查看: 5336|回复: 18
收起左侧

[原创] swf木马分析

[复制链接]
shadowmin
发表于 2009-5-8 23:14:17 | 显示全部楼层 |阅读模式
在分析网马时对于
  1. hxxp://wr.jkt57.cn/1/20/cc11.htm
  2. hxxp://ukyerb3.3322.org/a/iggg.html
复制代码
这类地址分析完都是一些SWF文件,在网上搜了一下,很少见到这方面的教程,这里抛砖引玉,希望能有更好的方法法出现来分析这种类型的木马
工具
 Sothink SWF Decompiler,简称SSD
用来分析SWF文件
分析过程:
 在分析好以上地址后,获得SWF文件下载地址,并把文件下载到本机。
 然后用ssd软件打开。
第一幅图中:
 1:打开下载的文件
 2:先选常规
 3:展开SWF文件
第二幅图中“
 1:打开其它标签
 2:选中unknow(第一,第二个都可以)
 3:选择十六进制
 4:下拉打开木马地址

[ 本帖最后由 shadowmin 于 2009-5-8 23:20 编辑 ]

评分

参与人数 2人气 +2 收起 理由
granthill + 1 版区有你更精彩: )
shmily512099 + 1 版区有你更精彩: )

查看全部评分

cwjt
发表于 2009-5-9 10:31:56 | 显示全部楼层
支持,另发一个swf解压小工具,有源码,用来解小型swf很方便。晕,一百多k的文件传不上来,懒得分割了。上传到brsbox
http://www.brsbox.com/filebox/down/fc/d6545b30e11bcab416d19bdf752b5afd
gtyre1
发表于 2009-5-9 10:37:38 | 显示全部楼层
进来学习下~
taoyuan237
发表于 2009-5-9 11:04:48 | 显示全部楼层
学习一下
xiaoqiang305
发表于 2009-5-9 13:32:02 | 显示全部楼层
问一下  怎么从下面找到swf的下载地址呢?
document.writeln("<script type="text/javascript">");document.writeln("var version=deconcept.SWFObjectUtil.getPlayerVersion();");document.writeln("if(version['ma'+'jor']==9){");document.writeln("    document.getElementById('safeYT').innerHTML="";");document.writeln("    if(version['rev']==115){");document.writeln("        var so=new SWFObject("./ci115.swf","mymovie","0.1","0.1","9","#000000");");document.writeln("        so.write("avstYT")");document.writeln("    }else if(version['rev']==47){");document.writeln("        var so=new SWFObject("./ci47.swf","mymovie","0.1","0.1","9","#000000");");document.writeln("        so.write("avstYT")");document.writeln("    }else if(version['rev']==45){");document.writeln("        var so=new SWFObject("./ci45.swf","mymovie","0.1","0.1","9","#000000");");document.writeln("        so.write("avstYT")");document.writeln("    }else if(version['rev']==64){");document.writeln("        var so=new SWFObject("./ci64.swf","mymovie","0.1","0.1","9","#000000");");document.writeln("        so.write("avstYT")");document.writeln("    }else if(version['rev']==28){");document.writeln("        var so=new SWFObject("./ci28.swf","mymovie","0.1","0.1","9","#000000");");document.writeln("        so.write("avstYT")");document.writeln("    }else if(version['rev']>=124){");document.writeln("        if(document.getElementById){");document.writeln("            document.getElementById('safeYT').innerHTML=""");document.writeln("        }");document.writeln("    }");document.writeln("}");document.writeln("</ScripT>")
taoyuan237
发表于 2009-5-9 14:01:12 | 显示全部楼层
原帖由 xiaoqiang305 于 2009-5-9 13:32 发表
问一下  怎么从下面找到swf的下载地址呢?
document.writeln("");document.writeln("var version=deconcept.SWFObjectUtil.getPlayerVersion();");document.writeln("if(version['ma'+'jor']==9){");document.write ...

得到的代码在malzilla跑一下就可以得到
QQ截图未命名.jpg
剩下的不用我教了吧。其实不跑也可以只不过是看起来费劲点
xiaoqiang305
发表于 2009-5-9 14:09:29 | 显示全部楼层

回复 6楼 taoyuan237 的帖子

是这个意思么
hxxp://wr.jkt57.cn/1/20/cc11.htm./ci28.swf
把那几个swf都放在原网址的后边?
taoyuan237
发表于 2009-5-9 14:13:23 | 显示全部楼层
原帖由 xiaoqiang305 于 2009-5-9 14:09 发表
是这个意思么
hxxp://wr.jkt57.cn/1/20/cc11.htm./ci28.swf
把那几个swf都放在原网址的后边?

意思是在原地址的上面加ci28.swf
如hxxp://wr.jkt57.cn/1/20/cc11.htm
就变成了hxxp://wr.jkt57.cn/1/20/ci28.swf

评分

参与人数 1人气 +1 收起 理由
xiaoqiang305 + 1 谢谢耐心解答 rq送上 感谢~

查看全部评分

Sherry.ai
发表于 2009-5-9 14:40:46 | 显示全部楼层
偶还是先学解htm吧
taoyuan237
发表于 2009-5-9 14:43:31 | 显示全部楼层
原帖由 935623508 于 2009-5-9 14:40 发表
偶还是先学解htm吧

去剑盟看看吧,文字教程更快,视频太慢了
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-19 19:22 , Processed in 0.153000 second(s), 20 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表