12345   3  /  5  页   跳转

[练习] 网马解密每日一练(二)

回复: 网马解密每日一练(二)

***** 该内容需回复才可浏览 *****


引用:
日志直接贴上来,不用发附件了

附件附件:

您所在的用户组无法下载或查看附件

附件附件:

您所在的用户组无法下载或查看附件

最后编辑networkedition 最后编辑于 2010-02-10 12:42:55
有时候老天下一场雨,是因为,世界需要洗一洗
gototop
 

回复: 网马解密每日一练(二)

***** 该内容需回复才可浏览 *****


引用:
最后的日志呢?

附件附件:

您所在的用户组无法下载或查看附件

附件附件:

您所在的用户组无法下载或查看附件

最后编辑networkedition 最后编辑于 2010-02-10 12:44:06
gototop
 

回复: 网马解密每日一练(二)

***** 该内容需回复才可浏览 *****

附件附件:

您所在的用户组无法下载或查看附件

gototop
 

回复: 网马解密每日一练(二)

***** 该内容需回复才可浏览 *****

附件附件:

您所在的用户组无法下载或查看附件

附件附件:

您所在的用户组无法下载或查看附件

最后编辑迷失の坏坏 最后编辑于 2010-02-09 15:45:10


随风飘扬叶迷失——缘也命也勿强求,杨叶誓以风迷失
┆少┆┆姩┆┆輕┆┆誑┆

gototop
 

回复: 网马解密每日一练(二)

***** 该内容需回复才可浏览 *****

 附件: 您所在的用户组无法下载或查看附件

 附件: 您所在的用户组无法下载或查看附件

 附件: 您所在的用户组无法下载或查看附件
最后编辑networkedition 最后编辑于 2010-02-10 12:45:05
gototop
 

回复: 网马解密每日一练(二)

[hide]
日志为
Log is generated by FreShow.
    [object]http://www.gy.net.cn/member/t.exet.exe
步骤:在Freshow输入地址后

 附件: 您所在的用户组无法下载或查看附件
所以选用US-ASCⅡ

 附件: 您所在的用户组无法下载或查看附件
接着进行两次ESC

 附件: 您所在的用户组无法下载或查看附件
 附件: 您所在的用户组无法下载或查看附件
[/hide]

附件附件:

您所在的用户组无法下载或查看附件

gototop
 

回复: 网马解密每日一练(二)

***** 该内容需回复才可浏览 *****
gototop
 

回复: 网马解密每日一练(二)

***** 该内容需回复才可浏览 *****
最后编辑完颜无泪 最后编辑于 2010-02-09 17:55:43
gototop
 

回复: 网马解密每日一练(二)

[hide]]我使用的工具是FreShow
步骤:1.对网址复制到url进行check,得到结果,结果中出现了许多的汉字,则我就确定用us-ascll来解码
2.得到结果,擦看结果出现了很多的%u,并分析,接着需要采用esc的解码方式。
3.得到结果含有很多的/x,分析,需要继续采用esc的解码方式。
4.得到木马地址
最终解密日志如下:
[wide]http://www.gy.net.cn/member/t.exet.exe

 附件: 您所在的用户组无法下载或查看附件 [object]http://www.gy.net.cn/member/t.exet.exe
[/hide]

附件附件:

您所在的用户组无法下载或查看附件

附件附件:

您所在的用户组无法下载或查看附件

gototop
 

回复: 网马解密每日一练(二)

[hide]
US-ASCⅡ加密,用US-ASCⅡ解密后发现还有shellcode加密,通过2次esc解密出网马地址

 附件: 您所在的用户组无法下载或查看附件
 附件: 您所在的用户组无法下载或查看附件
 附件: 您所在的用户组无法下载或查看附件
[/hide]

附件附件:

您所在的用户组无法下载或查看附件

gototop
 
12345   3  /  5  页   跳转
页面顶部
Powered by Discuz!NT