前天突然发现我的网站出现进入一片白
使用f12发现是js语法错误,但是最近今天从来没有上个机器
最开始以为是机器被黑了
一查发现是宿主机通过 qemu-guest-agent 向虚拟机下发了一个清理脚本:
EVOXT injection cleaner v3
1、扫描这些目录:
/var/www
/www
/home
/usr/share/nginx
/usr/local/nginx
/opt/1panel
/srv
/htdocs
/data
/usr/local/lsws
2、查找包含 _addIframe 的:
*.js
*.mjs
*.cjs
*.html
*.htm
使用 tail -c 截掉被认为是恶意注入的文件前缀。
将截取后的内容覆盖回原文件。
删除 .jsinject_1.js、.jsagent.py 等注入工具。
关键代码是
off=$(head -c 4096 "$f" | grep -abo '_addIframe);' | head -1 | cut -d: -f1)
cut=$((off + 17))
tail -c +$((cut+1)) "$f" > "$tmp"
mv "$tmp" "$f"
导致清除 _addIframe 注入代码时,把原 JS 的第一个字符也一起截掉了。
必须得狠狠吐槽。同时建议MJJ们也去查查自己的程序
这也太过分了吧,商家直接在客户机器上跑脚本吗?
本来我还犹豫 下个月他家的🐔不续了
@Eric4 #1 已经写了投诉。我的8台有网页的JJ都出现一样的问题
剩余价值收马来西亚优质老版2.84 250G流量
庙小妖风大,这些小公司一点都不在乎客户数据的
单纯富强应该没啥大问题