中国DOS联盟

-- 联合DOS 推动DOS 发展DOS --

联盟域名:www.cn-dos.net 论坛域名:www.cn-dos.net/forum
DOS,代表着自由开放与发展,我们努力起来,学习FreeDOS和Linux的自由开放与GNU精神,共同创造和发展美好的自由与GNU GPL世界吧!

中国DOS联盟论坛
现在时间是 2026-08-04 17:18
中国DOS联盟论坛 » DOS批处理 & 脚本技术(批处理室) » 这样一段VBS代码被杀,请问有不有方法免杀呢`` 查看 921 回复 12
楼 主 这样一段VBS代码被杀,请问有不有方法免杀呢`` 发表于 2007-05-23 11:32 ·  中国 重庆 沙坪坝区 电信
中级用户
★★
金牌会员
积分 315
发帖 152
注册 2007-01-25 23:55
19年会员
UID 77669
性别 男
状态 离线
DIM objShell
set objShell=wscript.createObject("wscript.shell")
iReturn=objShell.Run("cmd.exe /C %systemroot%\temp\hehe.bat", 0, TRUE)
我也找了VBS加密工具对其加密`但还是被杀``请问有不有朋友能帮我想想办法 谢谢。
2 发表于 2007-05-23 11:38 ·  中国 新疆 乌鲁木齐 电信
高级用户
★★★
Autowalk
积分 845
发帖 375
注册 2007-03-03 01:58
19年会员
UID 80606
性别 男
状态 离线
DIM objShell
set objShell=wscript.createObject("wscript.shell")
a=%syste
b=mroot%\tem
c=p\hehe.bat

iReturn=objShell.Run("cmd.exe /C a&b&c", 0, TRUE)
你试试这样
你好,脚本专家!
<a target=blank href=tencent://message/?uin=29654761&Site=www.111.com&Menu=yes><img border="0" SRC=http://wpa.qq.com/pa?p=1:29654761:5 alt="点击这里给我发消息"></a>
3 发表于 2007-05-23 11:51 ·  中国 重庆 沙坪坝区 电信
中级用户
★★
金牌会员
积分 315
发帖 152
注册 2007-01-25 23:55
19年会员
UID 77669
性别 男
状态 离线
Originally posted by zhoushijay at 2007-5-23 11:38 AM:
DIM objShell
set objShell=wscript.createObject("wscript.shell")
a=%syste
b=mroot%\tem
c=p\hehe.bat

iReturn=objShell.Run("cmd.exe /C a&b&c", 0, TRUE)
你试试这样

编译器错误。。。
呵呵
不过还是谢谢你
4 发表于 2007-05-23 11:56 ·  中国 新疆 乌鲁木齐 电信
高级用户
★★★
Autowalk
积分 845
发帖 375
注册 2007-03-03 01:58
19年会员
UID 80606
性别 男
状态 离线
DIM objShell
set objShell=wscript.createObject("wscript.shell")
a="%syste"
b="mroot%\tem"
c="p\hehe.bat"

iReturn=objShell.Run("cmd.exe /C a&b&c", 0, TRUE)
这样就可以了,忘了加冒号,不过我不理解为什么这段脚本会被认为是木马
本帖最近评分记录 (共 1 条) 点击查看详情
评分人分数时间
fengzi +1 2007-05-23 12:08
你好,脚本专家!
<a target=blank href=tencent://message/?uin=29654761&Site=www.111.com&Menu=yes><img border="0" SRC=http://wpa.qq.com/pa?p=1:29654761:5 alt="点击这里给我发消息"></a>
5 发表于 2007-05-23 11:58 ·  中国 重庆 沙坪坝区 电信
中级用户
★★
金牌会员
积分 315
发帖 152
注册 2007-01-25 23:55
19年会员
UID 77669
性别 男
状态 离线
是被卡吧杀掉的`
我也不知道这样一段简单的代码会被杀``结果我传到http://www.virustotal.com/en/resultadof.html
去检测``居然有7个杀毒软件报病毒。。。。
6 发表于 2007-05-23 11:59 ·  中国 新疆 乌鲁木齐 电信
高级用户
★★★
Autowalk
积分 845
发帖 375
注册 2007-03-03 01:58
19年会员
UID 80606
性别 男
状态 离线
再试试加了冒号的代码
你好,脚本专家!
<a target=blank href=tencent://message/?uin=29654761&Site=www.111.com&Menu=yes><img border="0" SRC=http://wpa.qq.com/pa?p=1:29654761:5 alt="点击这里给我发消息"></a>
7 发表于 2007-05-23 12:05 ·  中国 上海 电信
初级用户
★★
积分 180
发帖 84
注册 2006-09-07 00:33
19年会员
UID 61995
状态 离线
没什么诀窍,就是把所有的字符串都拆分相加,或者做一个算法得出这个字符串

尤其是createObject里的
8 发表于 2007-05-23 12:08 ·  中国 重庆 沙坪坝区 电信
中级用户
★★
金牌会员
积分 315
发帖 152
注册 2007-01-25 23:55
19年会员
UID 77669
性别 男
状态 离线
呵呵``谢谢了```
9 发表于 2007-05-23 16:47 ·  中国 陕西 西安 电信
铂金会员
★★★★
积分 5,212
发帖 2,478
注册 2007-02-08 23:39
19年会员
UID 79003
性别 男
状态 离线
Originally posted by zhoushijay at 2007-5-23 11:56:
Dim objShell
Set objShell = wscript.CreateObject("WScript.Shell")
a = "%syste"
b = "mroot%\tem"
c = "p\hehe.bat"

iReturn = objShell.Run("cmd.exe /C a&b&c", 0, True)




没发现VBS还挺强的,可以智能分析字符串中的变量了。。PF
10 发表于 2007-05-23 17:49 ·  中国 新疆 乌鲁木齐 电信
高级用户
★★★
Autowalk
积分 845
发帖 375
注册 2007-03-03 01:58
19年会员
UID 80606
性别 男
状态 离线
经你这么一说才发现问题,上面应该是错误的,正确的应该是:
objShell.Run("cmd.exe /C "&a&b&c, 0, True)这样才对吧
你好,脚本专家!
<a target=blank href=tencent://message/?uin=29654761&Site=www.111.com&Menu=yes><img border="0" SRC=http://wpa.qq.com/pa?p=1:29654761:5 alt="点击这里给我发消息"></a>
11 发表于 2007-05-23 20:52 ·  中国 河北 保定 联通
银牌会员
★★★
积分 1,513
发帖 554
注册 2005-12-30 00:50
20年会员
UID 48180
性别 男
状态 离线
唯一要说的还是:

不要想当然的写出来,最起码在自己的系统里要正常执行才好。
12 发表于 2007-05-24 11:14 ·  中国 新疆 乌鲁木齐 电信
高级用户
★★★
Autowalk
积分 845
发帖 375
注册 2007-03-03 01:58
19年会员
UID 80606
性别 男
状态 离线
我当时因为没有创建个hehe.bat文件,运行下后没有报错,所以还以为正确的
这个方法还是你教我的呢,呵呵!
你好,脚本专家!
<a target=blank href=tencent://message/?uin=29654761&Site=www.111.com&Menu=yes><img border="0" SRC=http://wpa.qq.com/pa?p=1:29654761:5 alt="点击这里给我发消息"></a>
13 发表于 2007-05-24 18:20 ·  中国 北京 鹏博士BGP
银牌会员
★★★
积分 1,513
发帖 554
注册 2005-12-30 00:50
20年会员
UID 48180
性别 男
状态 离线
字符串拆分躲避杀软我确实告诉你了 不过 我可没说过让你把变量引起来 呵呵
论坛跳转: