123   2  /  3  页   跳转

[练习] 网马解密每日一练(十一)

回复: 网马解密每日一练(十一)

***** 该内容需回复才可浏览 *****
Log is generated by FreShow.
[wide]http://job.icxo.com/js/tools/main.htm
    [frame]http://job.icxo.com/js/tools/Imok.htm
        [object]http://job.icxo.com/js/z.exe
        [object]http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0
    [frame]http://job.icxo.com/js/tools/Works.htm
    [frame]http://job.icxo.com/js/tools/14.htm
    [frame]http://job.icxo.com/js/tools/Ac.htm
    [frame]http://job.icxo.com/js/tools/Lz.htm
    [frame]http://job.icxo.com/js/tools/Bf.htm
    [frame]http://job.icxo.com/js/tools/Real.htm
    [frame]http://job.icxo.com/js/tools/Thunder.htm
    [frame]http://job.icxo.com/js/tools/sina.htm


 附件: 您所在的用户组无法下载或查看附件



 附件: 您所在的用户组无法下载或查看附件
gototop
 

回复: 网马解密每日一练(十一)

***** 该内容需回复才可浏览 *****
最后编辑Iris1011 最后编辑于 2010-03-10 19:21:25
gototop
 

回复:网马解密每日一练(十一)

***** 该内容需回复才可浏览 *****
.
 附件: 您所在的用户组无法下载或查看附件
 附件: 您所在的用户组无法下载或查看附件
 附件: 您所在的用户组无法下载或查看附件
 附件: 您所在的用户组无法下载或查看附件
 附件: 您所在的用户组无法下载或查看附件
最后编辑小傻大呆 最后编辑于 2010-03-10 19:34:08
gototop
 

回复: 网马解密每日一练(十一)

***** 该内容需回复才可浏览 *****

附件附件:

您所在的用户组无法下载或查看附件

gototop
 

回复: 网马解密每日一练(十一)

***** 该内容需回复才可浏览 *****
gototop
 

回复: 网马解密每日一练(十一)

***** 该内容需回复才可浏览 *****
最后编辑jks_风 最后编辑于 2010-03-10 20:54:45
gototop
 

回复: 网马解密每日一练(十一)

***** 该内容需回复才可浏览 *****
gototop
 

回复: 网马解密每日一练(十一)

[hide]
以下是Freshow解密出来后的日志:

Log is generated by FreShow.
[wide]http://job.icxo.com/js/tools/main.htm
    [frame]http://job.icxo.com/js/tools/Imok.htm
        [object]http://job.icxo.com/js/tools/sviolaoding.swf
        [object]http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0
        [object]http://www.macromedia.com/go/getflashplayer
    [frame]http://job.icxo.com/js/tools/Works.htm
        [object]http://job.icxo.com/js/z.exe
    [frame]http://job.icxo.com/js/tools/14.htm
        [object]http://job.icxo.com/js/z.exe
    [frame]http://job.icxo.com/js/tools/Ac.htm
        [object]http://job.icxo.com/js/z.exe
    [frame]http://job.icxo.com/js/tools/Lz.htm
        [object]http://job.icxo.com/js/z.exe
    [frame]http://job.icxo.com/js/tools/Bf.htm
        [object]http://job.icxo.com/js/z.exe
    [frame]http://job.icxo.com/js/tools/Real.htm
        [object]http://job.icxo.com/js/z.exe
    [frame]http://job.icxo.com/js/tools/Thunder.htm
        [object]http://job.icxo.com/js/z.exe
    [frame]http://job.icxo.com/js/tools/sina.htm
        [object]http://job.icxo.com/js/z.exe

大致步骤如下:
1、将网址http://job.icxo.com/js/tools/main.htm  Check后,得到网页源代码,进行Esc解密

 附件: 您所在的用户组无法下载或查看附件

2.其中有一些<iframe>等脚本语言,要用Qeye进行过滤,得到右边数据收集区的一些可以网马地址

 附件: 您所在的用户组无法下载或查看附件

3.对每个可以地址在进行解密,都为shellcode类型,图略,就得到上面日志的结果,用log日志输出,得到上面的结果。


 附件: 您所在的用户组无法下载或查看附件
[/hide]
gototop
 

回复:网马解密每日一练(十一)

看了楼上的,貌似我还落下了几个啊,不够仔细啊
gototop
 

回复: 网马解密每日一练(十一)

***** 该内容需回复才可浏览 *****

附件附件:

您所在的用户组无法下载或查看附件

附件附件:

您所在的用户组无法下载或查看附件

gototop
 
123   2  /  3  页   跳转
页面顶部
Powered by Discuz!NT