当前位置:  开发笔记 > 编程语言 > 正文

这个烂摊子怎么样?

如何解决《这个烂摊子怎么样?》经验,为你挑选了5个好方法。

我的Joomla!网站一再被黑客入侵.不知何故,有人设法将以下垃圾注入关键的php脚本,但我的意思是不要谈论配置Joomla.该网站访问量不大(有时我担心我可能是该网站的唯一访问者...)而且我并不关心网站是否备份和运行.我最终会处理这件事.

我的问题是,这种垃圾是如何运作的?我看着它,我只是看不出它如何造成任何伤害?它的作用是尝试下载一个名为ChangeLog.pdf的PDF文件,该文件感染了一个木马,打开后会冻结你的Acrobat并对你的机器造成严重破坏.它怎么做,我不知道,我不在乎.但是下面的脚本如何调用下载?



ESET已将此代码检测为JS/TrojanDownloader.Agent.NRO木马



1> SLaks..:

请注意replace巨大凌乱的字符串之后的调用:.replace(/#|\$|@|\^|&|\(|\)|\!/ig, '').

它删除了大多数特殊字符,将其转换为普通URL:

evil://dyndns-org.gamestop.com.mybestyouxi-cn.genuinehollywood.ru:8080/softonic.com/softonic.com/google.com/livejasmin.com/videosz.com/

(I手动改变http:evil:)

请注意,正则表达式可以简化为 .replace(/[#$@^&()!]/ig, '')

如果你查看脚本,你会发现它是一个非常简单的脚本,它注入一个包含/index.php?ys来自同一域的路径的隐藏IFRAME .

我在Fiddler中请求了这个页面,它没有任何内容.


+1表示代码可以更有效地编写.:)
@Pekka,我认为这是刻意写的,以便更加模糊
@Elipticalview绝对.如果作者担心效率,他肯定不会使用RegEx替换来派生静态字符串.大声笑.
我认为提供iframe内容的脚本是为了不每次都启动pdf下载.可能有十分之一的机会或类似的事情.每当我刷新joomla页面时,它都没有尝试下载pdf.甚至可以是百分之一的......谁知道呢?

2> DoctorLouie..:

这些答案可能有助于您了解恶意JavaScript代码的性质,但您应该寻找的是一种方法来关闭Joomla引擎中的漏洞.预先打包的框架容易出现漏洞,无论是有意还是无意,特别是当您考虑到它们被设计为在unix,mac和windows环境中工作时.

我的工作要求我在客户和我自己的许多类型的服务器和系统上运行许多域,应用程序和框架.随着时间的推移,我看到越来越多的机器人爬行这些系统,寻找这些框架创建的后门入口的已知漏洞/入口.当我使用任何类型的框架时都很好,我很少这样做,我确保重命名大部分,如果不是整个文件结构,以摆脱那些讨厌的漏洞/后门.至少你可以重命名会抛弃大多数机器人的目录,但我的方法是完全消除那些提供有关框架性质的线索的引用,其中包括重命名整个文件结构而不仅仅是目录.始终保留相对于旧命名约定的新命名约定的映射,以便快速添加插件到基础框架.一旦掌握了这一点,就可以以编程方式重命名整个框架文件结构以获得更快的结果,这在处理需要能够使用插件等更新其框架的客户端时尤其有用.


噢,谢谢。那是一个很好的答案。并未真正回答问题,但仍然+1,因为这确实是一个非常有趣的阅读内容,并提出了很好的建议。钽

3> Russ Cam..:

它只是在脚本URL上执行正则表达式替换为您提供

注意:请勿遵循以下链接(插入**以阻止复制粘贴)

http**://dyndns-org.gamestop.com.mybestyouxi-cn.genuinehollywood.ru:8080/softonic.com/softonic.com/google.com/livejasmin.com/videosz.com/

作为 src


这是一个搞笑的URL.

4> Sarfraz..:

它使用replace函数来代替使用正则表达式的垃圾字符,代码没有错:

 ........replace(/#|\$|@|\^|&|\(|\)|\!/ig, '')



5> YOU..:

它的加载脚本来自

h..p://dyndns-org.gamestop.com.mybestyouxi-cn.genuinehollywood.ru:8080/softonic.com/softonic.com/google.com/livejasmin.com/videosz.com/

并且该脚本iframe从可见性加载hidden

h..p://dyndns-org.gamestop.com.mybestyouxi-cn.genuinehollywood.ru:8080/index.php?ys

推荐阅读
谢谢巷议
这个屌丝很懒,什么也没留下!
DevBox开发工具箱 | 专业的在线开发工具网站    京公网安备 11010802040832号  |  京ICP备19059560号-6
Copyright © 1998 - 2020 DevBox.CN. All Rights Reserved devBox.cn 开发工具箱 版权所有