读权限 10
注册 2007-8-28
状态 离线
发表于 2007-9-11 13:15  资料  个人空间  短消息  加为好友 
好帖子,好分析!谢谢楼主,按照第二种方法设置了,看等会儿还弹不弹

顶部
a654017276
新手上路
Rank: 1



UID 1014002
精华 0
积分 31
帖子 14
威望 12
阅读权限 10
注册 2007-9-11
状态 离线
发表于 2007-9-11 13:25  资料  个人空间  短消息  加为好友 
特地注册个ID来感谢一下LZ,我也是先用了第二个方法试下,这个是不是只是临时的解决办法啊?没根本解决问题是吗??

顶部
samsinn
高级会员
Rank: 4
Cyc


UID 12253
精华 1
积分 3855
帖子 1006
威望 1229
阅读权限 50
注册 2006-9-16
状态 离线
发表于 2007-9-11 13:58  资料  个人空间  短消息  加为好友 
经过一段时间的讨论

目前发现两种情况

一、用户电脑中了恶意广告程序,只有开IE的时候自动弹出N个广告窗口,其中包括6.cn
      清除掉那些程序就可以解决

二、用户电脑没发现明显的可疑程序,电脑在开机时自动弹出6.cn网页,关闭后每半小时再弹出一 次,目前没找到原因,如果使用屏蔽的方法,仍然会自动弹出IE窗口,但不显示网页,关闭窗口进程可能仍驻留

顶部
quaystones
新手上路
Rank: 1



UID 968858
精华 0
积分 36
帖子 8
威望 8
阅读权限 10
注册 2007-8-29
状态 离线
发表于 2007-9-11 13:59  资料  个人空间  短消息  加为好友 
把这个帖子顶起来!

顶部
狂顶一排等高手
新手上路
Rank: 1



UID 1008700
精华 0
积分 35
帖子 14
威望 13
阅读权限 10
注册 2007-9-10
状态 离线
发表于 2007-9-11 14:56  资料  个人空间  短消息  加为好友 
啊!! 终于出了个对策了!!!

顶部
尤金·卡巴斯基
超级版主
Rank: 9Rank: 9Rank: 9
幸福村-村民


UID 582224
精华 6
积分 21702
帖子 8020
威望 7821
阅读权限 255
注册 2007-4-28
来自 幸福村,幸福里13号
状态 离线
发表于 2007-9-11 15:01  资料  个人空间  主页 短消息  加为好友  QQ
http://www.mmtw.cn未发现有什么异常啊!怎么回事?





反流氓百度空间http://hi.baidu.com/360antirogue,360安全论坛求助、问题反馈上报QQ群:18768086
顶部
a654017276
新手上路
Rank: 1



UID 1014002
精华 0
积分 31
帖子 14
威望 12
阅读权限 10
注册 2007-9-11
状态 离线
发表于 2007-9-11 15:16  资料  个人空间  短消息  加为好友 
刚才我又注意到6。CN的一个细节,就是开机后如果不连宽带,就看着进程的变化,那那个IE进程就不会出来,等到刚连接宽带后一秒,那个进程就出现了,占用内存很大,过一会就弹出来了。  我用了LZ的第二个方法后不弹出来了,但进程还在,说明问题还没有得到根本解决!!!望LZ早点找出根治的方法!

顶部
ZCJNH
新手上路
Rank: 1



UID 602413
精华 0
积分 36
帖子 11
威望 9
阅读权限 10
注册 2007-5-3
状态 离线
发表于 2007-9-11 15:23  资料  个人空间  短消息  加为好友 


QUOTE:
原帖由 a654017276 于 2007-9-11 15:16 发表
刚才我又注意到6。CN的一个细节,就是开机后如果不连宽带,就看着进程的变化,那那个IE进程就不会出来,等到刚连接宽带后一秒,那个进程就出现了,占用内存很大,过一会就弹出来了。  我用了LZ的第二个方法后不 ...

同意你的看法,我的也是这种情况,我用LZ的第二个方法,不弹网页,但有两个IE进程。感谢LZ找到一个临时解决的方法。希望各位高手早日找到彻底的解决方法。谢

顶部
a654017276
新手上路
Rank: 1



UID 1014002
精华 0
积分 31
帖子 14
威望 12
阅读权限 10
注册 2007-9-11
状态 离线
发表于 2007-9-11 15:30  资料  个人空间  短消息  加为好友 
恩,LZ看来是个有点技术的人,还真正关注网民的反映,仔细研究了,虽然只是找到了临时解决办法,但已经不错了,那些版主啊啥的还一味地以为是个很简单的恶意程序!!!

顶部
scrter
论坛元老
Rank: 8Rank: 8


UID 10938
精华 1
积分 17485
帖子 5156
威望 6773
阅读权限 90
注册 2006-9-12
状态 离线
发表于 2007-9-11 15:32  资料  个人空间  短消息  加为好友 
能否  提供 sreng 的报告- -。没一个人给我的,,希望 越多的人 提供越好。容易找共同点  最好mail我   scrter@qq.com

还有,  我想问下,  有没有想过 是 电信在后台搞鬼????

在在有- -。   是否所有 弹出6cn 的  都是一个地方的电信????





顶部
scrter
论坛元老
Rank: 8Rank: 8


UID 10938
精华 1
积分 17485
帖子 5156
威望 6773
阅读权限 90
注册 2006-9-12
状态 离线
发表于 2007-9-11 15:33  资料  个人空间  短消息  加为好友 
回复 #10 a654017276 的帖子

别旁边说风凉话 我们内部讨论的时候 你看到过么??没有

我们要信息的时候 你提供了么,没有~~~

so ,说风凉话 就旁边呆着去,,





顶部
a654017276
新手上路
Rank: 1



UID 1014002
精华 0
积分 31
帖子 14
威望 12
阅读权限 10
注册 2007-9-11
状态 离线
发表于 2007-9-11 15:38  资料  个人空间  短消息  加为好友 
汗,你当初是菜鸟的时候中招了,还能记得中招前的多少信息??

顶部
孤独更可靠
中级会员
Rank: 3Rank: 3



UID 416081
精华 0
积分 810
帖子 171
威望 207
阅读权限 30
注册 2007-4-5
来自 福建泉州
状态 离线
发表于 2007-9-11 16:08  资料  个人空间  主页 短消息  加为好友  添加 孤独更可靠 为MSN好友 通过MSN和 孤独更可靠 交谈 QQ ICQ 状态 Yahoo!
没有办法呢,我也观察了很久

开了SSM等,没有发现增加什么内容,比如说插件或病毒

没有发现的


至于那个hXXp://union.mmtw.cn/liu.asp?id=chenlin_a17一开始怎么来的

我也不知道,但我想应该不是病毒木马之类的..


要跟踪问题要从hXXp://union.mmtw.cn/liu.asp?id=chenlin_a17

这个下手

目前比较有可能的是ISP(互联网服务提供商)做的手脚

无奈....


所以没办法根治.日志里毫无异常啊,无从治起

顶部
狂顶一排等高手
新手上路
Rank: 1



UID 1008700
精华 0
积分 35
帖子 14
威望 13
阅读权限 10
注册 2007-9-10
状态 离线
发表于 2007-9-11 16:13  资料  个人空间  短消息  加为好友 
我报告个
不是电信也一样中招   

顶部
孤独更可靠
中级会员
Rank: 3Rank: 3



UID 416081
精华 0
积分 810
帖子 171
威望 207
阅读权限 30
注册 2007-4-5
来自 福建泉州
状态 离线
发表于 2007-9-11 16:15  资料  个人空间  主页 短消息  加为好友  添加 孤独更可靠 为MSN好友 通过MSN和 孤独更可靠 交谈 QQ ICQ 状态 Yahoo!


QUOTE:
原帖由 a654017276 于 2007-9-11 15:16 发表
刚才我又注意到6。CN的一个细节,就是开机后如果不连宽带,就看着进程的变化,那那个IE进程就不会出来,等到刚连接宽带后一秒,那个进程就出现了,占用内存很大,过一会就弹出来了。  我用了LZ的第二个方法后不 ...

单单按你的说法

几乎可以肯定是ISP做的手脚

按我以往经验发现,能监视网络连接并作出相对回应的病毒不是很多

应该是数据包传输过程中被修改了

ISP嫌疑最大``

-_-!!

顶部
孤独更可靠
中级会员
Rank: 3Rank: 3



UID 416081
精华 0
积分 810
帖子 171
威望 207
阅读权限 30
注册 2007-4-5
来自 福建泉州
状态 离线
发表于 2007-9-11 16:19  资料  个人空间  主页 短消息  加为好友  添加 孤独更可靠 为MSN好友 通过MSN和 孤独更可靠 交谈 QQ ICQ 状态 Yahoo!


QUOTE:
原帖由 狂顶一排等高手 于 2007-9-11 16:13 发表
我报告个
不是电信也一样中招   

8晓得了```

那请问下,你发现跳弹广告是什么时候呢?

之前有没有下载过什么东西或者浏览陌生的网页?


不然你发个日志吧,我需要HijackThis的日志,下载地址:


http://www.skycn.com/soft/15753.html

顶部
funbsd
新手上路
Rank: 1



UID 1012306
精华 0
积分 26
帖子 11
威望 10
阅读权限 10
注册 2007-9-10
状态 离线
发表于 2007-9-11 16:21  资料  个人空间  短消息  加为好友  添加 funbsd 为MSN好友 通过MSN和 funbsd 交谈
这个办法不彻底,我已经彻底解决了,看我的办法:
http://bbs.360safe.com/viewthrea ... &extra=page%3D2

顶部
孤独更可靠
中级会员
Rank: 3Rank: 3



UID 416081
精华 0
积分 810
帖子 171
威望 207
阅读权限 30
注册 2007-4-5
来自 福建泉州
状态 离线
发表于 2007-9-11 16:27  资料  个人空间  主页 短消息  加为好友  添加 孤独更可靠 为MSN好友 通过MSN和 孤独更可靠 交谈 QQ ICQ 状态 Yahoo!


QUOTE:
原帖由 funbsd 于 2007-9-11 16:21 发表
这个办法不彻底,我已经彻底解决了,看我的办法:
http://bbs.360safe.com/viewthread.php?tid=295770&extra=page%3D2

Tiegeom.dll

这个文件还有么,能不能发上来看看?

还有,弹这个网页的人,日志里并无此项

顶部
修罗妙狗
注册会员
Rank: 2



UID 460405
精华 0
积分 218
帖子 76
威望 75
阅读权限 20
注册 2007-4-14
状态 离线
发表于 2007-9-11 16:51  资料  个人空间  短消息  加为好友 
老大说是中了arp攻击,我BAIDU了一下,大概意思就是局域网内的其他电脑有木马

我们只是受害者。

问问大家都是局域网吗?

我家里是用路由器上网的

分了两台电脑,一个本,一个台式

另一台(台式)不开机,我的本本也会弹出6.cn的页面

难道是我本中了木马,但是用360安全卫士,金山清理专家,瑞星卡卡上网安全助手,Windows清理助手,正版瑞星2007

全部查了都没有发现木马。

到底是什么问题呢?

有没有专杀软件?

这个问题等了3天了,不管是360的论坛上还是其他安全软件的论坛上大家都在反映这个问题

有没有好的解决方法

我们应该如何做?


还有就是排除是电信的推送广告

因为我另台电脑不会弹出。

顶部
 



当前时区 GMT+8, 现在时间是 2010-2-10 00:13
京ICP备06060858号

    本论坛支付平台由支付宝提供
携手打造安全诚信的交易社区 Powered by Discuz! 5.5.0 Licensed  © 2001-2007 Comsenz Inc.
Processed in 0.170641 second(s), 8 queries

清除 Cookies - 联系我们 - 360安全中心 - 木马样本上报:FK@360.cn - Archiver