12345   5  /  5  页   跳转

[练习] 网马解密每日一练(二)

回复: 网马解密每日一练(二)

[hide]
使用freshow或下载附件得到网页源代码
发现US-ASCII加密特点

 附件: 您所在的用户组无法下载或查看附件

  去掉无用部分后使用US-ASCII解码,得到解码后的代码
    解码后仍无法找到连接,但发现为shellcode加密特征
   
 附件: 您所在的用户组无法下载或查看附件

  此代码已为%u的字符形式,所以直接进行两次ESC即可发现连接




 附件: 您所在的用户组无法下载或查看附件






 附件: 您所在的用户组无法下载或查看附件

日志文件:Log is generated by FreShow.
          [wide]http://www.gy.net.cn/member/xp07004.htm
          [object]http://www.gy.net.cn/member/t.exet.exe

[/hide]
最后编辑漂流使者 最后编辑于 2010-02-10 00:39:55
gototop
 

回复: 网马解密每日一练(二)

[hide]
[hide]
1.第一步判断,代码中含有<meta http-equiv="Content-Type" c />,判断用US-ASCLL解密:
第一步解密如下:
 附件: 您所在的用户组无法下载或查看附件
2.解密后出现%u,用ESC一次后出现\x,再用一次ESC,得到网马地址如下图:

 附件: 您所在的用户组无法下载或查看附件
3.附上文档(不太习惯用freshow,前几次用的是decoder...日志基本是敲出来的...望老师见谅~但是马是解出来的~)
[/hide]

附件附件:

您所在的用户组无法下载或查看附件

最后编辑German+Paul 最后编辑于 2010-02-10 01:07:27
gototop
 

回复:网马解密每日一练(二)

做好了[hide]http://www.gy.net.cn/member/t.exet.exe

 附件: 您所在的用户组无法下载或查看附件
 附件: 您所在的用户组无法下载或查看附件
 附件: 您所在的用户组无法下载或查看附件



[/hide]

附件附件:

您所在的用户组无法下载或查看附件

最后编辑sunshinehao 最后编辑于 2010-02-10 01:03:42
gototop
 

回复: 网马解密每日一练(二)

[hide]
网址check后 先US-ASCII然后ESC两次 得到如下
Log is generated by FreShow.
[wide]http://www.gy.net.cn/member/xp07004.htm
    [object]http://www.gy.net.cn/member/t.exet.exe

 附件: 您所在的用户组无法下载或查看附件
 附件: 您所在的用户组无法下载或查看附件
 附件: 您所在的用户组无法下载或查看附件
[/hide]
gototop
 

回复: 网马解密每日一练(二)

***** 该内容需回复才可浏览 *****

附件附件:

您所在的用户组无法下载或查看附件

gototop
 

回复: 网马解密每日一练(二)

***** 该内容需回复才可浏览 *****

附件附件:

您所在的用户组无法下载或查看附件

最后编辑筠林碧湫 最后编辑于 2010-02-10 08:52:05
gototop
 
12345   5  /  5  页   跳转
页面顶部
Powered by Discuz!NT