通过分析,笔者发现在bat批处理文件头中,填充了FF FE两个字节数据。
通过对比,发现这两个字节数据是用于标识UTF-16 Little Endian编码数据的字节序标记。
所以,notepad++与010editor工具均将其识别为了UTF-16 Little Endian编码数据,而对应文件其实又不是UTF-16 Little Endian编码数据,因此导致其显示乱码。
进一步分析,bat批处理木马的前4个字节转换为UTF-16 Little Endian编码数据为 0x4026,对应Unicode字符内容与notepad++、010editor等工具显示的第一个字符内容相同,对应Unicode字符如下:
尝试使用010editor工具在明文字符串前添加FF FE标识,notepad++工具会自动将其识别为UTF-16 Little Endian编码数据。相关截图如下:
接破解网站,入侵服务器,渗透测试,删库,数据删除 拿数据库 木马注入
黑客接单/黑客业务/入侵改分,改单/逆向破解/外挂/渗透业务咨询
https://t.me/ThanhS0803