首页
社区
课程
招聘
[旧帖] [讨论]我震惊了...刚才无意间发现...htm保存成exe后缀,竟然能执行!! 0.00雪花
发表于: 2009-10-20 05:56 1521

[旧帖] [讨论]我震惊了...刚才无意间发现...htm保存成exe后缀,竟然能执行!! 0.00雪花

2009-10-20 05:56
1521
不能在其他区发.NewMan....所以..发这里了

我擦 刚才在调试一段 download & Exec Shellcode

无意间把下载地址写错了...然后由于我网站设置的404错误页是自定义的..

所以把这个404页面下载下来保存成exe了。当时不知道写错了,然后双击运行了!!!

一看是一个DOS窗,有一个小横杠 在dos框 里乱舞..赶紧用文本打开一看...震惊了...

htm代码(那个404页面)...保存成exe的后缀,竟然能执行!!!?

不会吧...这根本就不是PE可执行文件的格式!!!!!!!!!!!

接着经过几次定位...发现...只要开头是"bg"或者文本中存在"bg",都可以出现雪花DOS窗口

同时进程显示为ntvdm.exe,无限循环执行..除非手动结束.占cpu也比较大..

备注:ntvdm.exe是Windows 16位虚拟机的一部分。该进程用于使16位的进程能够运行在32位的系统环境下。这个程序对你系统的正常运行是非常重要的。

猜测可能是ntvdm的一个小Bug...各位高人继续研究下.研究研究到底怎么回事..郁闷

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (4)
雪    币: 8
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
我刚试了一下怎么没有出现你说的情况,代码贴出来看看
2009-10-20 07:59
0
雪    币: 299
活跃值: (11)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
3
确实存在楼主所说的情况,在桌面任意新建文本文件  输入 bg  保存 更名a.exe 双击      弹出黑框白横线光标提示,并且稍后光标满屏飞,可以手动关闭!
  ntvdm.exe是Windows 16位虚拟机的一部分。该进程用于使16位的进程能够运行在32位的系统环境下。它能够使dos等程序在一定权限内运行!
2009-10-20 11:49
0
雪    币: 38
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
按3楼的试了一下,情况属实
2009-10-20 21:09
0
雪    币: 14
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
分析下原因,可能如下:
对于dos下,只要是exe文件,则按照可执行文件来进行解析。首先是查找MZ标志了,找到,说明是一个MZ格式的可执行文件,读入执行即可。
如果没有找到呢?dos下,还有一种.com程序,就是整个文件都是可执行的代码,没有类似MZ格式的dos头等部分。
由于保存的HTML文件没有MZ头,导致系统误读为com格式的代码,从而进行执行,恰巧这段文字又可以运行,所以就执行起来了。
2009-10-21 11:53
0
游客
登录 | 注册 方可回帖
返回
//