小罗资源网因宝塔漏洞被js劫持 已修复

事情起因是:

小罗在昨天早上起床

浏览了小罗资源网,自然随便点了几个文章,看看访问情况。

在浏览网页的时候突然来了一个跳转。

直接给我干的开元qp上的,我又没有点击,这谁受得了。

情况如下:

小罗资源网因宝塔漏洞被js劫持 已修复
气得马上开电脑,进行排查。

直接上工具抓流量包。

好家伙,在访问网站的时候,自动还发起了一个get请求。

以下我是试资源网导航网的时候(因为导航页页被挂马了)。

小罗资源网因宝塔漏洞被js劫持_已修复 图1

直接请求了js,马上趴源码来看是不是被填加到页面上了。

排查了一圈都没有发现有引用了chart-2.6.3.js。

小罗资源网因宝塔漏洞被js劫持_已修复 图2

就特别奇怪。

然后在BP上找到了js的引用。

小罗资源网因宝塔漏洞被js劫持_已修复 图3

顺着js的请求,进行请求下去。

发现了好几层的跳转才跳转到开元棋牌了。

小罗资源网因宝塔漏洞被js劫持_已修复 图4

但是知道了问题所在,但是不知道是通过什么进来的。

目前还没线索,但是我突然记起可能是宝塔官方的漏洞。

小罗资源网因宝塔漏洞被js劫持_已修复 图5

不会已经被挂马了?一下子就心急了,忘记排查了,直接升级到最新面板了。

好消息是js请求不见。但是坏消息的是忘记排查黑客是通过什么方式进行攻击的。

凭经验猜测是nginx篡改了。

/www/server/nginx/sbin/nginx

目前算是解决,再详细排查得带下次遇到了

有经验了

建议:

1.升级到最新版本宝塔面板

2.要是不需要面板操作就停到宝塔的面板(停到不会影响网站正常运行。)

使用命令bt stop暂停面板

使用命令bt start启动面板。

本来是想溯源的,但是这家伙也套了cloudflare。

要获取真实IP,必须进行流量清洗等方法。

太麻烦了就暂时不处理了。

有兴趣的可以试试绕过cdn找真实IP。

JS:http://www.bootjs.info/chart-2.6.1.js

小罗资源网因宝塔漏洞被js劫持_已修复 图6

作者:JackLee,如若转载,请注明出处:https://www.wlwlm.com/article/6074.html

JackLee的头像JackLee超级管理员
上一篇 2024年7月17日 下午5:36
下一篇 2024年5月3日

相关推荐

发表回复

您的电子邮箱地址不会被公开。 必填项已用 * 标注

评论列表(2条)

  • DenMootte
    DenMootte 2024年9月11日 上午11:42

    Mysimba – Quick and Easy Weight Lass

    Mysimba is a medicine used along with diet and exercise to help manage weight in adults:

    who are obese (have a body-mass index – BMI – of 30 or more);
    who are overweight (have a BMI between 27 and 30) and have weight-related complications such as diabetes, abnormally high levels of fat in the blood, or high blood pressure.
    BMI is a measurement that indicates body weight relative to height.

    Mysimba contains the active substances naltrexone and bupropion.

    https://cutt.ly/RezL73vz

  • Valeron83sex
    Valeron83sex 2024年9月10日 下午10:16

    Hello!
    7Slots is a young online casino brand with a huge selection of gambling games, including both the latest hits and classic slots, as well as roulette, blackjack, poker and baccarat. Welcome bonus now – $1200 + 300FS. Register here: https://tinyurl.com/yptttbz5