某高校app高危漏洞
本人为一名网安小白
就在今日,本人准备挖洞时,用手机浏览某app官网网站的后台时候发现一个怪事:
手机打开网站,先弹出「页面加载中,请稍候」的转圈加载界面,几秒之后直接跳转到色情页面。
但是切换为via浏览器、x浏览器,访问都是404。
一开始我以为是遇到了DNS污染/域名劫持。毕竟这种移动端才出问题的情况,很容易先往解析劫持方向怀疑。我切换了不同DNS、更换4G/Wi‑Fi网络环境,结果故障依旧。
于是打开抓包工具看完整请求链:域名解析出来的IP是网站本身的官方服务器,解析没有被篡改,直接排除DNS劫持的可能性。继续往下看页面源码和加载资源,找到了关键线索——页面公共模板里被植入了一行外部JS引用,加载第三方托管的 nn.js 恶意脚本。
有意思的点来了:电脑浏览器打开同一个网站,一切浏览正常,不会跳转。
把这个恶意JS样本扒下来解密分析之后才看懂它的套路:
脚本会先检测访问设备,读取UA、平台标识、触摸事件。如果识别是 Windows / Mac 电脑,脚本直接静默退出,什么都不做;只有检测到安卓、iPhone这类触屏移动设备,才会执行完整恶意逻辑。
内置5个色情域名随机抽取,先伪造网站加载动画迷惑用户,优先用全屏隐藏iframe渲染恶意页面;一旦iframe被浏览器、安全插件拦截,立刻执行顶层页面强制跳转,双重保险保证跳转生效,还会伪造百度统计请求用来做伪装,规避部分安全检测。
总结:恶意脚本文件并不存放在目标服务器上,只是网站被入侵篡改模板,插入了一行引用外部脚本的代码。
推测是网站存在安全漏洞,攻击者通过脚本批量扫描网站,当某网站中标后,拿到了模板编辑权限植入挂马代码。这种定向只坑移动端的恶意JS,普通电脑浏览、爬虫巡检完全发现不了,对站长隐蔽性极强。
目测该危害于2024年便存在,时至今日,依旧没有修复。期间,我尝试通过联系网站管理员,并未得到回复





【提示】本站只提供资源,不提供技术支持,介意勿下!!
【公告】没有基础小白不要下载,站长不教!!
本站提供的资源,都来自网络,版权争议与本站无关,所有内容及软件的文章仅限用于学习和研究目的。不得将上述内容用于商业或者非法用途,否则,一切后果请用户自负,我们不保证内容的长久可用性,通过使用本站内容随之而来的风险与本站无关,您必须在下载后的24个小时之内,从您的电脑/手机中彻底删除上述内容。如果您喜欢该程序,请支持正版软件,购买注册,得到更好的正版服务。如果有侵权之处请第一时间联系我们删除。敬请谅解







![[精品软件] 乐咔相机V1.00相机功能强大-百云游资源网](https://baiyunyou.com/wp-content/uploads/2021/04/153814eqsommgo8cd6sevs.jpg)





![[求助]在np里面用不了gg-百云游资源网](https://baiyunyou.com/wp-content/uploads/2026/08/rBAAdmqN3cyAFRw0AAPToUk9Il8499-scaled.jpg)





暂无评论内容