轻轻松松解密各种网页木马
$I!w*? X8X ~ f0首先大家要理解一个问题,所有的网马加密方式,再客户端都必须被识别,如果无法转换为浏览器可以识别的标准代码的话,是无法被运行的!所以理论上所有网马的加密方式都是可以解密的。我们就拿几个典型的例子来讲解吧。
首先是我最近遇到一个网马,加密结果如下:
9_yYAen5Qg#B?0
IXPUB技术博客|:h!_4k7s@V
是不是看的很头疼啊?乱七八糟的,无从下手了,不是简单的解密工具就行了吧?我们一起来动手解决掉它吧!首先我们来一起了解两个关键词“document.write”和“eval”。
jd/z2p$w0“document.write”在JAVASCRIPT是一条打印语句,而“eval”指的是eval()函数,这个函数可以把一个字符串当作一个JavaScript表达式一样去执行它。如果在JS的加密代码中碰上document.write,我们一般把它改成“alert”,如果遇到“eval”一般改成“document.write”。我们首先吧eval改为document.write然后运行看看结果:IXPUB技术博客d,x~D+I
IXPUB技术博客'kKw;uf@#u&v_B'^s
;F$K/S D/F7Y9R P0OK!已经初步解密,从最后调用realexploit()这个自定义函数,可以看出。这个就是最近刚出的realplay的漏洞利用网马了。至于里面的unescape加密的部分就不用我解释了吧?最快的办法是复制那部分代码。然后加到百度搜索关键词地址后面即可,http://www.baidu.com/s?wd=,例如document。
ERv
r%k Y9S0这段代码,最快的防翻译办法就是加入上面地址中http://www.baidu.com/s?wd=document,返回的结果是:IXPUB技术博客 Ibp/g8R9l)n

r0X{8[3HJ^2lE0下面我们一起看看天网被挂过的一个网马:IXPUB技术博客*m A'n L n;Tx

3Z TJ5v"B5ox0IXPUB技术博客&nKu*e0_nG0kls^
8^ x%]8o+^t!hy dD0一堆乱七八糟的,都不知道是什么。如何解读?其实在最快最简单的办法就是浏览这个页面,保存时候选择中欧(ISO)编码就可以了。IXPUB技术博客!FI+h6S&M E
IXPUB技术博客t.K8P)?*` e*v7pg
得到结果:IXPUB技术博客!F c'Mz^gL


保存时候依然选择中欧(ISO)编码即可得到如下结果:IXPUB技术博客 s+eW)\$g'Cx+v H oH@

接下来就来看一个有貌似点难度的了。最近黑客防线出的《黑暗网马》使用了火狐里一个人出的加密工具。解密过程需要提供密码,难道是为了防止修改?看起来有点类似md5加密,难道真的不可逆?1K的网马可以加密到15K甚至更大,太可怕了吧?让我们一起来把他解密出来吧!
`"J4D4g#{F%S%g%b^0
4M v/k7yt0var pass="TEST.WWW.CUTEQQ.CN";
H!@*Ha i0if(pass){IXPUB技术博客,F P8A%`G0[d
pass=unescape(pass);
5F3lb-k K;R_2f:e0var cuteqq,cuteqq2,cuteqq3;IXPUB技术博客6o0v@[7L#Lo2O:Q
cuteqq=XOR(unescape(Qq_784378237),STR.md5(pass));
%f\zwQ9OY0cuteqq2=XOR(unescape(Qq784378237),STR.md5(pass));
AIL;w]EL0cuteqq3=cuteqq+www_cuteqq_cn_s+cuteqq2;