瑞星卡卡安全论坛

首页 » 综合娱乐区 » 活动专区 » 实习生专区 » 实习生交流区 » 网马解密每日一练(九)
networkedition - 2010-3-8 14:53:00


引用:
要分析的链接地址:http://www.nsdfx.net/book/ptwm.htm

要求:将解密重要过程截图上传,并附最终解密日志,跟帖回复即可,并设置隐藏[hide][/hide],附件(图)设置权限为255
解密工具:freshow、redoce、在线解密:http://issmall.isgreat.org/等。

注意事项:1、禁止使用md的自动解密功能。如发现一次使用md自动解密工具,直接踢出实习生学习组
                  2、使用解密工具解密时,如遇安全软件拦截,请暂时关闭监控即可
                  3、 最终的网马地址一定要禁用url。


用户系统信息:Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1) ; .NET CLR 2.0.50727; .NET CLR 3.0.4506.2152; .NET CLR 3.5.30729; InfoPath.2)

附件: ptwm.rar
梅罗 - 2010-3-8 15:08:00
***** 该内容需回复才可浏览 *****
暗夜的雪 - 2010-3-8 15:10:00
***** 该内容需回复才可浏览 *****


附件: QQ截图未命名2.png
hqvip - 2010-3-8 15:33:00
***** 该内容需回复才可浏览 *****


附件: 未命名.jpg
jks_风 - 2010-3-8 15:34:00
***** 该内容需回复才可浏览 *****

 附件: 您所在的用户组无法下载或查看附件
竹枝雨 - 2010-3-8 16:17:00
[hide]
步骤如下:
1、将ptwm.htm用记事本打开。
2、找到其中的document.write,将它替换成alert,保存。
3、打开页面结果如下


 附件: 您所在的用户组无法下载或查看附件
网马为http://www.nsdfx.net/book/ptm1.exe
[/hide]
念初 - 2010-3-8 16:37:00
***** 该内容需回复才可浏览 *****

 附件: 您所在的用户组无法下载或查看附件
小傻大呆 - 2010-3-8 16:59:00
***** 该内容需回复才可浏览 *****

 附件: 您所在的用户组无法下载或查看附件
Luke8 - 2010-3-8 17:12:00
***** 该内容需回复才可浏览 *****
Iris1011 - 2010-3-8 17:14:00
***** 该内容需回复才可浏览 *****
SpeW - 2010-3-8 17:25:00

 附件: 您所在的用户组无法下载或查看附件


 附件: 您所在的用户组无法下载或查看附件


 附件: 您所在的用户组无法下载或查看附件
完颜无泪 - 2010-3-8 17:38:00
***** 该内容需回复才可浏览 *****
微米天空 - 2010-3-8 18:44:00
***** 该内容需回复才可浏览 *****

 附件: 您所在的用户组无法下载或查看附件
柠檬elf - 2010-3-8 19:12:00
***** 该内容需回复才可浏览 *****


附件: log.txt
辛达星郁 - 2010-3-8 19:39:00
***** 该内容需回复才可浏览 *****
截图在压缩包里

附件: 桌面.rar
梅罗 - 2010-3-8 20:34:00
7 9 10 13 15楼的朋友们 禁用URL了~~~
小棉花ZY - 2010-3-8 20:36:00
***** 该内容需回复才可浏览 *****


附件: 网马解密.jpg
随缘92WJC - 2010-3-8 20:40:00
***** 该内容需回复才可浏览 *****


附件: 2.jpg

附件: 4.jpg
飘零の翼 - 2010-3-8 21:15:00
[hide]
把document.wrtie换成alert

 附件: 您所在的用户组无法下载或查看附件
 附件: 您所在的用户组无法下载或查看附件
[/hide]
by02304501 - 2010-3-8 21:36:00
***** 该内容需回复才可浏览 *****


附件: 网马解密作业九.rar
漂流使者 - 2010-3-8 22:03:00
[hide]
将网页代码导入Freshow

发现document.write特征,将代码复制到空白文档中,将document.write改为alert后保存为htm,运行后弹出提示框,发现网马地址


 附件: 您所在的用户组无法下载或查看附件


方法2:将代码导入redoce,选择解密中的“D>Document.Write清除”可发现网马地址

 附件: 您所在的用户组无法下载或查看附件



两个日志:   




Log is generated by FreShow.
[wide]http://www.nsdfx.net/book/ptwm.htm
    [object]http://www.nsdfx.net/book/ptwm1.exe





关于:解密的日志(全体输出 -  1):
Level  1>http://www.nsdfx.net/book/ptwm1.exe
日志由 Redoce2.0第89次修正版于 2010-3-8 22:04:02 生成。


[/hide]
wanghy11111 - 2010-3-8 22:06:00
***** 该内容需回复才可浏览 *****
筠林碧湫 - 2010-3-8 22:40:00
***** 该内容需回复才可浏览 *****
hglbird - 2010-3-9 0:14:00
***** 该内容需回复才可浏览 *****
防潮生生世世 - 2010-3-9 0:59:00
***** 该内容需回复才可浏览 *****
迷失の坏坏 - 2010-3-9 8:37:00
***** 该内容需回复才可浏览 *****


附件: 3.9.jpg
1
查看完整版本: 网马解密每日一练(九)