回复:2011年1月20日:网马解密-讲义
networkedition老师,第一次接触网马解密,看完讲义吼有以下问题:
1、alpah2的代码处理就是保留ShellCode+"" 的双引号中间的吗?
2、winwebmail的代码处理就是只保留webmm=后面的一长串数字?
3、base64加密的代码不能用freshow解密吗?但是我看到那个工具那里用base64这个选项
4、讲义中分析document.write的例子中,得到css网址check后的内容没看到TYIIIIIIIIIIII啊,老师怎么知道那是alph2加密的呢?
先问这些吧,谢谢老师!
networkedition回复:1、不是2、不是,加密代码中含有类似webmn字样的可以来判断是winwebmail加密方式。解密方法详见讲义。3、freshow针对base64解密支持不是很好,freshow软件也一直未更新,可以使用redoce工具来进行解密。4、alph2加密方式就是以TYIIIIIIIIIIII开头的,TYIIIIIIIIIIII是标志。