卡卡网
:
上网安全助手软件
瑞星知道
文件诊所
软件吧
网站吧
安全论坛
个人空间
瑞星网
界面模式
登录
注册
会员
在线
帮助
加入收藏夹
瑞星卡卡安全论坛
技术交流区
恶意网站交流
网马解密大讲堂——网马解密中级篇(Document.write篇)
热点专题
实习生专区
瑞星产品求助区
瑞星杀毒软件、瑞星全功能安全软件
瑞星个人防火墙
卡卡上网安全助手
企业级安全产品
瑞星其他产品
技术交流区
反病毒/反流氓软件论坛
恶意网站交流
入侵防御(HIPS)
可疑文件交流
系统软件
硬件交流
综合娱乐区
Rising茶馆
影音贴图
情感小屋
体坛风云
活动专区
本站站务区
站务
卡卡论坛新手入门
2010年3月12日挂马网站详细分析
瑞星2010版常见问题解答
【论坛九周年征文活动】我的卡卡记忆
即日起本论坛拒绝一切是非帖
【讨论】中“感染.exe”后的手工清理办法
有数字签名的病毒tmp.exe
茶馆周报(No.32) 琢玉以成器,万事皆通达
1
2
3
1
/ 3 页
跳转
页
网马解密大讲堂——网马解密中级篇(Document.write篇)
收藏
本主题由
版主
networkedition 于 2009-8-5 9:55:46 执行 主题置顶/取消 操作
networkedition
版主
帖子:
11113
注册:
2008-02-28
来自:
发表于: 2009-05-18 09:21
|
只看楼主
短消息
资料
字号:
小
中
大
1楼
网马解密大讲堂——网马解密中级篇(Document.write篇)
卡卡讲堂之网马解密 初级篇
卡卡讲堂之网马解密 中级篇
卡卡讲堂之网马解密 高级篇(swf网马解密)
卡卡讲堂之网马解密 高级篇(pdf网马解密)
1.
Freshow解密工具的详细用法
;
2.
网马解密之——Eval篇
;
3.
网马解密之——Document.write篇
;
4.
网马解密之——Alpha2篇
;
5.
网马解密之——Shellcode篇
;
6.
网马解密之——Base64篇
;
7.
网马解密之——US-ASCII篇
;
8.
浅谈eval解密之——工具篇
引用:
一.Document.write 函数简介:
在Microsoft JScript 提供了两种方式来在浏览器中直接显示数据。可以使用
write( )
和
writeln( )
,这两个函数是
document
对象的方法。也可以在浏览器中以表格的方式显示信息,以及用警告、提示和确认消息框来显示信息。
使用document.write( ) 和 document.writeln( )
显示信息最常用的方式是 document 对象的
write( )
方法。该方法用一个字符串作为其参数,并在浏览器中显示。该字符串可以是普通文本或 HTML。
字符串可以用单引号或双引号引起来。这样可以引用那些包含引号或撇号的内容。
注:Document.write函数是将字符串转换为Html代码,里面必须有HTML脚本标签,脚本才可以执行,否则,将会被当作字符串输出在网页上
。
引用:
二.Document.write函数实例
例1:
[复制到剪贴板]
CODE:
<script>
document.write("hell world")
</script>
将此段代码粘贴至记事本,保存为htm格式直接运行打开。这段代码的执行结果实际上是将hell world 在网页显示出来。
用户系统信息:Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1; .NET CLR 2.0.50727; .NET CLR 3.0.4506.2152; .NET CLR 3.5.30729)
networkedition 最后编辑于 2009-05-21 14:45:04
短消息
资料
加为好友
全部帖子
个人空间
性别:
精华:
0
威望:
22435
贡献:
1832
金钱:
0
状态:
离线
等级:
networkedition
版主
帖子:
11113
注册:
2008-02-28
来自:
发表于: 2009-05-18 09:22
|
只看楼主
短消息
资料
字号:
小
中
大
2楼
回复:网马解密大讲堂——网马解密中级篇(Document.write篇)
例2:
[复制到剪贴板]
CODE:
<script>
document.write("<iframe src=http://www.rising.com.cn></iframe>")
</script>
引用:
将上面的代码粘贴至记事本,保存为htm直接运行打开,这段代码的执行结果为在联网的情况下,直接会在网页上显示一个框架,而框架的内容为瑞星官方网站。
引用:
我们来简单分析一下这两个例子的执行结果为什么不同:
例1实际上是一个简单的输出,就是将document.write函数后的内容输出至页面。
例2内容包含了html脚本标签:<iframe>、 src、</iframe> ,此时将会直接执行脚本,而执行的结果为在网页上显示一个框架,而框架的内容为瑞星官方网站。
例1和例2实际上是对“Document.write函数是将字符串转换为Html代码,里面必须有HTML脚本标签,脚本才可以执行,否则,将会被当作字符串输出在网页上”。这段话的一个印证。
networkedition 最后编辑于 2009-05-18 09:44:13
短消息
资料
加为好友
全部帖子
个人空间
性别:
精华:
0
威望:
22435
贡献:
1832
金钱:
0
状态:
离线
等级:
networkedition
版主
帖子:
11113
注册:
2008-02-28
来自:
发表于: 2009-05-18 09:22
|
只看楼主
短消息
资料
字号:
小
中
大
3楼
回复:网马解密大讲堂——网马解密中级篇(Document.write篇)
引用:
Document.write解密方法之alert方法,即在获得的包含有document.write函数的网马代码中,将document.wirte替换为alert函数,将代码保存至记事本,扩展名为htm文件,直接浏览运行。
引用:
下面我们将结合一个实例来进行讲解:
[复制到剪贴板]
CODE:
http://www.photoman.net.cn/feng/3.htm
将上述网址恶意链接地址粘贴至freshow工具url处,我们点击check进行链接,获取网站源代码,详细操作请看下面截图
:
Document.write.jpg
(575.30 K)
2009-5-18 9:58:51
networkedition 最后编辑于 2009-05-18 09:58:51
短消息
资料
加为好友
全部帖子
个人空间
性别:
精华:
0
威望:
22435
贡献:
1832
金钱:
0
状态:
离线
等级:
networkedition
版主
帖子:
11113
注册:
2008-02-28
来自:
发表于: 2009-05-18 09:22
|
只看楼主
短消息
资料
字号:
小
中
大
4楼
回复:网马解密大讲堂——网马解密中级篇(Document.write篇)
引用:
我们看到在获得源代码中红色框标出的为document.write,接下来我们点击freshow的p按钮将代码复制,将此段代码保存至记事本,使用记事本的查找功能,查找内容为“document.write”,将
document.write
替换为
alert
,将修改好的代码保存为扩展名为htm格式文件,直接运行打开保存好的网页。
部分.jpg
(587.65 K)
2009-5-18 10:10:02
networkedition 最后编辑于 2009-05-18 10:10:02
短消息
资料
加为好友
全部帖子
个人空间
性别:
精华:
0
威望:
22435
贡献:
1832
金钱:
0
状态:
离线
等级:
networkedition
版主
帖子:
11113
注册:
2008-02-28
来自:
发表于: 2009-05-18 09:44
|
只看楼主
短消息
资料
字号:
小
中
大
5楼
回复:网马解密大讲堂——网马解密中级篇(Document.write篇)
ie提示.jpg
(819.05 K)
2009-5-18 10:27:39
我们在浏览刚才保存的htm文件过程中,会有上述截图的提示,鼠标右键点中这个提示,选择允许阻止的内容,在弹出的安全警告对话框,点击是继续运行。点击两次确定后会看到如下内容:
alert弹框结果.jpg
(91.75 K)
2009-5-18 10:27:39
networkedition 最后编辑于 2009-05-18 10:27:39
短消息
资料
加为好友
全部帖子
个人空间
性别:
精华:
0
威望:
22435
贡献:
1832
金钱:
0
状态:
离线
等级:
networkedition
版主
帖子:
11113
注册:
2008-02-28
来自:
发表于: 2009-05-18 10:08
|
只看楼主
短消息
资料
字号:
小
中
大
6楼
回复:网马解密大讲堂——网马解密中级篇(Document.write篇)
引用:
在这个加密的源代码中,实际上隐含了这么一段代码:
[复制到剪贴板]
CODE:
<script src=3.css></script>
,
将此代码粘贴至freshow上操作区域,点击filter按钮,我们将会在数据收集区域看到两个网址。相见下面截图
:
3.css.jpg
(1112.64 K)
2009-5-18 10:34:33
networkedition 最后编辑于 2009-05-18 10:34:33
短消息
资料
加为好友
全部帖子
个人空间
性别:
精华:
0
威望:
22435
贡献:
1832
金钱:
0
状态:
离线
等级:
networkedition
版主
帖子:
11113
注册:
2008-02-28
来自:
发表于: 2009-05-18 10:28
|
只看楼主
短消息
资料
字号:
小
中
大
7楼
回复:网马解密大讲堂——网马解密中级篇(Document.write篇)
接下来我们点击数据收集区域的http://www.photoman.net.cn/feng/3.css,进行check链接获取网页源代码。
shell9.jpg
(966.60 K)
2009-5-18 10:45:26
实际我们解密的这个恶意网址是根据realplayer漏洞,而RealPlayer采用的加密形式为alpha2,这段代码实际上是一个alpha2加密的特例,后续我们会详细讲解alpha2解密方法。
networkedition 最后编辑于 2009-05-18 10:46:36
短消息
资料
加为好友
全部帖子
个人空间
性别:
精华:
0
威望:
22435
贡献:
1832
金钱:
0
状态:
离线
等级:
networkedition
版主
帖子:
11113
注册:
2008-02-28
来自:
发表于: 2009-05-18 10:35
|
只看楼主
短消息
资料
字号:
小
中
大
8楼
回复:网马解密大讲堂——网马解密中级篇(Document.write篇)
这里的解密选项自然选择alpha2,点击decode进行解密,相见下列截图:
alpha2.jpg
(757.68 K)
2009-5-18 10:54:36
接下来点击up按钮,将第一次解密的结果上翻至上操作区域进行二次解密,解密选项选择esc,再点击decode完成最终的解密,获得网马下载地址。
networkedition 最后编辑于 2009-05-18 10:56:42
短消息
资料
加为好友
全部帖子
个人空间
性别:
精华:
0
威望:
22435
贡献:
1832
金钱:
0
状态:
离线
等级:
networkedition
版主
帖子:
11113
注册:
2008-02-28
来自:
发表于: 2009-05-18 10:47
|
只看楼主
短消息
资料
字号:
小
中
大
9楼
回复:网马解密大讲堂——网马解密中级篇(Document.write篇)
网马.jpg
(769.11 K)
2009-5-18 11:00:31
红色框内容为实际的网马下载地址。
networkedition 最后编辑于 2009-05-18 11:00:31
短消息
资料
加为好友
全部帖子
个人空间
性别:
精华:
0
威望:
22435
贡献:
1832
金钱:
0
状态:
离线
等级:
networkedition
版主
帖子:
11113
注册:
2008-02-28
来自:
发表于: 2009-05-18 10:48
|
只看楼主
短消息
资料
字号:
小
中
大
10楼
回复:网马解密大讲堂——网马解密中级篇(Document.write篇)
接下来我们可以将网马地址复制粘贴至obj区,点击insert按钮,将解密出的网马地址插入数据收集区。
1.jpg
(765.68 K)
2009-5-18 11:06:21
本帖被评分 1 次
本帖被评分 1 次
networkedition 最后编辑于 2009-05-18 11:06:21
短消息
资料
加为好友
全部帖子
个人空间
性别:
精华:
0
威望:
22435
贡献:
1832
金钱:
0
状态:
离线
等级:
<<
上一主题
|
下一主题
>>
1
2
3
1
/ 3 页
跳转
页
论坛跳转...
热点专题
瑞星经销商专区
北方区
华东区
华南区
木马入侵拦截有奖体验专区
瑞星2009版查杀引擎测试
瑞星2009测试版问题反馈
瑞星杀毒软件2009公测
瑞星个人防火墙2009公测
瑞星全功能安全软件2009公测
实习生专区
实习生交流区
实习生签到区
实习生考核区
瑞星产品求助区
瑞星杀毒软件、瑞星全功能安全软件
瑞星全功能安全软件
瑞星个人防火墙
卡卡上网安全助手
企业级安全产品
瑞星其他产品
技术交流区
反病毒/反流氓软件论坛
菜鸟学堂
安全技术讨论
恶意网站交流
每日网马播报
瑞星云安全网站联盟专版
入侵防御(HIPS)
可疑文件交流
系统软件
防火墙自定义规则
硬件交流
综合娱乐区
Rising茶馆
影音贴图
情感小屋
体坛风云
活动专区
视频展示
“安全之狮”校园行活动专版
历史活动
关注灾情 同心抗灾
本站站务区
站务
版主之家[限]
禁言禁访记录
瑞星客户俱乐部[限]
好奇宝宝&淡定猫猫——猫咪好无奈...85个猫猫视频!
卡卡qq表情全搜罗
早上起来乐一乐,当今网络最NB的百强问答!
好奇宝宝&淡定猫猫——猫咪好无奈...85个猫猫视频!
俺班的孩儿要被群殴,咋办啊?
2010卡卡论坛月历桌面——送给大家的新年礼物
瑞星卡卡安全论坛茶友初级考核试题二
2010卡卡论坛月历桌面——送给大家的新年礼物
天月二嫂的年底感慨
谁都不容易..可怜我们是版主
我的主题
我的帖子
我的精华
我的空间
我的好友
文本模式
帖子标题
作 者