・JS/Exploit-Blacole.egは任意のコードを実行できる脆弱性を利用する悪質なJavaコードです。また、Flashプラグインなど、インストールされているコンポーネントを確認し、脆弱なバージョンのFlashを探します。
・JS/Exploit-Blacole.egはIframeをリモートサイトに向けさせる難読化されたJavaScriptです。
・JS/Exploit-Blacole.egは乗っ取られたWebサイトに埋め込まれている難読化されたJavaScriptです。ユーザを悪質なWebサイトにリダイレクトして他のマルウェアをダウンロードさせたり、ブラウザエクスプロイトを実行したりします。
・実行時、Iexplore.exeを開き、JavaScriptをロードし、乗っ取ったシステムのShockwave Flash Playerのバージョンなど、ブラウザプラグイン(/components)を確認し、以下のサイトで提供されているスクリプトを使って、悪質なURLにリダイレクトしようとします。
- hxxps://d3lvr[削除]ui.cloudfront.net/items/loaders/loader_1036.js?aoi=1311798366&pid=1036&zoneid=12768
・また、ランダムに生成された悪質なドメインに接続するため、以下の最新のインジェクション手法を使用します。
- / * km0ae9gr6m * /
- / * qhk6sa6g1c * /
・上記のインジェクション手法により、Iframeを使って、以下の悪質なURLにリダイレクトします。
- hxxp://loh[削除]dfl.ru/runforestrun?sid=botnet2