logo NodeSeekbeta

吐槽Evoxt清理注入误伤一大片

前天突然发现我的网站出现进入一片白

使用f12发现是js语法错误,但是最近今天从来没有上个机器

最开始以为是机器被黑了

一查发现是宿主机通过 qemu-guest-agent 向虚拟机下发了一个清理脚本:

EVOXT injection cleaner v3

1、扫描这些目录:

/var/www
/www
/home
/usr/share/nginx
/usr/local/nginx
/opt/1panel
/srv
/htdocs
/data
/usr/local/lsws

2、查找包含 _addIframe 的:

*.js
*.mjs
*.cjs
*.html
*.htm

使用 tail -c 截掉被认为是恶意注入的文件前缀。
将截取后的内容覆盖回原文件。
删除 .jsinject_1.js、.jsagent.py 等注入工具。
关键代码是

off=$(head -c 4096 "$f" | grep -abo '_addIframe);' | head -1 | cut -d: -f1)
cut=$((off + 17))

tail -c +$((cut+1)) "$f" > "$tmp"
mv "$tmp" "$f"

导致清除 _addIframe 注入代码时,把原 JS 的第一个字符也一起截掉了。

必须得狠狠吐槽。同时建议MJJ们也去查查自己的程序

  • 这也太过分了吧,商家直接在客户机器上跑脚本吗?

  • 本来我还犹豫 下个月他家的🐔不续了 xhj022

  • @Eric4 #1 已经写了投诉。我的8台有网页的JJ都出现一样的问题

  • 剩余价值收马来西亚优质老版2.84 250G流量 xhj001

  • 庙小妖风大,这些小公司一点都不在乎客户数据的

  • 单纯富强应该没啥大问题

你好啊,陌生人!

我的朋友,看起来你是新来的,如果想参与到讨论中,点击下面的按钮!

📈用户数目📈

目前论坛共有71644位seeker

🎉欢迎新用户🎉