小心!被骗''蜘蛛''在线疯狂搞颜色,误点即刻掉入诈骗漩涡( 二 )
本文插图
看到这里你或许会有疑问 , 中招的网站怎么区分正常的用户和爬虫呢?其实当用户使用浏览器打开一个网站 , 浏览器向网站服务器发出请求时 , 会在请求数据头部设置一个User-Agent的字段 , 例如访问百度时:
本文插图
而当搜索引擎爬取时 , User-Agent设置的则有一些不一样:
百度蜘蛛
Mozilla/5.0(compatible;Baiduspider/2.0;+http://www.baidu.com/search/spider.html)
360蜘蛛:
Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/50.0.2661.102 Safari/537.36; 360Spider
神马蜘蛛:
Mozilla/5.0 (Windows NT 6.1; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/69.0.3497.81 YisouSpider/5.0 Safari/537.36
搜狗蜘蛛:
Sogou web spider/4.0(+http://www.sogou.com/docs/help/webmasters.htm#07)
本文插图
此次事件中 , 不法黑客下载的恶意模块会通过判断User-Agent区分用户和蜘蛛(爬虫) , 当识别为搜索引擎蜘蛛后 , 就会返回上述100条链接 , 其中前80条hostname是恶意模块生成的随机页面 , 与当前网站的hostname一致;后20条hostname则是其他受害网站生成的随机页面 , 均为接口hxxp://zjclasjsdknlnxsa.com:8081/ping返回(此接口需要特殊User-Agent才能访问) 。
本文插图
与此同时 , 100条随机生成的页面链接 , 看似杂乱无章其实暗藏一定规律的 , 它们的URL一般是由下图中的规则构成 , 即[]中的为可选 。
本文插图
参照上图的URL规则 , 观察随机链接中的path字段会发现 , 它们全都是以lista/xzs/api/bks开头 , 且以上四个关键词 , 分别对应了四套恶意模块使用网站模版 。
本文插图
本文插图
在生成网页过程中 , 程序还会随机读取keyword等其他表中的数据 , 以此来替换网站模版中的对应留空位置 。 四套模版运行如下图所示:
本文插图
上述网页显示内容 , 都是访问受害网址时数据库关键字替换随机生成的 , 搜索引擎蜘蛛(爬虫)则会将上述伪造的URL和页面缓存在数据库中 。 当用户在搜索引擎中搜索色情关键词 , 一旦命中上述伪造页面内容 , 那么搜索引擎就会返回上述伪造的URL和页面摘要 。
此时 , 如若用户点击页面网址 , 浏览器则会默认设置Referer字段 , 以此来标明是从那个链接找到当前的链接 。 恶意模块正是利用这一点 , 区分当前访问页面是否来自于百度/360/搜狗/神马等国内搜索引擎中的一种 。
本文插图
特别是 , 如果接口hxxp://zjclasjsdknlnxsa.com:8081/jump有返回数据 , 则会设置页面的内容为接口返回的数据:
推荐阅读
- 中国网推荐|店家:她有脑子,1次刮痧5万!妈妈哭诉女儿理发店被骗十几万贷款
- 小心盛看娱乐|众人合力抢救未能成功,男子沉痛辞世,男子地铁上突然猝死
- 日日看点|这个表演看起来就不会有被骗钱的感觉了
- 大数据&云计算长飞公司亮相2020中国国际信息通信展览会
- 新华社|新冠检测慢 美政府拿实验室经费开刀
- 艾诺|原神:10月20号角色卡池分析!别盲目,普通玩家一定要小心坑!
- 海外游戏菌|但要小心崩溃,《决胜时刻:黑色行动冷战》爽快打击感依旧
- 证监会网站|最新进展!蚂蚁集团赴港上市获得证监会许可,A+H计划持续推进,对A股资金面影响几何?
- 周到|300+平方米展台,ACCESS集团将携8大国际品牌首次亮相进博会
- 香港|香港女生称获德"难民身份",还称被德难民营职员性侵
