123456   5  /  6  页   跳转

[练习] 网马解密每日一练(三)

回复: 网马解密每日一练(三)

[hide]
步骤如下:
1.将zzj.htm用记事本打开。
2.将红框部分用alert替换,并保存为htm格式,截图如下。

 附件: 您所在的用户组无法下载或查看附件
3.运行保存后的htm文件,产生一个提示框,截图如下。



4.网马地址为http://zzj520.91.tc/zzj.exe
[/hide]
gototop
 

回复: 网马解密每日一练(三)

***** 该内容需回复才可浏览 *****
最后编辑wanghy11111 最后编辑于 2010-02-10 22:55:57
==========================================
以上内容属个人见解,不代表卡卡论坛观点
gototop
 

回复: 网马解密每日一练(三)

***** 该内容需回复才可浏览 *****

 附件: 您所在的用户组无法下载或查看附件


 附件: 您所在的用户组无法下载或查看附件
感染不是你的错
不能修复就是你的不对了
遇到问题请附截图和sreng日志
gototop
 

回复: 网马解密每日一练(三)

***** 该内容需回复才可浏览 *****
最后编辑leo108 最后编辑于 2010-02-10 23:10:29
gototop
 

回复: 网马解密每日一练(三)

***** 该内容需回复才可浏览 *****

附件附件:

您所在的用户组无法下载或查看附件

最后编辑迷失の坏坏 最后编辑于 2010-02-10 23:18:39


随风飘扬叶迷失——缘也命也勿强求,杨叶誓以风迷失
┆少┆┆姩┆┆輕┆┆誑┆

gototop
 

回复: 网马解密每日一练(三)

[hide]
今天的网马解密直接用一次D>Document.Write清除就可搞定~
截图如下:

 附件: 您所在的用户组无法下载或查看附件
2.解出网马地址如下:

 附件: 您所在的用户组无法下载或查看附件
3.日志:
[/hide]

附件附件:

您所在的用户组无法下载或查看附件

gototop
 

回复: 网马解密每日一练(三)

[hide]
使用freshow或下载附件得到网页源代码
.分析源代码中的特征码
发现代码中有document.write

 附件: 您所在的用户组无法下载或查看附件


.分析并找出连接
document.write 替换为 alert 弹出提示框,发现连接将地址输入freshow并导出日志

 附件: 您所在的用户组无法下载或查看附件

日志:Log is generated by FreShow.
[wide]http://zzj520.91.tc/zzj.htm
[object]Http://zzj520.91.tc/zzj.exe


方法2:使用malzilla
malzilla 杂项解密 文本试图中输入网页代码
之后点击 十进制解密 后发现连接

 附件: 您所在的用户组无法下载或查看附件



[/hide]
最后编辑漂流使者 最后编辑于 2010-02-10 23:52:54
gototop
 

回复: 网马解密每日一练(三)

同学聚会回来晚了...
***** 该内容需回复才可浏览 *****

附件附件:

您所在的用户组无法下载或查看附件

附件附件:

您所在的用户组无法下载或查看附件

gototop
 

回复: 网马解密每日一练(三)

Lo
***** 该内容需回复才可浏览 *****

 附件: 您所在的用户组无法下载或查看附件
gototop
 

回复:网马解密每日一练(三)

[hide]作业做完了,,一个方法是转换DW的,一个方法是十进制的。都压缩在包里了。所以图就不上传了[/hide]

附件附件:

您所在的用户组无法下载或查看附件

最后编辑sunshinehao 最后编辑于 2010-02-11 02:13:29
gototop
 
123456   5  /  6  页   跳转
页面顶部
Powered by Discuz!NT