瑞星卡卡安全论坛

首页 » 综合娱乐区 » 活动专区 » 实习生专区 » 实习生交流区 » 网马解密每日一练
飘零の翼 - 2010-2-8 22:22:00
[hide]
代码中有documet.write,所以选用alert

 附件: 您所在的用户组无法下载或查看附件

 附件: 您所在的用户组无法下载或查看附件
 附件: 您所在的用户组无法下载或查看附件
[/hide]

附件: 解密日志.txt
迷失の坏坏 - 2010-2-8 22:34:00
***** 该内容需回复才可浏览 *****


附件: 第一步Check.jpg

附件: 第二步.jpg

附件: 第三步.jpg
Iris1011 - 2010-2-8 23:12:00
***** 该内容需回复才可浏览 *****


附件: 1.png

附件: 2.png

附件: 3.png

附件: 4.png

附件: log.txt
双鱼幻影 - 2010-2-8 23:43:00
[hide]
 附件: 您所在的用户组无法下载或查看附件[/hide]
提问:networkedition老师eval和document.write代码特征有什么明显的区别,为什么这个网页只有修改document.write才有作用?难道这个网页中的eval是假的没有作用是来诱导我们的?

附件: 1.rar
fengxingjudy - 2010-2-8 23:51:00

 附件: 您所在的用户组无法下载或查看附件
该恶意url通过一漏洞加载恶意exe。

解密过程相对简单。
筠林碧湫 - 2010-2-9 0:22:00
***** 该内容需回复才可浏览 *****


附件: 2.8练习2.jpg
Luke8 - 2010-2-9 0:35:00
***** 该内容需回复才可浏览 *****


附件: 1.txt
若来 - 2010-2-9 1:00:00

///
[hide]
1

 附件: 您所在的用户组无法下载或查看附件

2222\
2
2

 附件: 您所在的用户组无法下载或查看附件
3

 附件: 您所在的用户组无法下载或查看附件


网马就是hXXp://im.94q.net/server.exe"
[/hide]
小棉花ZY - 2010-2-9 1:16:00
***** 该内容需回复才可浏览 *****


附件: 2.jpg

附件: 4.jpg
German+Paul - 2010-2-9 1:49:00
[hide]
采用alert代替d.w

 附件: 您所在的用户组无法下载或查看附件
保存为htm格式打开可得网马地址如下图:(也可采用redoce解密中的Document.write清楚选项获得)

 附件: 您所在的用户组无法下载或查看附件
[/hide]

附件: German+Paul2月8日网马日志.txt
sunshinehao - 2010-2-9 2:33:00
半夜完成任务。。哈哈!:kaka1:

 附件: 您所在的用户组无法下载或查看附件

 附件: 您所在的用户组无法下载或查看附件

 附件: 您所在的用户组无法下载或查看附件

附件: sunshienhao网马练习(1).rar

附件: 1.jpg
漂流使者 - 2010-2-9 4:53:00
[hide]
方法1:替换法
使用freshow或下载附件得到网页源代码

 附件: 您所在的用户组无法下载或查看附件

.分析源代码中的特征码
1.未找到alpha2shellcodebase64us-ascIIwinwebail加密特点

2.发现代码中有eval document.write

 附件: 您所在的用户组无法下载或查看附件



 附件: 您所在的用户组无法下载或查看附件
三.分析并找出连接
使用替换法先将eval替换为alert,保存为网页并运行后弹出提示框,但未发现连接


 附件: 您所在的用户组无法下载或查看附件

还原为原始代码后将document.write 替换为 alert 弹出提示框,发现连接
 

 附件: 您所在的用户组无法下载或查看附件

将地址输入freshow并导出日志
日志:Log is generated by FreShow.
      [wide]http://zeichuan.91.tc/1.htm
      [object]http://im.94q.net/server.exe

方法2使用redoce
1.redoce地址栏输入地址 GO获得网页代码
2.在解密项选择“D>Document.Write清除”则可得到连接


 附件: 您所在的用户组无法下载或查看附件
日志: 关于:hxxp://zeichuan.91.tc/1.htm解密的日志(全体输出 -
2):

Level
0>htp:/zeichuan.91.tc/1.htm

Level
1>htp:/im.94q.net/server.exe

日志由 Redoce1.926次修正版于 2010-2-9 4:25:58 生成。


老师我基础差 第二种方法不算自动解密吧?
[/hide]
防潮生生世世 - 2010-2-9 5:22:00

 附件: 您所在的用户组无法下载或查看附件
 附件: 您所在的用户组无法下载或查看附件
 附件: 您所在的用户组无法下载或查看附件

> 解密: Document.Write还原.
= [之前:4475 之后:928] (完成)


关于:解密的日志(全体输出 -  1):
Level  1>http://im.94q.net/server.exe
日志由 Redoce2.0第77次修正版于 2010-2-9 上午 05:31:39 生成。
peterpanbaby - 2010-2-9 8:58:00
[hide]
 附件: 您所在的用户组无法下载或查看附件
 附件: 您所在的用户组无法下载或查看附件

 附件: 您所在的用户组无法下载或查看附件[/hide]
12
查看完整版本: 网马解密每日一练