ddddd0

在一个 node 前端项目里发现极大概率是恶意代码的 js 文件,想看下有没有高手能够分析出来;已经问了 LLM,他们搞不定

  •  
  •   ddddd0 · Sep 15, 2024 · 2618 views
    This topic created in 607 days ago, the information mentioned may be changed or developed.
    !!! 不要直接在机器上直接运行下面的代码,极有可能是恶意代码 !!!
    !!! 不要直接在机器上直接运行下面的代码,极有可能是恶意代码 !!!
    !!! 不要直接在机器上直接运行下面的代码,极有可能是恶意代码 !!!
    !!! 不要直接在机器上直接运行下面的代码,极有可能是恶意代码 !!!
    !!! 不要直接在机器上直接运行下面的代码,极有可能是恶意代码 !!!

    文件名是 next.config.js

    https://pastebin.com/AfQvXczi
    密码 ksM0CJPnvP
    14 replies    2024-09-18 11:35:41 +08:00
    FreeWong
        1
    FreeWong  
       Sep 15, 2024
    这个是全部混淆了?
    ddddd0
        2
    ddddd0  
    OP
       Sep 15, 2024
    @FreeWong 是的
    dem0ns
        3
    dem0ns  
       Sep 15, 2024
    盗浏览器数据的
    dem0ns
        4
    dem0ns  
       Sep 15, 2024
    ddddd0
        5
    ddddd0  
    OP
       Sep 15, 2024
    @dem0ns #3 你的版本很清晰了,能看出来盗了哪些数据吗,如果跑了会有什么后果吗
    ddddd0
        6
    ddddd0  
    OP
       Sep 15, 2024
    @ddddd0 #5 所以不确定可靠性的陌生代码库不能在 PC 本地直接跑
    ddddd0
        7
    ddddd0  
    OP
       Sep 15, 2024
    @ddddd0 #6 一不小心就把自己的数据送给别人了
    q3563
        8
    q3563  
       Sep 15, 2024
    跑一个沙箱看看
    q3563
        9
    q3563  
       Sep 15, 2024
    通过沙箱分析,应该是一个浏览器窃密的
    ddddd0
        10
    ddddd0  
    OP
       Sep 15, 2024 via iPhone
    @q3563 能分析出来具体窃了哪些密吗?
    learncat
        11
    learncat  
       Sep 15, 2024   ❤️ 1
    @ddddd0 是盗窃加密钱包的,主要涉及到这些 钱包的 chrome 扩展;
    'nkbihfbeogaeaoehlefnkodbefgpgknn',
    'ejbalbakoplchlghecdalmeeeajnimhm',
    'fhbohimaelbohpjbbldcngcnapndodjp',
    'hnfanknocfeofbddgcijnmhnfnkdnaad',
    'ibnejdfjmmkpcnlpebklmnkoeoihofec',
    'bfnaelmomeimhlpmgjnjophhpkkoljpa',
    'aeachknmefphepccionboohckonoeemg',
    'hifafgmccdpekplomjjkcfgodnhcellj',
    'jblndlipeogpafnldhgmapagcccfchpi',
    'acmacodkjbdgmoleebolmdjonilkdbch',
    'dlcobpjiigpikoobohmabehhmhfoodbb',
    'aholpfdialjgjfhomihkjbmgjidlcdno'
    learncat
        12
    learncat  
       Sep 15, 2024   ❤️ 1
    @ddddd0 整体的内容放在这里: https://pastebin.com/S8fnFU1U

    直接打开,可能杀毒软件会直接拦截,无法打开;

    提示 trojan 类型攻击。

    主要是扫描各种浏览器,读取 data 文件里的密钥应该是; 还有就是扫描加密钱包。
    firemeteor
        13
    firemeteor  
       Sep 18, 2024
    @learncat 请教一下,如果访问了挂这种 js 的网站,用户会中招么?还是说会被浏览器的安全机制拦截?
    ddddd0
        14
    ddddd0  
    OP
       Sep 18, 2024
    @firemeteor 感觉不会,因为浏览器没法自动读取本地文件
    这个代码得运行 node
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Solana   ·   1302 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 37ms · UTC 17:25 · PVG 01:25 · LAX 10:25 · JFK 13:25
    ♥ Do have faith in what you're doing.