查看: 3111|回复: 10
收起左侧

[病毒样本] 一个被加了密的downlist?召唤Hunters

[复制链接]
醉一生爱妍
发表于 2008-6-16 10:30:22 | 显示全部楼层 |阅读模式
冷冷
发表于 2008-6-16 11:24:59 | 显示全部楼层
这个不是downlist
palfan
发表于 2008-6-16 12:33:18 | 显示全部楼层

回复 1楼 garyyan456 的帖子

字母是不是考虑把downlist分析专家的名号改改了
tanlimo
发表于 2008-6-16 12:46:12 | 显示全部楼层
可能只有下载者自已读得懂这东西
ranguangning
头像被屏蔽
发表于 2008-6-16 12:53:37 | 显示全部楼层
eqyu7*"rzr#a{akjjc`#fbh"fefbp#myh
floozy
发表于 2008-6-16 15:11:37 | 显示全部楼层
要原始样本,才能知道这是如何加密的撒
qianwenxiang
发表于 2008-6-16 18:14:09 | 显示全部楼层
e     ,q     ,y     ,u
101,113,121,117
h     ,t      ,t     ,p
104,116,116,112
所以xor key是:
13  ,5     ,13  ,5
解密结果为:
http://www.dvdforone.com/chcou.htm
qianwenxiang
发表于 2008-6-16 18:15:14 | 显示全部楼层

回复 7楼 qianwenxiang 的帖子


  1. 估计是一个clicker刷站点的,下为
  2. http://www.dvdforone.com/selectads.js
  3. 的代码,有兴趣的继续..

  4. var how_many_ads =8;
  5. var now = new Date();
  6. var sec = now.getSeconds();
  7. var ad = sec % how_many_ads;
  8. ad +=1;
  9. document.writeln("<html>");
  10. document.writeln("<head>");
  11. if (ad==1) {
  12. document.writeln("<meta http-equiv=refresh content='0; url=http://www.cd321.com'>");   
  13. }
  14. if (ad==2) {
  15. document.writeln("<meta http-equiv=refresh content='0; url=http://www.cd321a.net/ad.htm'>");
  16. }
  17. if (ad==3) {
  18. document.writeln("<meta http-equiv=refresh content='0; url=http://www.dvdforone.com'>");  
  19. }
  20. if (ad==4) {
  21. document.writeln("<meta http-equiv=refresh content='0; url=http://www.onefordvd.com'>");   
  22. }
  23. if (ad==5) {
  24. document.writeln("<meta http-equiv=refresh content='0; url=http://www.cd321.net/ads.htm'>");
  25. }
  26. if (ad==6) {
  27. document.writeln("<meta http-equiv=refresh content='0; url=http://www.cd321.com/ad.htm'>");
  28. }
  29. if (ad==7) {
  30. document.writeln("<meta http-equiv=refresh content='0; url=http://www.677977.com'>");   
  31. }
  32. if (ad==8) {
  33. document.writeln("<meta http-equiv=refresh content='0; url=http://www.677977.com/index2.htm'>");
  34. }
  35. document.writeln("</head>");
  36. document.writeln("</html>");

复制代码
醉一生爱妍
 楼主| 发表于 2008-6-16 18:48:07 | 显示全部楼层

回复 3楼 palfan 的帖子

我不改

我相信自己
qianwenxiang
发表于 2008-6-16 18:59:56 | 显示全部楼层

  1. eqyu7*"rzr#a{akjjc`#fbh"fefbp#myh
  2. http://www.dvdforone.com/chcou.htm
复制代码


呃 xor的密钥 解密的话把加密的字符第一位xor 13,第二位xor 5,第三位xor 13,第四位xor 5一直到最后就O了
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-12-22 18:46 , Processed in 0.091721 second(s), 7 queries , Redis On.

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表