征集 51.La/BootCDN/Staticfile 投毒文件 - V2EX
V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
CHS
V2EX    问与答

征集 51.La/BootCDN/Staticfile 投毒文件

  •  2
     
  •   CHS 2024-07-22 19:45:43 +08:00 2765 次点击
    这是一个创建于 476 天前的主题,其中的信息可能已经有所发展或是发生改变。
    感谢各位先前的扩散以及鼓励,目前 51.La 已经停止对我的站点进行攻击
    但是在对他们的投毒逻辑进行分析后,我发现了一个很重要方面,也就是投毒的入口逻辑
    根据目前已知的信息,投毒主要集中于移动端平台,同时主要出现于未备案/小程序之类的地方
    然而 51La 现在正在使用的是白山云 CDN ,这也就意味着正常情况下所有用户获取的 JS 文件应该是一致的,而不应该存在根据指定情况进行文件精准修改的情况
    所以存在几种可能:
    1.51La 的 DNS 会在特定时间进行精准解析,透过变更解析更改访问的文件,然后在 JS 内加入判断
    2.51La 使用的白山云 CDN 进行了自定义配置,根据特定参数修改回源站点
    3.51La 在调用的接口中进行处理,允许特定情况下使用接口下发 JS 逻辑 [目前未找到相关逻辑]
    4.欢迎回复更多想法
    因为目前不清楚具体的投毒方式,因此发布这篇来希望大家投稿发现的投毒源文件以及解析到的 DNS 情况,也欢迎能获取到历史资讯/信息的 V 友来投稿。
    再次感谢大家对 OP 的支持,没有你们相信 51La 只会更加肆无忌惮
    7 条回复    2024-10-17 10:39:56 +08:00
    amber0317
        1
    amber0317  
       2024-07-22 20:50:34 +08:00
    x86
        2
    x86  
       2024-07-22 21:02:08 +08:00 via iPhone
    昨天隔壁 mjj 论坛再反打 51la 源站
    TongNianShanHe
        3
    TongNianShanHe  
       2024-07-23 00:52:01 +08:00
    帮顶(顺便把前情提要丢出来作为参考):
    https://zhuanlan.zhihu.com/p/639728142
    https://sansec.io/research/polyfill-supply-chain-attack
    https://www.cnblogs.com/ADSZ/p/17465009.html

    上面都提到了需要对 Header 进行定向修改的情况,应该是缓存投毒,有可能命中了什么规则的 Header 投毒,也有可能是随机时间段(比如夜间)的缓存投毒。

    nslookup 结果如下:
    Non-authoritative answer:
    cdn.bootcdn.net canonical name = cdn.bootcdn.net.bsclink.cn.
    cdn.bootcdn.net.bsclink.cn canonical name = uz95.v.bsclink.cn.
    Name: uz95.v.bsclink.cn
    Address: 58.222.57.124
    Name: uz95.v.bsclink.cn
    Address: 58.222.57.40
    Name: uz95.v.bsclink.cn
    Address: 117.168.147.184
    x86
        4
    x86  
       2024-07-23 06:36:48 +08:00 via iPhone
    @TongNianShanHe 以前看是半夜避开站长地区,随机地区跳转
    hxuf
        5
    hxuf  
       2024-08-17 15:06:31 +08:00
    对我的小破站依旧在攻击。还发邮件威胁。
    ludyleocn
        6
    ludyleocn  
       2024-09-16 17:05:11 +08:00 via iPhone
    @hxuf 色站是什么内容?我最近也被劫持了 很烦
    Francklin
        7
    Francklin  
       2024-10-17 10:39:56 +08:00
    赞一个
    关于     帮助文档     自助推广系统     博客     API     FAQ     Solana     3391 人在线   最高记录 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 23ms UTC 04:42 PVG 12:42 LAX 20:42 JFK 23:42
    Do have faith in what you're doing.
    ubao msn snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86