浏览器“黑客”(3)

本文涉及的产品
.cn 域名,1个 12个月
简介: 浏览器“黑客”(3)

该文件是真正实现恶意行为的代码,这部分代码没有经过混淆、加密,也没有加入其他无意义的代码干扰分析,可以很清晰地看到其恶意行为:


获取当前页面Cookie,ck参数;


获取当前页面Referrer;


获取当前页面Location;


使用XMLHttpRequest将获取到的数据发送到http://press.cdncontentdelivery.com/f/stats.php


利用onSuccessCallback方法进行跳转。


至此实现了将Cookie发送到远端接收地址,后续通过onSuccessCallback返回内容完成跳转,完整流程:


微信图片_20220113170427.png


2.4 通过已发现的IoC深入排查


通过上述特征,发现大量与Lnkr木马相关的域名和插件,部分并未出现在已知的威胁情报中,经进一步分析发现,移动终端设备也有触发恶意请求的情况。


除此之外我们也发现国内多个大型站点在自身引用资源上引入了Lnkr木马,用户如果访问到这些站点,Cookie信息会被直接发送到远端,存在极高的安全风险。针对站点自身存在恶意资源的这类情况,极有可能是攻击者利用Broken Link Hijacking的攻击手法,对过期域名进行抢注,站点在访问原有资源时被劫持到恶意资源。


三、总结


3.1 恶意域名


以下列举了此次检测发现的恶意域名:


mirextpro.com


browfileext.com


nextextlink.com


lisegreen.biz


makesure.biz


clipsold.com


comtakelink.xyz


protesidenext.com


promfflinkdev.com


rayanplug.xyz


countsource.cool


blancfox.com


skipush1.bbn.com.cn


donewrork.org


loungesrc.net


higedev.cool


s3.amazonaws.com/cashe-js/


s3.amazonaws.com/js-cache/


s3.amazonaws.com/jsfile/


s3.amazonaws.com/cashe-js/


cdngateway.net (接收Cookie域名)


sslproviders.net (接收Cookie域名)


cdncontentdelivery.com (接收Cookie域名)


相关文章
|
Web App开发 监控 安全
浏览器“黑客”(4)
浏览器“黑客”(4)
151 0
浏览器“黑客”(4)
|
Web App开发 安全 JavaScript
浏览器“黑客”(1)
浏览器“黑客”(1)
181 0
浏览器“黑客”(1)
|
安全
浏览器“黑客”(2)
浏览器“黑客”(2)
153 0
|
Web App开发 安全 Linux
黑客称Flash插件才是浏览器漏洞祸首
也许你对自己电脑系统的网络防卫措施自信满满,自认为自己的系统不可能被黑客攻破。不过按照Pwn2Own黑客大赛的冠军得主Charlie Miller的说法,你的自信心可能有点过头了,更糟糕的是,如果你的系统中装有Adobe公司的Flash软件,那么你的系统实际上可能已经是千疮百孔了。
1029 0
|
Web App开发 安全 Android开发
黑客指苹果Safari浏览器安全性差 将首个被攻破
北京时间3月4日消息,据国外媒体报道,PWN2OWN黑客大赛即将于3月18日开赛,该项比赛上届奖金得主查理·米勒(Charlie Miller)日前表示,苹果公司的Safari浏览器仍将是其首要攻击对象。
1816 0
|
Web App开发 安全 iOS开发
黑客两分钟攻破Mac系统 Safari浏览器是主因
北京时间3月20日消息,据国外媒体报道,在本周三于加拿大温哥华市举行的2009年全球黑客大赛上,参赛者查理·米勒(Charlie Miller)利用苹果Safari浏览器存在的一个漏洞,在不到两分钟时间内取得了相应笔记本系统控制权。
1035 0
|
Web App开发 安全 数据安全/隐私保护
|
Web App开发 安全 开发工具
如何使用浏览器网络监视工具进行黑客攻击
本文讲的是如何使用浏览器网络监视工具进行黑客攻击,在上一篇《重构后的Firefox网络监视工具,里边加了什么黑科技?》中,除了深入了解重构之后的网络监视器工具,我们还了解到,使用Web标准构建开发工具使我们能够在不同的环境中运行它们比如加载在Firefox Developer Toolbox中,或者作为标准Web应用程序加载到浏览器选项卡中。
1460 0
|
Web App开发 缓存 JavaScript
三流黑客即可利用的CPU缓存漏洞 HTML5浏览器全部中招
本文讲的是三流黑客即可利用的CPU缓存漏洞 HTML5浏览器全部中招,哥伦比亚大学的四位研究人员认为,可以通过CPU缓存来监视用户在浏览器中进行的快捷键及鼠标操作。
1550 0