12345   2  /  5  页   跳转

[练习] 网马解密每日一练(二)

回复: 网马解密每日一练(二)

[hide]关于:解密的日志(全体输出 -  1):
[hide]
Level  1>[url=hxxp://www.gy.net.cn/member/t.exet.exe]hxxp://www.gy.net.cn/member/t.exet.exe[/url]
日志由 Redoce2.0第88次修正版于 2010-2-9 13:52:25 生成。

有明显的“US-ASCII”,用FreShow的US-ASCII解码,生成结果:
 附件: 您所在的用户组无法下载或查看附件
有明显的shellcode痕迹,因对freshow不怎么熟悉,故将结果复制在redoce中进行‘unicode’解密,得到如下结果:

 附件: 您所在的用户组无法下载或查看附件
网马地址就在其中
下面是日志:关于:解密的日志(全体输出 -  2):
Level  1>hXXp://www.gy.net.cn/member/t.exet.exe
Level  1>hXXp://www.gy.net.cn/member/t.exet.exe
日志由 Redoce2.0第88次修正版于 2010-2-9 14:01:00 生成。
[/hide][/hide]

附件附件:

您所在的用户组无法下载或查看附件

附件附件:

您所在的用户组无法下载或查看附件

最后编辑若来 最后编辑于 2010-02-09 14:26:09
gototop
 

回复: 网马解密每日一练(二)

***** 该内容需回复才可浏览 *****
gototop
 

回复: 网马解密每日一练(二)

***** 该内容需回复才可浏览 *****

附件附件:

您所在的用户组无法下载或查看附件

最后编辑梦幻の星oо 最后编辑于 2010-02-09 14:19:00
多抽出一分钟时间回帖,让你的卡卡生活更加精彩~
SREng工具http://bbs.ikaka.com/showtopic-8442813.aspx
gototop
 

回复: 网马解密每日一练(二)

***** 该内容需回复才可浏览 *****


引用:

日志直接贴上来就行了,不用发附件了

附件附件:

您所在的用户组无法下载或查看附件

附件附件:

您所在的用户组无法下载或查看附件

最后编辑networkedition 最后编辑于 2010-02-10 12:38:59
gototop
 

回复: 网马解密每日一练(二)

***** 该内容需回复才可浏览 *****
gototop
 

回复:网马解密每日一练(二)

***** 该内容需回复才可浏览 *****

 附件: 您所在的用户组无法下载或查看附件


 附件: 您所在的用户组无法下载或查看附件


 附件: 您所在的用户组无法下载或查看附件
最后编辑networkedition 最后编辑于 2010-02-10 12:40:59
感染不是你的错
不能修复就是你的不对了
遇到问题请附截图和sreng日志
gototop
 

回复: 网马解密每日一练(二)

***** 该内容需回复才可浏览 *****

附件附件:

您所在的用户组无法下载或查看附件

附件附件:

您所在的用户组无法下载或查看附件

要深入,要专一.......
gototop
 

回复: 网马解密每日一练(二)

***** 该内容需回复才可浏览 *****

附件附件:

您所在的用户组无法下载或查看附件

gototop
 

回复: 网马解密每日一练(二)

[hide]

Log is generated by FreShow.
[wide]http://www.gy.net.cn/member/xp07004.htm
    [object]http://www.gy.net.cn/member/t.exet.exe


 附件: 您所在的用户组无法下载或查看附件
 附件: 您所在的用户组无法下载或查看附件
 附件: 您所在的用户组无法下载或查看附件
 附件: 您所在的用户组无法下载或查看附件
[/hide]
最后编辑peterpanbaby 最后编辑于 2010-02-09 14:57:37
gototop
 

回复: 网马解密每日一练(二)

***** 该内容需回复才可浏览 *****
US-ASCII加密的

一下是解密过程截图

 附件: 您所在的用户组无法下载或查看附件

 附件: 您所在的用户组无法下载或查看附件
gototop
 
12345   2  /  5  页   跳转
页面顶部
Powered by Discuz!NT