gpt4 book ai didi

javascript - 对所有包含 "undefined” 的不存在页面的请求

转载 作者:数据小太阳 更新时间:2023-10-29 04:10:25 25 4
gpt4 key购买 nike

自 2014 年 10 月 20 日起,我们的日志中出现了一些奇怪的请求。它们已经增加到每天大约几十个,所以虽然不是什么大问题,但找出原因仍然很有趣。

早期的:

REQUEST[/en/undefinedsf_main.jsp?clientVersion=null&dlsource=null&CTID=null&userId=userIdFail&statsReporter=false] REFERER[http://colnect.com/en/coins]
REQUEST[/fr/undefined/GoogleExtension/deals.html?url=http://colnect.com&subid=STERKLY&appName=HypeNet&pos=2&frameId=buaovbluurbavptkwyaybzjrqweypsbavwrviv] REFERER[http://colnect.com/fr]
REQUEST[/br/stamps/undefined49507173c45043eba6dfb9da540e52de&chnl=slmbBRex&evt=DailyPing&prd=vbates&seg=1&ext=1&rnd=65983fb77b62e25cc2a8ef15af18273d] REFERER[http://colnect.com/br/stamps/countries]

一些当前的:

REQ[/ru/collectors/collector/undefined] REF[http://colnect.com/ru/collectors/collector/jokitsos]
REQ[/th/collectors/collector/undefined] REF[http://colnect.com/th/collectors/collector/VRABEC]
REQUEST[/en/account/undefined] REFERER[http://colnect.com/en/account/request_password]
REQUEST[/pt/stamps/undefined] REFERER[http://colnect.com/pt/stamps/years]

有些请求是由登录成员(member)发出的,有些则不是。

我猜他们浏览器上的一些 Javascript 正试图通过一些未初始化的变量调用 url,因此是“未定义的”。

原因可能类似于Odd requests to non-existing pages that all include "6_S3_" (可能是恶意软件)但我想知道这是否可能是其他原因。

我怀疑这是我们客户端 Javascript 的一个错误,因为这每天会从大约一百万的每日页面浏览量中生成几十个以上的此类请求。

有什么想法吗?值得追求吗?

最佳答案

这是一个大问题,但它不是来自您。

这些是使用 self-signed root certificateJavascript 注入(inject) 攻击(客户端计算机恶意软件) .

具体来说,sf_main.htmldeals.html 已链接到 Superfish ,最近与联想一起出货。由于联想一直在推出其新的 PC 系列, reports 的攻击最近爆发了。

这些 Man-in-the-middle 攻击首先劫持客户端的请求,然后注入(inject) HTMLJavascript

之所以有这么多undefined符号是因为Superfish,顾名思义,正在寻找可以利用它们的插件、扩展和库预期的名称、标记和路径。这是暴力XSS

哦,不,我能做什么??

很少。不多。

由于请求是在客户端计算机上被劫持的,并且是通过http request 劫持的,所以您不会知道其中的区别。您可以尝试“钓鱼”某些类型的敌对“指标”,但现在您正在做反恶意软件的工作。

联想claims那个

SuperFish has completely disabled server side interactions (since January) on all Lenovo products so that the software product is no longer active, effectively disabling SuperFish for all products in the market

虽然我相信在西方世界拥有重要市场利益的中国联想的诚意,但我不相信中国恶意软件公司 Superfish 的话。

与您的客户相比,这些攻击对您来说不是问题

除非您在大银行或流行的社交网站工作,否则像 Superfish 这样的恶意软件不太可能专门针对您。您客户的银行和社交网络帐户面临风险,但这并不是因为您做了或可以做的任何事情来阻止它。

一如既往,解决客户端钓鱼攻击的方法是良好的客户端保护。

关于javascript - 对所有包含 "undefined” 的不存在页面的请求,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/29161294/

25 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com