解了100多个网马了,经常见到这种情况:

附件:
您所在的用户组无法下载或查看附件这种用var定义了一个变量,然后在随后的shellcode里会有这个变量的形式出现,是否能把这种定义的变量换成它真正的值,然后代入这段shellcode,可是每次我解这种马,都发现把所有的变量全部替换之后,根本解不出有用的东西,而往往网马都在下面的另外一句shellcode里面,请问老师,既然没有网马地址,那么为什么挂马者还煞费苦心的去定义这些变量呢???还是为了让缓冲区溢出而专门在内存里开辟这么一块变量空间??还是这些变量后面的值比如kfcx="%u8936%u2444%u611C%uE8C3%uFB4F"+kfcooo+"FFFF";
的"%u8936%u2444%u611C%uE8C3%uFB4F"+kfcooo+"FFFF";
仅仅是一个变量格式?而没有特别的意义?? 源码如下:
用户系统信息:Mozilla/5.0 (Windows; U; Windows NT 5.1; zh-CN; rv:1.9.2) Gecko/20100115 Firefox/3.6附件:
网马解密第四次题目.rar