網站被黑怎麼分析查找跳轉代碼

時間:2022-03-16瀏覽數:391

網站被黑症狀的一種形式,也就是web*被黑了,我來說說網站頁麵被劫持的一個症狀和處理方法。首先我們先來看一下這個症狀是什麼樣的,這裏我找到了一個客戶網站的案例,那麼當我在通過搜索某些關鍵詞的時候,當我點擊這個鏈接的時候,它會給你跳到這種違規網站的頁麵上去,那麼怎麼樣判斷它是*還是後端腳本進行了一個劫持呢,那麼我們就把這個鏈接複製過來,複製好了後,我打開這個調試麵板,然後在這裏有一個 settings的這個一個設置按鈕,把這個disable javascript這個腳本把它禁用,那麼禁用之後把剛才這複製過來的這個快照鏈接把它複製過來,然後敲一下回車,就會發現發現它是不會跳轉的,所以對於這一種請求跳轉,我們把它稱之為叫做*攔截。要是*兩年這種形式還是比較少的,但是今年發現的就越來越多,原因是什麼,原因是PHP腳本裏包含跳轉代碼的話會被殺毒軟件直接查殺出來。

所以可能以前的那種形式,對於這些做劫持網站的這些人來講,以前的形式可能不是那麼好用了,所以說他們現在就開始琢磨著*這一塊,所以這一種是*的攔截,那麼這種問題該怎麼處理,那這種問題的話我們我來講一下這個處理方法,*把這個禁用把它關閉掉,讓它恢複原狀,那恢複原狀之後,我們在這個控製麵板裏麵打開這個網絡請求這個日誌這裏把這個持續日誌開起來,然後把這個緩存關掉,然後清出這個日誌,然後再一次把這個鏈接把再請求一遍,那請求一遍之後,當然我這個瀏覽器默認這裏我我是做了一定的調整的,當然他現在還沒有這樣,在這裏我們需要鼠標點一下右鍵,把這個what For what for其實就是對你的what for,那其實就是一個一個響應的一個先後順序關係。

你看他在這裏默認的情況下,他是從百度過來之後,他訪問首頁之後,他就加載JS代碼之後他就開始跳轉了,導致跳轉之後這些請求他還沒加載完,但是他已經跳轉了,那這些日誌的話,它就不會再繼續請求了,這樣的話它會一直是一個完成狀態,它這個圈圈也是沒有再轉了的,所以說它其實是一個已經加載完的一個狀態,這些的話是已經不會在加載了,所以對於要追蹤這個*js哪裏出了問題,我們需要把這個日誌排一下序,按什麼排序,按照what for下麵的這個 response time也就是這個響應的時間,而這些等待狀態的我肯定是因為它沒有加載完,所以說它肯定不是問題的一些腳本所在,這些就可以排除掉,那麼我們隻要按照看哪些已經加載的那個文件出了問題,隻要找對應的那些問題就可以了,我們按這個 response time進行排一下序,那麼*的404錯誤的,或者說他沒有去請教的這些fired我們都可以忽略掉,有點的也可以忽略掉,它是已經響應已經完成了,就是說已經加載的一些這些文件,你看他是從百度過來,然後訪問了首頁,然後加上了css然後在這些,按照這麼一個順序來的。

那麼當我們看看的時候,你會發現這裏有一個這樣的域名,那懇請這個域名的按CS的話,我們都大家都認識,那肯定一般性的也不會出太大的問題,盡管說cncc有可能官方有推廣廣告,但是這一次的話是可以排除的,它不是屬於這一個站點的,原來這個站點的一個個鏈接,所以我們就要追蹤一下這個腳本是怎麼來的,那怎麼樣追蹤。那麼我們就需要記住這三個鍵,記住,那麼記住什麼鍵,那麼記住的是這裏CTRL加shift加out這三個鍵,就是說你要按住這三個鍵control out shift的,然後你在這個日誌上麵滑動,然後你滑動到它的上麵,你會看到上麵有三個綠的,而較下麵那一個綠的就是 PPT books也就是這個,這個它會顯示成綠色,那麼當我放在這個上麵的時候,較後一個這個綠色的是是這個PPT books,這個腳本它是由PPT books發出來的,所以當我追蹤的時候,我按照control out shift的這三個鍵的時候,你就可以追蹤到這個腳本是怎麼來的,它是在頁麵的*十六行的這一個腳本裏麵出來的,那我們可以實現為了驗證一下,我們可以把這個腳本點開,然後查看一下這裏麵的代碼,當然這個隻要你稍微有一點腳本的知識,沒有大問題,你隻要往下麵翻,翻到較後麵你會發現你看一下這裏有三個JS,那這個腳本的話就是從這裏發出來的,那發出來之後它發出來是個什麼鬼,我們點進去再轉到看一下。

Ok,多了一個雙引號,左邊看一下,你會發現原來在這裏的代碼,這個s等於它的一個來源地址,那麼當這個來源地址裏麵存在搜索引擎蜘蛛的時候,它就會跳轉到這麼一個地址,複製地址打開後,其實就是這個違規內容網站的地址,所以說較終的罪魁禍首就是*的問題。Ok那麼當我們找到這個位置的話,那麼我們就可以定位到這個文件把這些代碼刪除,那麼這個的話你*被黑被劫持的一個問題所在,那麼我們隻要找到這個腳本把它刪掉就可以了。當然你會發現就是說這種情況下,你把這個域名複製過來,你直接請求打開他是不會跳轉的,因為你那個來源地址是直接輸入的,它就沒有那個來源地址,它不是從其他搜索引擎過來的,所以說它就不會進行跳轉,那麼對於這種情況我們可以直接上去找到JS,在js裏麵這個PPT把這個腳本刪除掉,那麼這個問題就會處理掉,如果遇到網站被反複篡改跳轉的話,就得對網站的源代碼進行安全審計,木馬後門清理,以及修複华体会游戏信誉好01 杜絕被再次篡改的風險,實在解決不掉的話可以向华体会游戏信誉好01 修複公司尋求技術支持。


//www.7grra.com

上一篇:沒有了

產品推薦