12   1  /  2  页   跳转

[作业] 关于网马解密十的答案~

关于网马解密十的答案~

看今天问的人比较多,本着互帮互助的原则哈,发个贴,首先是Redoce的PDF导入:

 附件: 您所在的用户组无法下载或查看附件
开始后:

 附件: 您所在的用户组无法下载或查看附件
导入文件 解压 获得源码 发送到主界面:

 附件: 您所在的用户组无法下载或查看附件
通过分析代码,我们知道有4个eval函数

 附件: 您所在的用户组无法下载或查看附件
接着用神器,也可以改alert另存为htm

 附件: 您所在的用户组无法下载或查看附件

 附件: 您所在的用户组无法下载或查看附件
这个是明显的shellcode哈~用freshow

 附件: 您所在的用户组无法下载或查看附件

用户系统信息:Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 6.0; SLCC1; .NET CLR 2.0.50727; .NET CLR 3.0.04506; .NET CLR 3.5.21022; MAXTHON 2.0)
天地间那一抹不灭的流光 即我
分享到:
gototop
 

回复:关于网马解密十的答案~

这里要解释一下 var X =eval('a'+'b')的意思 其实就是X=’a‘+'b'
var MK6tH6 = eval('ev'+'a'+'l')
恩 这下知道为什么有4个eval了吧~
所以弹出的4个窗里有string eval 还有个U0FC1q.fromCharCode
剩下一个好像是被那一串语句处理过后escape加密了~所以直接看不出来,神器还是强大的哈~

中文版神器在附件~其实有的同学下载的可能已经是汉化版了 要在setting里修改成中文哈

附件附件:

您所在的用户组无法下载或查看附件

附件附件:

您所在的用户组无法下载或查看附件

最后编辑梅罗 最后编辑于 2010-03-09 21:58:25
天地间那一抹不灭的流光 即我
gototop
 

回复 2F 梅罗 的帖子

额···这个才知道···
gototop
 

回复 1F 梅罗 的帖子

梅罗,你是直接用RD改EVAL后运行的么?
我和暗夜一样,运行后只有3个无用的对话框弹出
gototop
 

回复:关于网马解密十的答案~

梅罗真是好人哈,热心的好孩子。
gototop
 

回复:关于网马解密十的答案~

恩,谢谢梅罗了,说实话,我对一直没用神器。
gototop
 

回复 4F 随缘92WJC 的帖子

那个rd不行,今天我试过了,无名老师说。知道方法就可以了 软件不是万能的~
天地间那一抹不灭的流光 即我
gototop
 

回复:关于网马解密十的答案~

哦,原来如此···
我还以为WIN7受限呢
gototop
 

回复 8F 随缘92WJC 的帖子

另存为的时候 好像是可以弹的
天地间那一抹不灭的流光 即我
gototop
 

回复:关于网马解密十的答案~

替换变量为alert是可以弹的 谢谢梅罗兄的中文版
gototop
 
12   1  /  2  页   跳转
页面顶部
Powered by Discuz!NT