吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 16054|回复: 22
收起左侧

[PC样本分析] CNZZ统计劫持用户剪切板放支付宝广告分析

 关闭 [复制链接]
applek 发表于 2018-1-20 11:14
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
本帖最后由 applek 于 2018-1-20 11:17 编辑

CNZZ是一家大的网站流量统计公司,没想到居然会做出这样的无良举动!
事情起因是这样的,我网站放了CNZZ官方的统计代码,今天我使用QQ点击我的网站进入,没想到莫名的就打开支付宝并且打开了支付宝口令
很奇怪,于是我就分析了一下我网站数据加载,这不看不知道,一看吓一跳!
抓包的时候,请选择使用手机模拟,PC端页面是不会加载数据的。本人测试了两个网站,都是如此!
cnzz05.png
首先可以看到第一个页面地址是本人CNZZ的统计代码地址,然后,后面加载了一堆名为cnzz域名的地址
跟进这个js文件,我们可以看到会加载一个http://w.c-cnzz.com/cl.php文件

cnzz.png
继续寻找,可以看到这个文件会把网页的信息发布出去,这是一个统计的功能

cnzz01.png
接着把这个返回的js代码拿来查看一下
如下图格式化后的数据
cnzz03.png
可以看到里面有一长段的URL编码的数据
我们使用编码工具进行解码,可以惊人的发现了我们熟悉的支付宝口令!!
cnzz04.png
继续查看代码,可以看到他会向手机剪切板发送数据,并且判断是否是QQ打卡
cnzz06.png
当然了,里面还有微信的打开连接!!
没想到,这么大的一个公司居然会劫持用户剪切板跳转支付宝领红包!!!早些时候听过cnzz劫持用户,没想到还是死性不改,又搞这一出
附上js代码供大家分析。希望CNZZ公司有一个解释!
cnzzjs代码.zip (3.84 KB, 下载次数: 59)

点评

c-cnzz.com,这个还真的是运营商劫持!  发表于 2018-1-20 15:26

免费评分

参与人数 6吾爱币 +5 热心值 +6 收起 理由
粉藍弟 + 1 + 1 热心回复!
oxxo119 + 1 + 1 热心回复!
viptech + 1 + 1 国外加SSL是为了安全 国内加SSL是避免被无良运营商劫持 想想就可笑
雾落尘 + 1 + 1 cnzz表示不背锅,尝试https你就知道了,运营商劫持很常见
A゛不再.年少つ + 1 + 1 CNZZ:这锅我不背!
610100 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

Hmily 发表于 2018-1-20 13:44
cnzz是不是被阿里收购了?也算大公司了,从你这个内容看,更像是运营商劫持,不太像cnzz劫持,首先c-cnzz.com这个域名不是cnzz的,你可以从whois里看到:

域名
c-cnzz.com[whois 反查]

其他常用域名后缀查询: cn com cc net org

注册商
eName Technology Co.,Ltd
联系人laiyu wang[whois反查]
联系邮箱lidatianwang@163.com[whois反查]
联系电话18328666221[whois反查]
创建时间2016年07月01日

其次你用http看到的那个链接劫持非常简单,你可以试试换个地区或者运营商的,看看是否劫持?或者看看他是否支持https,试试https的链接内容是否正常。

吾爱在没启用ssl之前,经常被运营商劫持,还有路由器厂商劫持,弹广告是屡见不鲜,并且因为弹广告还导致网站功能异常,所以这种问题不太可能大厂商自己干的,还是优先怀疑电信运营商。

点评

应该反馈给阿里 把这个收红包账号的支付宝红包功能封了  详情 回复 发表于 2018-1-21 04:42

免费评分

参与人数 2吾爱币 +1 热心值 +2 收起 理由
nyhsjc + 1 我很赞同!
youyudewo99 + 1 + 1 我很赞同!

查看全部评分

 楼主| applek 发表于 2018-1-20 13:56
Hmily 发表于 2018-1-20 13:44
cnzz是不是被阿里收购了?也算大公司了,从你这个内容看,更像是运营商劫持,不太像cnzz劫持,首先c-cnzz.c ...

原来是这样,挂HTTPS就正常了,感谢
610100 发表于 2018-1-20 14:16
手机上打开某些网站,吱口令自动复制到剪切板。不过不会自动打开支付宝

用的fv浮动阅读器,剪切板变化就有提示
qqli 发表于 2018-1-20 14:49
早年不运营劫持,打开网站就跳转。
后来投诉了几次才解决
langyeie 发表于 2018-1-20 15:18
CNZZ看了想打人
芥末芥末 发表于 2018-1-20 15:26
610100 发表于 2018-1-20 14:16
手机上打开某些网站,吱口令自动复制到剪切板。不过不会自动打开支付宝

用的fv浮动阅读器,剪切板变化就 ...

微软桌面,最近板块也会显示
rxxcy 发表于 2018-1-20 16:49
习惯就好了-.-
vipwp 发表于 2018-1-20 16:56
我这边的长城宽带也是这样, 也没个地方管管
夏雨微凉 发表于 2018-1-20 18:53
这几天被类似的东西弄得老上火了,移动端打开哪个网页基本都有广告。恶心
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-28 05:30

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表