别用 CNZZ,有毒! entry.ximeifang.com

2017-03-26 21:42:20 +08:00
 keinx

程序员快给你代码中的 cnzz 统计代码删了,有毒!

最近几天打开网址动不动就是 chrome 的安全警告如下图: 一开始没怎么注意,因为知道 chrome 升级快,可能是证书的问题,点了下面的《详细信息》《忽略》

然后不停的是这个页面,我就开始怀疑是不是被 dns 劫持了,于是查看了 dns 发现没有毛病,各种换 DNS ,依旧有这个报警。

然后我就开始对报警的页面查看源代码,根据 entry.ximeifang.com 线索,发现是 cnzz 的代码被感染了。如下图:

然后我又对这个域名的所有者信息查询到如下图:

打开这些网址发现网站是这样的,基本确定是一个人!

然后多次测试发现只要是带有 cnzz 统计代码的基本上都中招了,不知道是 cnzz 内部的问题还是第三人劫持,看来大家为了推广 https 也是够拼的!

9522 次点击
所在节点    程序员
59 条回复
shiny
2017-03-26 21:44:00 +08:00
除了 DNS 污染还有 http 劫持。劫持统计网站的 js 是很常见的手段。
keinx
2017-03-26 21:45:56 +08:00
@shiny
DNS 劫持应该不是,因为我这边换了好几家 DNS (清了 DNS 缓存),依旧有,运营商劫持的话也应该不是,我在网上找这个问题,发现最近也有其他地区联通用户中招,我是电信,而且地区也不一样。
不清楚是 cnzz 还是机房被入侵。
qiayue
2017-03-26 21:49:18 +08:00
楼主试试 qiuyumi.com ,我这里不是最新版 chrome
keinx
2017-03-26 21:51:07 +08:00
@qiayue
![]( )
realzsy
2017-03-26 21:54:21 +08:00
mark ,看后续大家讨论情况
1265578519
2017-03-26 22:15:04 +08:00
你自己网站服务器问题,别怪 cnzz
nfroot
2017-03-26 22:15:11 +08:00
@keinx
@qiayue
@shiny
@realzsy

可以确定的是, keinx 和 qiayue 的站点在调用 js 文件的时候是 http 而不是 https ,所以基本考虑原因是 JS 被劫持了。

可以试试我的站点 http://t.cn/R6JDL20

我这里测试你们的都没问题
nfroot
2017-03-26 22:16:09 +08:00
和你们不同的是,我的统计代码都走 https 渠道
keinx
2017-03-26 22:24:21 +08:00
@1265578519
和我的网站服务器有毛线关系
我访问的网站好多都是,我自己的网站走的 https 没毛病
明显是要么有人恶意给 cnzz http 里面劫持加了代码,要么就是 cnzz 自己加了代码
keinx
2017-03-26 22:25:29 +08:00
@nfroot
谢谢,已经确定是 http 劫持,但是应该不是运营商,因为我找了好几个样本,来自不同地区的不同运营商
所有的 https 都没有问题
victsdo2005
2017-03-26 22:32:57 +08:00
个人觉得是 hosts 的问题吧。。。
以前用 chrome 很久都没遇到过安全警报
换 hosts 后时不时就会有
nfroot
2017-03-26 23:01:05 +08:00
@keinx 我擦,才发现博客被 hacked 了,一直都没注意到 = =。难怪之前数据库空了好多……查查去……
crab
2017-03-26 23:07:26 +08:00
palytoxin
2017-03-26 23:16:41 +08:00
14 年我的 cnzz 也被劫持,问了客服没办法。最后弃用了
RobertYang
2017-03-26 23:23:20 +08:00
百度统计也会被劫持为广告 (移动端)
HLT
2017-03-26 23:25:36 +08:00
应该就是劫持的
dong3580
2017-03-26 23:30:20 +08:00
@crab
3ks
有更新了一波。
你怎么都是指向 0?我都是 127
cenxun
2017-03-26 23:50:35 +08:00
jb51 偶尔会出现,不是运营商劫持么,上海联通
Chalice
2017-03-26 23:57:29 +08:00
http 劫持了,我这里也复现了
![]( )
miaomiao888
2017-03-27 01:41:28 +08:00
@dong3580 0.0.0.0 相当于直接返回空域名 127 在浏览器上可能还需要一点时间连接

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/350456

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX