首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >标签网站恶意软件

标签网站恶意软件
EN

Security用户
提问于 2013-07-24 17:28:36
回答 1查看 197关注 0票数 2

在受影响的网站上进行取证时,我发现的一个常见现象是这样的模式:

代码语言:javascript
复制
<span>Clean code here</span>

<!--0c0a22-->
... malware code here ...
<!--/0c0a22-->

<div>clean code resumes</div>

特别是,HTML代码用<!--marker--> ... <!--/marker-->分隔,PHP代码用#marker# ... #/marker#分隔,JavaScript用/*marker*/ ... /*/marker*/分隔。如果标记为大约6个字符的字母数字(可能是十六进制)值,这个值会随感染而变化,但在所有被感染的文件中都是一致的。

所以我的问题是:

是否有一个通用的工具产生这种模式,或者它可能是一个单独的个人或群体?或者说,为什么这种模式如此一致和普遍?

EN

回答 1

Security用户

发布于 2013-07-24 17:35:59

这似乎是恶意软件检查它是否已经感染了文件的一种方式。不需要任何工具,它可以像十六进制编码的字符串那样简单,这对恶意软件作者来说意味着什么,也可以是一个随机生成的某种模式的字符串,以帮助恶意软件在受感染的页面中识别自己的代码。

我在几个受感染的网站上看到过类似的技术。

票数 2
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/39493

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档