![]() |
中国DOS联盟-- 联合DOS 推动DOS 发展DOS --联盟域名:www.cn-dos.net 论坛域名:www.cn-dos.net/forum |
| 游客 | 登录 | 注册 | 会员 | 搜索 | 中国DOS联盟 |
|
中国DOS联盟论坛 现在时间是 2026-08-11 06:55 |
共 47,811 主题排行 / 349,897 发帖 / 今日 0 篇 / 48,256 会员排行 |
| DOS批处理 & 脚本技术(批处理室) » [已结]VBS 解密 |
| 可打印版本 2,489 / 14 |
| 第1楼 6688 | 发表于 2008-11-21 15:41 |
| 新手上路 发帖 7 积分 7 | |
|
[已结]VBS 解密 |
|
| 第2楼 5872169 | 发表于 2008-11-21 16:27 |
| 高级用户 发帖 474 积分 959 | |
|
天书啊,网上好多免费解密的网站,你搜一下
|
|
| 第3楼 slore | 发表于 2008-11-21 22:20 |
| 铂金会员 发帖 2,478 积分 5,212 | |
|
Const HKEY_CURRENT_USER = &H80000001
Set oReg = GetObject("winmgmts:{impersonationLevel=impersonate}!\\.\root\default :StdRegProv") strKeyPath = "Console\%SystemRoot%_system32_cmd.exe" oReg.CreateKey HKEY_CURRENT_USER,strKeyPath strValueName1 = "CodePage" dwValue1 = 936 strValueName2 = "ScreenBufferSize" dwValue2 = 98304200 strValueName3 = "WindowSize" dwValue3 = 2818173 strValueName4 = "HistoryNoDup" dwValue4 = 0 strValueName5 = "WindowPosition" dwValue5 = 131068 strValueName6 = "QuickEdit" dwValue6 = 2048 oReg.SetDWORDValue HKEY_CURRENT_USER,strKeyPath,strValueName1,dwValue1 oReg.SetDWORDValue HKEY_CURRENT_USER,strKeyPath,strValueName2,dwValue2 oReg.SetDWORDValue HKEY_CURRENT_USER,strKeyPath,strValueName3,dwValue3 oReg.SetDWORDValue HKEY_CURRENT_USER,strKeyPath,strValueName4,dwValue4 oReg.SetDWORDValue HKEY_CURRENT_USER,strKeyPath,strValueName5,dwValue5 oReg.SetDWORDValue HKEY_CURRENT_USER,strKeyPath,strValueName6,dwValue6 Dim objWSH, FinalPath Set objWSH = WScript.CreateObject("WScript.Shell") If (LCase(Right(WScript.Fullname,11)) = "wscript.exe") Then FinalPath = "'" & WScript.ScriptFullName & "'" objWSH.Run("cmd.exe /k cscript //nologo " & Replace(FinalPath,"'","""")) WScript.Quit End If oReg.DeleteKey HKEY_CURRENT_USER, strKeyPath Set oReg = Nothing Wscript.Echo vbCr Wscript.echo " Code by " & "野球小子" Wscript.echo " Time at: 2008-10-9 9:27" Wscript.Sleep 1000 WScript.Echo 'WScript.Sleep 3000 WScript.Echo "当前正在运行的进程信息列表如下:" 'WScript.Sleep 2000 Dim MyOBJProcessName Set OBJWMIProcess = GetObject("winmgmts:\\.\root\cimv2").ExecQuery("Select * From Win32_Process") WScript.Echo "Name: PID: Owner:" & vbTab & vbTab & "ExecutablePath: " WScript.Echo "---------------------------------------------------------------------------------------" For Each OBJProcess In OBJWMIProcess MyOBJProcessName = OBJProcess.Name & " " colProperties = OBJProcess.GetOwner(strNameOfUser,strUserDomain) WScript.Echo Mid(MyOBJProcessName,1,20) & vbTab & OBJProcess.ProcessID & vbTab & strNameOfUser & vbTab & vbTab & OBJProcess.ExecutablePath Next |
|
| 第4楼 6688 | 发表于 2008-11-21 22:28 |
| 新手上路 发帖 7 积分 7 | |
Originally posted by slore at 2008-11-21 22:20: |
|
| 第5楼 slore | 发表于 2008-11-21 22:35 |
| 铂金会员 发帖 2,478 积分 5,212 | |
|
vbe是官方加密……网上有很多网页都可以
decode |
|
| 第6楼 6688 | 发表于 2008-11-21 22:41 |
| 新手上路 发帖 7 积分 7 | |
|
汗~
VBE不是与VBS一样的吗? 我之前试过搜VBS找很久也没找到~ 现在搜VBE一搜就有了~ |
|
| 第7楼 6688 | 发表于 2008-11-21 22:46 |
| 新手上路 发帖 7 积分 7 | |
|
还有解密前也只能以VBE的后缀才能运行~VBS后缀就不能运行~
|
|
| 第8楼 HAT | 发表于 2008-11-23 01:59 |
| 版主 发帖 5,017 积分 9,023 | |
|
凑个热闹 1. 把加密的代码保存为a.vbe
2. 使用第三方命令工具scrdec18.exe进行解密 scrdec18.exe可以去这里下载:批处理室附件收集专用帖 结果保存在b.txt里面: 3. 把b.txt重命名为b.vbs,修改b.vbs,用拦截代码代替最后一个Excute 4. 双击运行修改之后的b.vbs,结果保存在DecodeVBS.txt里面: [ Last edited by HAT on 2008-11-23 at 02:10 ] |
|
| 第9楼 kioskboy | 发表于 2008-11-23 08:43 |
| 初级用户 发帖 103 积分 153 | |
3. 把b.txt重命名为b.vbs,修改b.vbs,用拦截代码代替最后一个Excute 我在网吧,映像劫持在注册表里改不动,不知道什么什么原因 专门用来拦截的代码是什么代码 |
|
| 第10楼 HAT | 发表于 2008-11-23 09:45 |
| 版主 发帖 5,017 积分 9,023 | |
|
Re 9楼 不用映像劫持,拦截代码就是指最后添加的那个Intercept子函数。
|
|
| 第11楼 kioskboy | 发表于 2008-11-23 10:24 |
| 初级用户 发帖 103 积分 153 | |
|
哦原来酱子哦,谢谢
那么我这里 在注册表里面的 映像劫持的地方 改不动会是什么原因呢 |
|
| 第12楼 HAT | 发表于 2008-11-23 10:43 |
| 版主 发帖 5,017 积分 9,023 | |
|
Re 11楼 可能的原因很多,比如:
注册表分支的读写权限被修改了、有其它程序或者服务在监控注册表的读写等等。 |
|
| 第13楼 kioskboy | 发表于 2008-11-23 10:48 |
| 初级用户 发帖 103 积分 153 | |
|
对,原来是这样啊,说得有道理
那么改这个地方的权限在哪里(其它地方都改得动),或者怎么把 程序或者服务监测到,再把它揪出来呢 |
|
| 第14楼 HAT | 发表于 2008-11-23 10:58 |
| 版主 发帖 5,017 积分 9,023 | |
|
Re 13楼 1. 右键单击某个注册表分支->权限
2. 如果你的系统进程和服务有足够的了解,可以尝试结束除系统必要进程/服务之外的其他所有。 |
|
| 第15楼 ggaking | 发表于 2009-12-20 01:04 |
| 新手上路 发帖 8 积分 19 | |
|
晕,这里提示:
使用第三方命令工具scrdec18.exe进行解密 scrdec18.exe可以去这里下载:批处理室附件收集专用帖 然后,批处理室附件收集专用帖提示下载: scrdec18.exe:解密经过Windows Script Encoder加密的VBS代码 http://www.cn-dos.net/forum/viewthread.php?tid=44587#pid312387 两个在打太极拳啊?狂晕。 Win32 command line executable : scrdec18.exe (53 Kb) http://www.virtualconspiracy.com/download/scrdec18.exe Source (will compile cleanly on most Unix systems): scrdec18.c http://www.virtualconspiracy.com/download/scrdec18.c |
|
|
[ 联系联盟系统管理团队 -
中国DOS联盟 -
标准版 ] Sponsored by ifanr Inc | © 2001–2023 |