#!/bin/bash # by klutz QQ群576646725 # 首先我们打开凌云流控官网https://q.qkhost.cn/ # 然后下载他的脚本 wget q.qkhost.cn/Lyun # 脱第一层壳:第一层是gzexe加密,所以直接执行解密命令 gzexe -d Lyun # 脱第二层壳:第二层是C转接,我们知道C是无法获取源码的,所以我们直接查看他的文件内容 cat Lyun # cat后第一行正好是他的转接地址,如果不是第一行请上下翻动找一下 # 正在执行脚本运行错误%d curl -s http://27.155.84.216:7799/1.txt | tianmuxi -d > .Lyun bash .Lyun curl -s http://27.155.84.216:7799/2.txt | tianmuxi -d > .Lyun 谢谢使用输入错误[%-51s][%c][%d%] [ OK ] [FAIL]; # 提取转接地址curl -s http://27.155.84.216:7799/1.txt | tianmuxi -d > .Lyun # 他这个tianmuxi命令其实就是简单的base64,所以把tianmuxi替换成base64,结果存到新的脚本里,所以最终转接地址就是 curl -s http://27.155.84.216:7799/1.txt | base64 -d > ly # 执行上边的命令就得到了解密后的安装脚本 # 接下来我们过下授权检测 # 把ly文件从服务器上下载到自己电脑上,用notepad++打开,然后Ctrl+F搜索KSH,注意这里不是if判断里边的KSH # 把KSH后边的网址命令都删掉,改成KSH=ipok,让它和下边的判断的值对应上,如下 clear echo -e "