回复:瑞星网站每日安全播报(2010年3月17日)
Log is generated by FreShow.
[wide]http://qqtouxiang.keaiq.com
[frame]http://qqtouxiang.keaiq.com/ad/top770.htm
[frame]http://16qq.3322.org:9999/wm/c051293/c05.htm
[script]http://16qq.3322.org:9999/wm/c051293/pack.js
[script]http://16qq.3322.org:9999/wm/c051293/pack.css
[object]http://b.164t.com:9999/y/c05.exe
[script]http://js.users.51.la/2090542.js
[script]http://pagead2.googlesyndication.com/pagead/show_ads.js
[script]http://pagead2.googlesyndication.com/pagead/show_ads.js
[script]http://www.keaiq.com/ad/zp.js
[script]http://www.keaiq.com/ad/yp.js
[frame]http://unstat.baidu.com/bdun.bsc?tn=keaiq_pg&cv=0&cid=1000849&csid=103&rkcs=1&bgcr=FEF0E2&ftcr=663300&rk=0&bd=0&tbsz=&tbst=&bdas=0
[script]http://count11.51yes.com/click.aspx?id=116654057&logo=1
[frame]http://count11.51yes.com/sa.aspx?id=116654057'+yesdata+'
这个解密很有迷惑性,如果一看形式是shellcode就直接利用shellcode解密就无法得出结果
最后发现其实http://b.164t.com:9999/y/c05.exe是通过16进制和8进制解出来的