1   1  /  1  页   跳转

[作业] 关于网马解密十的答案~

关于网马解密十的答案~

看今天问的人比较多,本着互帮互助的原则哈,发个贴,首先是Redoce的PDF导入:

 附件: 您所在的用户组无法下载或查看附件
开始后:

 附件: 您所在的用户组无法下载或查看附件
导入文件 解压 获得源码 发送到主界面:

 附件: 您所在的用户组无法下载或查看附件
通过分析代码,我们知道有4个eval函数

 附件: 您所在的用户组无法下载或查看附件
接着用神器,也可以改alert另存为htm

 附件: 您所在的用户组无法下载或查看附件

 附件: 您所在的用户组无法下载或查看附件
这个是明显的shellcode哈~用freshow

 附件: 您所在的用户组无法下载或查看附件

用户系统信息:Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 6.0; SLCC1; .NET CLR 2.0.50727; .NET CLR 3.0.04506; .NET CLR 3.5.21022; MAXTHON 2.0)
天地间那一抹不灭的流光 即我
分享到:
gototop
 

回复:关于网马解密十的答案~

这里要解释一下 var X =eval('a'+'b')的意思 其实就是X=’a‘+'b'
var MK6tH6 = eval('ev'+'a'+'l')
恩 这下知道为什么有4个eval了吧~
所以弹出的4个窗里有string eval 还有个U0FC1q.fromCharCode
剩下一个好像是被那一串语句处理过后escape加密了~所以直接看不出来,神器还是强大的哈~

中文版神器在附件~其实有的同学下载的可能已经是汉化版了 要在setting里修改成中文哈

附件附件:

您所在的用户组无法下载或查看附件

附件附件:

您所在的用户组无法下载或查看附件

最后编辑梅罗 最后编辑于 2010-03-09 21:58:25
天地间那一抹不灭的流光 即我
gototop
 

回复 4F 随缘92WJC 的帖子

那个rd不行,今天我试过了,无名老师说。知道方法就可以了 软件不是万能的~
天地间那一抹不灭的流光 即我
gototop
 

回复 8F 随缘92WJC 的帖子

另存为的时候 好像是可以弹的
天地间那一抹不灭的流光 即我
gototop
 

回复 10F hqvip 的帖子

不客气~
天地间那一抹不灭的流光 即我
gototop
 

回复: 关于网马解密十的答案~



引用:
原帖由 hqvip 于 2010-3-10 9:56:00 发表
根据代码的思路,只改掉最后的那个mK6tH6就行



正解哈~
天地间那一抹不灭的流光 即我
gototop
 

回复 18F 辛达星郁 的帖子

按照那个函数的意思意思就是MK6TH6就是eval啊~然后后面有个MK6TH6(OLY2O);
实际上就是eval(oLY2o)对吧~
天地间那一抹不灭的流光 即我
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT