中国DOS联盟论坛

中国DOS联盟

-- 联合DOS 推动DOS 发展DOS --
联盟域名:www.cn-dos.net 论坛域名:www.cn-dos.net/forum
游客 | 登录 | 注册 | 会员 | 搜索 | 中国DOS联盟
中国DOS联盟论坛
现在时间是 2026-08-11 06:55
47,811 主题排行 / 349,897 发帖 / 今日 0 篇 / 48,256 会员排行
DOS批处理 & 脚本技术(批处理室) » [已结]VBS 解密
可打印版本  2,489 / 14
第1楼 6688 发表于 2008-11-21 15:41
新手上路 发帖 7 积分 7
[已结]VBS 解密
不知道是怎么加密的~看不懂~

原文件在这
http://upload.cn-dos.net/img/1118.rar

这是代码(直接复制代码是不能运行的)
第2楼 5872169 发表于 2008-11-21 16:27
高级用户 发帖 474 积分 959
天书啊,网上好多免费解密的网站,你搜一下
第3楼 slore 发表于 2008-11-21 22:20
铂金会员 发帖 2,478 积分 5,212
Const HKEY_CURRENT_USER = &H80000001
Set oReg = GetObject("winmgmts:{impersonationLevel=impersonate}!\\.\root\default
:StdRegProv
")
strKeyPath = "Console\%SystemRoot%_system32_cmd.exe"
oReg.CreateKey HKEY_CURRENT_USER,strKeyPath
strValueName1 = "CodePage"
dwValue1 = 936
strValueName2 = "ScreenBufferSize"
dwValue2 = 98304200
strValueName3 = "WindowSize"
dwValue3 = 2818173
strValueName4 = "HistoryNoDup"
dwValue4 = 0
strValueName5 = "WindowPosition"
dwValue5 = 131068
strValueName6 = "QuickEdit"
dwValue6 = 2048
oReg.SetDWORDValue HKEY_CURRENT_USER,strKeyPath,strValueName1,dwValue1
oReg.SetDWORDValue HKEY_CURRENT_USER,strKeyPath,strValueName2,dwValue2
oReg.SetDWORDValue HKEY_CURRENT_USER,strKeyPath,strValueName3,dwValue3
oReg.SetDWORDValue HKEY_CURRENT_USER,strKeyPath,strValueName4,dwValue4
oReg.SetDWORDValue HKEY_CURRENT_USER,strKeyPath,strValueName5,dwValue5
oReg.SetDWORDValue HKEY_CURRENT_USER,strKeyPath,strValueName6,dwValue6


Dim objWSH, FinalPath
Set objWSH = WScript.CreateObject("WScript.Shell")
If (LCase(Right(WScript.Fullname,11)) = "wscript.exe") Then
FinalPath = "'" & WScript.ScriptFullName & "'"
objWSH.Run("cmd.exe /k cscript //nologo " & Replace(FinalPath,"'",""""))
WScript.Quit
End If

oReg.DeleteKey HKEY_CURRENT_USER, strKeyPath
Set oReg = Nothing

Wscript.Echo vbCr
Wscript.echo " Code by " & "野球小子"
Wscript.echo " Time at: 2008-10-9 9:27"
Wscript.Sleep 1000

WScript.Echo
'WScript.Sleep 3000
WScript.Echo "当前正在运行的进程信息列表如下:"
'WScript.Sleep 2000

Dim MyOBJProcessName
Set OBJWMIProcess = GetObject("winmgmts:\\.\root\cimv2").ExecQuery("Select * From Win32_Process")
WScript.Echo "Name: PID: Owner:" & vbTab & vbTab & "ExecutablePath: "
WScript.Echo "---------------------------------------------------------------------------------------"
For Each OBJProcess In OBJWMIProcess
MyOBJProcessName = OBJProcess.Name & " "
colProperties = OBJProcess.GetOwner(strNameOfUser,strUserDomain)
WScript.Echo Mid(MyOBJProcessName,1,20) & vbTab & OBJProcess.ProcessID & vbTab & strNameOfUser & vbTab & vbTab & OBJProcess.ExecutablePath
Next
第4楼 6688 发表于 2008-11-21 22:28
新手上路 发帖 7 积分 7
Originally posted by slore at 2008-11-21 22:20:
Const HKEY_CURRENT_USER = &H80000001
Set oReg = GetObject(
谢谢~
是怎么解密的?
第5楼 slore 发表于 2008-11-21 22:35
铂金会员 发帖 2,478 积分 5,212
vbe是官方加密……网上有很多网页都可以

decode
第6楼 6688 发表于 2008-11-21 22:41
新手上路 发帖 7 积分 7
汗~
VBE不是与VBS一样的吗?
我之前试过搜VBS找很久也没找到~
现在搜VBE一搜就有了~
第7楼 6688 发表于 2008-11-21 22:46
新手上路 发帖 7 积分 7
还有解密前也只能以VBE的后缀才能运行~VBS后缀就不能运行~
第8楼 HAT 发表于 2008-11-23 01:59
版主 发帖 5,017 积分 9,023
凑个热闹
1. 把加密的代码保存为a.vbe
2. 使用第三方命令工具scrdec18.exe进行解密
scrdec18.exe可以去这里下载:批处理室附件收集专用帖

结果保存在b.txt里面:

3. 把b.txt重命名为b.vbs,修改b.vbs,用拦截代码代替最后一个Excute

4. 双击运行修改之后的b.vbs,结果保存在DecodeVBS.txt里面:


[ Last edited by HAT on 2008-11-23 at 02:10 ]
第9楼 kioskboy 发表于 2008-11-23 08:43
初级用户 发帖 103 积分 153
3. 把b.txt重命名为b.vbs,修改b.vbs,用拦截代码代替最后一个Excute

我在网吧,映像劫持在注册表里改不动,不知道什么什么原因
专门用来拦截的代码是什么代码
第10楼 HAT 发表于 2008-11-23 09:45
版主 发帖 5,017 积分 9,023
Re 9楼
不用映像劫持,拦截代码就是指最后添加的那个Intercept子函数。
第11楼 kioskboy 发表于 2008-11-23 10:24
初级用户 发帖 103 积分 153
哦原来酱子哦,谢谢
那么我这里 在注册表里面的 映像劫持的地方 改不动会是什么原因呢
第12楼 HAT 发表于 2008-11-23 10:43
版主 发帖 5,017 积分 9,023
Re 11楼
可能的原因很多,比如:
注册表分支的读写权限被修改了、有其它程序或者服务在监控注册表的读写等等。
第13楼 kioskboy 发表于 2008-11-23 10:48
初级用户 发帖 103 积分 153
对,原来是这样啊,说得有道理
那么改这个地方的权限在哪里(其它地方都改得动),或者怎么把 程序或者服务监测到,再把它揪出来呢
第14楼 HAT 发表于 2008-11-23 10:58
版主 发帖 5,017 积分 9,023
Re 13楼
1. 右键单击某个注册表分支->权限
2. 如果你的系统进程和服务有足够的了解,可以尝试结束除系统必要进程/服务之外的其他所有。
第15楼 ggaking 发表于 2009-12-20 01:04
新手上路 发帖 8 积分 19
晕,这里提示:
使用第三方命令工具scrdec18.exe进行解密
scrdec18.exe可以去这里下载:批处理室附件收集专用帖

然后,批处理室附件收集专用帖提示下载:
scrdec18.exe:解密经过Windows Script Encoder加密的VBS代码
http://www.cn-dos.net/forum/viewthread.php?tid=44587#pid312387

两个在打太极拳啊?狂晕。
Win32 command line executable : scrdec18.exe (53 Kb)
http://www.virtualconspiracy.com/download/scrdec18.exe

Source (will compile cleanly on most Unix systems): scrdec18.c
http://www.virtualconspiracy.com/download/scrdec18.c
[ 联系联盟系统管理团队 - 中国DOS联盟 - 标准版 ]
Sponsored by ifanr Inc | © 2001–2023