服务器进行全盘杀毒,将整站源文件拷贝至新电脑/虚拟机IIS内重建
重建后问题是否能复现,如果依旧能复现,则源码可能已被嵌入恶意代码
如果不能复现,则问题可能出现在系统,软件,漏洞,读写权限,未鉴权后门等
如果是多台集群,请立即对所有集群全盘查杀,警惕更深入横向感染或勒索窃密
域 名 sopdlx[.]com
注册商 Gname.com Pte. Ltd.
注册人
邮 箱
地 区 中国(CN)
注册日 2025-09-10 07:52:39 UTC+8
过期日 2028-09-10 07:52:39 UTC+8
更新日 2026-05-07 21:03:38 UTC+8
IANA_ID 1923
状 态 客户端禁止转移
DNS johnny[.]ns.cloudflare[.]com
sue[.]ns.cloudflare[.]com
DNSSEC 未配置
文件指纹
custerr.dll
大小: 449536 字节 : 439 KiB
CRC32: 98A2895D
CRC64: 7DADC00AE5A1ECA2
XXH64: CFD79389A191D796
SHA256: 140f0439c44aaa1615e0399b2d7607168cd976534557fce51b856c7b43f5ef85
SHA3-256: 48312f71646fe12a7ea94d374381ba46065c6118f36a1b90abfbedde3aaa24fc
nn.js
大小: 130093 字节 : 127 KiB
CRC32: AF7AEF4D
CRC64: 94385E424F5E87E8
XXH64: 238E5778B2BA740C
SHA256: 09bb5433ffa2e61f3080a4080d797600520997daf0a99e9da6713f984d0d9864
SHA3-256: cbe1ca077b53d82dc667e05a1a1762fbcfdde5309a91fd4f11b0ede2b14750f6
参考病名
custerr.dll
Trojan.Win64.Badiis
nn.js
JS:Trojan.Cryxos.14530
基础信息
x64 Microsoft Visual C++ v14.44 - 2025 - (DLL 4889..24) - no sec. Cab.7z.Zip [ Win Vista ] - EXP only 1 : RegisterModule ,
调试符号
No PDB
编译时间
2026-05-23
修改时间
2009-07-14 09:41
转义类型
十六进制
\x67\x67\x52\x64
运行提示
nn.js:1:62081
该代码已使用 VMencryption.com.core 进行高强度加密保护
console[_0x37864b(680, '%Dcc')](
_0x37864b(1342, '66Bo') + _0x15bdcc(829, 'eh&f') + _0x244b7a(1382, 'NP2a') + _0x244b7a(1401, 'kxbH') + _0x15bdcc(1339, 'Ro!%') + _0x244b7a(1022, 'V8cY') + _0x15bdcc(581, '^Um5'),
_0x46f389(620, 'BwIg') + _0x244b7a(586, '6cA]') + _0x15bdcc(776, 'P%cK') + _0x244b7a(822, 'eh&f') + _0x15bdcc(1347, '[U3g') + _0x244b7a(1025, '^Um5') + _0x2861a7(800, 'G)Jr') + _0x2861a7(712, 'aQul')
),
异常格式
{_0xefc29b=_0xefc29b
多种未闭合类括弧,无法自动简易格式化
反制调试
function anonymous(
) {
debugger
}
样式预览
function _0x199d() {
var _0x40be33 = [
'ggRdL8kVW54q',
'WPLLW6lcHmkrDq',
.....
'sCkwW5GTCq'
];
_0x199d = function () {
return _0x40be33;
};
return _0x199d();
}
var _0x37864b = _0xce42,
_0x15bdcc = _0xce42,
.....
_0x113f95 = _0xce42;
function _0xce42(_0xefc29b, _0x2fea5c) {
_0xefc29b = _0xefc29b - (6292 + - 1958 * 1 + - 3999);
var _0x486847 = _0x199d();
var _0x58557e = _0x486847[_0xefc29b];
if (_0xce42['QHghct'] === undefined) {
var _0x300346 = function (_0x4e1bad) {
var _0x1c928c = 'abcdefghijklmnopqrstuvwxyzABCDEFGHIJKLMNOPQRSTUVWXYZ0123456789+/=';
var _0x3d529f = '',
_0x41e067 = '',
_0x3b0985 = _0x3d529f + _0x300346;
for (
var _0x38457b = 7538 + 8162 + - 15700,
_0x3b7043,
_0x3653a3,
_0x2c42a8 = - 1 * 7299 + - 5147 + 254 * 49;
_0x3653a3 = _0x4e1bad['charAt'](_0x2c42a8++);
~_0x3653a3 &&
(
_0x3b7043 = _0x38457b % ( - 29 * - 307 + 2191 + - 11090) ? _0x3b7043 * (6362 + - 6402 + 104) + _0x3653a3 : _0x3653a3,
_0x38457b++ % (8291 + - 7287 + 125 * - 8)
) ? _0x3d529f += _0x3b0985['charCodeAt'](_0x2c42a8 + ( - 781 * - 10 + - 8536 + 32 * 23)) - ( - 47 * 203 + - 4555 * - 2 + 441) !== - 7647 * - 1 + - 5673 + - 21 * 94 ? String['fromCharCode'](
6283 * 1 + - 59 * 83 + 29 * - 39 & _0x3b7043 >> (
- ( - 2213 + - 248 * - 1 + 7 * 281) * _0x38457b & - 9544 + 94 * 87 + - 343 * - 4
)
) : _0x38457b : - 4950 + - 1 * 9939 + 7 * 2127
) {
_0x3653a3 = _0x1c928c['indexOf'](_0x3653a3);
}
for (
var _0x227036 = - 1 * - 3749 + 1558 + - 183 * 29,
_0x4cba68 = _0x3d529f['length'];
_0x227036 < _0x4cba68;
_0x227036++
) {
_0x41e067 += '%' + (
'00' + _0x3d529f['charCodeAt'](_0x227036) ['toString'](1 * - 4739 + 74 * - 127 + - 1 * - 14153)
) ['slice']( - (7180 + - 477 + - 6701 * 1));
}
return decodeURIComponent(_0x41e067);
};
.....
AI分析
该脚本经过高度混淆,核心功能是检测用户环境并动态注入广告或劫持页面行为。
1. 环境检测
移动设备识别:通过正则匹配 navigator.userAgent,检测是否为手机/平板(mobi|android|iphone...)。
页面嵌入检测:检查是否在 <iframe> 中运行(window.top !== window.self),若在 iframe 内则可能不执行或执行不同逻辑。
开发者工具检测:利用 debugger 语句、函数 toString 正则匹配等方式,检测是否打开控制台,若检测到调试行为则可能进入死循环或改变流程。
2. DOM 动态注入
创建隐藏元素:生成 <div>、<style>、<iframe> 等元素,并设置样式(如 display:none、visibility:hidden)以隐藏界面。
加载外部资源:通过 <iframe> 的 src 属性或动态创建的 <script> 加载第三方内容(可能为广告或重定向页面)。
修改样式:注入 CSS 规则,可能用于隐藏原有页面元素或覆盖点击区域。
3. 事件监听与交互劫持
监听用户操作:添加 click、touchstart 等事件,在用户点击时触发回调。
定时轮询:使用 setInterval 反复检查环境状态或执行特定动作(如加载广告、更新页面内容)。
延迟执行:通过 setTimeout 延迟执行关键函数,以绕过某些页面加载时的检测。
4. 反调试与防分析
无限循环/递归:_0x1d06e6 函数中存在递归调用,可能用于消耗 CPU 或干扰调试器。
混淆字符串:所有字符串均通过自定义解密函数动态还原,增加静态分析难度。
检查函数上下文:利用 Function.prototype.toString 检测是否被篡改,以识别调试环境。
推测意图
该脚本极可能是一个广告加载器或流量劫持脚本,用于:
在目标页面中注入不可见的广告或弹窗,获取展示收益。
通过点击劫持(Clickjacking)诱导用户点击隐藏链接。
检测到调试环境时避免暴露真实行为,以绕过安全分析。
由于代码被混淆,具体加载的 URL 或广告平台无法直接提取,但其整体结构符合常见的恶意广告脚本特征。运行此脚本的页面可能会被植入非法广告、重定向或收集用户行为数据。
本回答由 AI 生成,内容仅供参考,请仔细甄别
脚本网址
https://s.threatbook.com/report/url/e188ad90f344caa9d0458f8f6898646a
custerr.dll
https://virusscan.jotti.org/zh-CN/filescanjob/2q6qx0bsb6
https://www.maldun.com/analysis/YXNkZmRzZmFkc2YxMjgyNzkyZHNmYXNkZmFzZGY=/
https://sandbox.ti.qianxin.com/sandbox/page/detail?type=file&id=AaAfAgkUmTITNisANm-W
https://fenxi.antiy.cn/#/entirety/file/searchResult?hash=187cd28a6111814c4396db6127c8d6d2
https://virus.cverc.org.cn/#/entirety/file/searchResult?hash=187cd28a6111814c4396db6127c8d6d2
https://www.virscan.org/report/140f0439c44aaa1615e0399b2d7607168cd976534557fce51b856c7b43f5ef85
https://www.virustotal.com/gui/file/140f0439c44aaa1615e0399b2d7607168cd976534557fce51b856c7b43f5ef85
https://s.threatbook.com/report/file/140f0439c44aaa1615e0399b2d7607168cd976534557fce51b856c7b43f5ef85
https://sandbox.qianxin.com/tq/report/toNewReport.do?rid=50182971c8a702a11ce66ffa500f34fc&sk=63509342
https://opentip.kaspersky.com/140F0439C44AAA1615E0399B2D7607168CD976534557FCE51B856C7B43F5EF85/results?tab=upload
nn.js
https://virusscan.jotti.org/zh-CN/filescanjob/w6zrb2tix1
https://www.maldun.com/analysis/YXNkZmRzZmFkc2YxMjgyOTI2ZHNmYXNkZmFzZGY=/
https://sandbox.ti.qianxin.com/sandbox/page/detail?type=file&id=AaAfK09gmTITNisANm-i
https://fenxi.antiy.cn/#/entirety/file/searchResult?hash=7abe3a93a155124b0ef1947e66095ccd
https://virus.cverc.org.cn/#/entirety/file/searchResult?hash=7abe3a93a155124b0ef1947e66095ccd
https://www.virscan.org/report/09bb5433ffa2e61f3080a4080d797600520997daf0a99e9da6713f984d0d9864
https://www.virustotal.com/gui/file/09bb5433ffa2e61f3080a4080d797600520997daf0a99e9da6713f984d0d9864
https://s.threatbook.com/report/file/09bb5433ffa2e61f3080a4080d797600520997daf0a99e9da6713f984d0d9864
https://sandbox.qianxin.com/tq/report/toNewReport.do?rid=08afb2c663d6ebfb33a5def0edd975d5&sk=43551541
https://opentip.kaspersky.com/09BB5433FFA2E61F3080A4080D797600520997DAF0A99E9DA6713F984D0D9864/results?tab=upload