123
返回列表 发新帖
楼主: 花间酒
收起左侧

[已鉴定] 挂的好兇

[复制链接]
taoyuan237
发表于 2009-5-3 16:21:53 | 显示全部楼层
原帖由 gtyre1 于 2009-5-3 16:19 发表
那个貌似是bff

老啦眼睛不好使了。。。。。。
不过http://www.tiancheng365.cn/ds/bff.css还真解不出改代码吧眼睛改花了
花间酒
 楼主| 发表于 2009-5-3 16:23:54 | 显示全部楼层
原帖由 taoyuan237 于 2009-5-3 16:21 发表

老啦眼睛不好使了。。。。。。
不过http://www.tiancheng365.cn/ds/bff.css还真解不出改代码吧眼睛改花了

unicoder一下啊,这个也许是SHELLCODE,给其他JS调用的。。
taoyuan237
发表于 2009-5-3 16:25:43 | 显示全部楼层
taoyuan237
发表于 2009-5-3 16:27:52 | 显示全部楼层
原帖由 lunglungyu 于 2009-5-3 16:23 发表

unicoder一下啊,这个也许是SHELLCODE,给其他JS调用的。。

我SHELLCODE了可是怪怪的没有地址
用瑞星倒是可以得到晕。。。。
QQ截图未命名.jpg

[ 本帖最后由 taoyuan237 于 2009-5-3 16:29 编辑 ]
gtyre1
发表于 2009-5-3 16:34:26 | 显示全部楼层
你那个上一层没有发出来
hXXp://www.tiancheng365.cn/ds/2.css
网马存在这里吧
taoyuan237
发表于 2009-5-3 16:37:28 | 显示全部楼层
原帖由 gtyre1 于 2009-5-3 16:34 发表
你那个上一层没有发出来
hXXp://www.tiancheng365.cn/ds/2.css
网马存在这里吧

我晕。。。。。没注意
雨宫优子
发表于 2009-5-3 16:57:07 | 显示全部楼层
关于:hxxp://www.weifanghongli.com/解密的日志(全体输出 -  22):

Level  0>http://www.weifanghongli.com/
Level  1>http://%61%2e%6c%69%61%6f%62%61%6d%6d%2e%63%6f%6d/js.js
Level  2>http://www.tiancheng365.cn/ds/rs.htm
Level  3>http://cn.com.fengyunfz.com.cn/images/images/gif.gif
Level  4>http://cn.com.fengyunfz.com.cn/images/images/tj.htm
Level  4>http://cn.com.fengyunfz.com.cn/images/images/09002.htm
Level  4>http://cn.com.fengyunfz.com.cn/images/images/old.htm
Level  4>http://cn.com.fengyunfz.com.cn/images/images/real2.htm(新式加密可用D>Document.Write清除即可)
Level  5>http://ilovefzl.ilovefzl.com.cn/images/images/js.css  ●
Level  4>http://cn.com.fengyunfz.com.cn/images/images/swf.htm
Level  5>http://cn.com.fengyunfz.com.cn/images/images/win 9,0,16,0i.swf  ●(死链)
Level  5>http://cn.com.fengyunfz.com.cn/images/images/win 9,0,28,0i.swf  ●(死链)
Level  5>http://cn.com.fengyunfz.com.cn/images/images/win 9,0,45,0i.swf  ●(死链)
Level  5>http://cn.com.fengyunfz.com.cn/images/images/win 9,0,47,0i.swf  ●(死链)
Level  5>http://cn.com.fengyunfz.com.cn/images/images/win 9,0,64,0i.swf  ●(死链)
Level  5>http://cn.com.fengyunfz.com.cn/images/images/win 9,0,115,0i.swf  ●(死链)
Level  4>http://cn.com.fengyunfz.com.cn/images/images/bf.htm(N多个00终止符,可用Redoce WINHTTP读取然后A>字符至ASCII,自定义替换替换掉00终止符,然后8>HexAscii清除即可,最简单的是直接用Malzilla读取^_^)
Level  5>http://cn.com.fengyunfz.com.cn/images/images/sfbf.css(同上)
Level  6>http://ilovefzl.ilovefzl.com.cn/images/images/js.css  ●
Level  1>http://%61%2e%6c%69%61%6f%62%61%6d%6d%2e%63%6f%6d/js.js(重复)
Level  2>http://www.tiancheng365.cn/ds/rs.htm(重复)
Level  3>http://cn.com.fengyunfz.com.cn/images/images/gif.gif(重复)

Log by aarwwefdds(打点的均为真实木马地址,swf除外)

评分

参与人数 1人气 +1 收起 理由
lanvin + 1 版区有你更精彩: )

查看全部评分

您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-6 02:41 , Processed in 0.085814 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表