回复: 网马解密每日一练(十一)
[hide]
以下是Freshow解密出来后的日志:
Log is generated by FreShow.
[wide]http://job.icxo.com/js/tools/main.htm
[frame]http://job.icxo.com/js/tools/Imok.htm
[object]http://job.icxo.com/js/tools/sviolaoding.swf [object]http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab#version=6,0,40,0 [object]http://www.macromedia.com/go/getflashplayer [frame]http://job.icxo.com/js/tools/Works.htm
[object]http://job.icxo.com/js/z.exe [frame]http://job.icxo.com/js/tools/14.htm
[object]http://job.icxo.com/js/z.exe [frame]http://job.icxo.com/js/tools/Ac.htm
[object]http://job.icxo.com/js/z.exe [frame]http://job.icxo.com/js/tools/Lz.htm
[object]http://job.icxo.com/js/z.exe [frame]http://job.icxo.com/js/tools/Bf.htm
[object]http://job.icxo.com/js/z.exe [frame]http://job.icxo.com/js/tools/Real.htm
[object]http://job.icxo.com/js/z.exe [frame]http://job.icxo.com/js/tools/Thunder.htm
[object]http://job.icxo.com/js/z.exe [frame]http://job.icxo.com/js/tools/sina.htm
[object]http://job.icxo.com/js/z.exe大致步骤如下:
1、将网址
http://job.icxo.com/js/tools/main.htm Check后,得到网页源代码,进行Esc解密

附件:
您所在的用户组无法下载或查看附件2.其中有一些<iframe>等脚本语言,要用Qeye进行过滤,得到右边数据收集区的一些可以网马地址

附件:
您所在的用户组无法下载或查看附件3.对每个可以地址在进行解密,都为shellcode类型,图略,就得到上面日志的结果,用log日志输出,得到上面的结果。

附件:
您所在的用户组无法下载或查看附件[/hide]