Mi pare che
winzipices.cn sia ancora ben attivo e precisamente al link
winzipices.cn/3.asp
Ci sono
3 iframe e codice exploit tuttora funzionante
Ad esempio, per rimanere su siti con dominio .IT c'e'
www(dot).bottegafiorentina(dot)it che al mometo ha lo script
3.js che linka appunto al sito cinese, ma facendo un po di ricerche presumibilmente ne salteranno fuori altri
Edgar
PS lo script pericoloso non sta' sulla homepage ma in una pagina interna del sito.