电信劫持 http 会话又升级了,不仅仅是弹出广告了。

2015-10-13 03:15:24 +08:00
 chinaglwo

访问非 https 的网站都有可能被劫持,随机的,特别是第一次访问站点特容易出现,反正我访问 sina 、 sohu 、 csdn 、 51cto 都遇到过,其他站点就更不用说了。

现象是:网页上某个 js 被重复访问,比如 http://js.sohu.com/library/jquery-1.7.1.min.js 在请求搜狐科技频道时被请求了一次,然后又会被请求第二次,变成 http://js.sohu.com/library/jquery-1.7.1.min.js?_vv=20080808 ,后面这个参数是固定的,然后紧跟着就请求 http://p.haolew.com:7777/pt/pt.php?src=p0007&t=%E7%A7%91%E6%8A%80%E9%A2%91%E9%81%93-%E6%90%9C%E7%8B%90&ci=3702359731

src=p0007 也是固定的, t=就是网页 title ,后面 ci=不知道是啥

我是广西电信宽带用户,看了下 p.haolew.com 的 ip 地址是解析到南宁电信。

由于用的是 chrome 浏览器,直接显示的是全红色页面“要访问的网站包含恶意软件

目前 p.haolew.com 上的攻击程序可能会试图在您的计算机上安装危险程序来窃取或删除您的信息(例如:照片、密码、通讯内容和信用卡信息)。”

点详细,会看到“ Google 安全浏览功能最近在 it.sohu.com 上检测到了恶意软件。平常非常安全的网站有时也会感染恶意软件。检测到的恶意内容来自于 p.haolew.com ,这是个出了名的恶意软件散布方。”

现在不像以前只是右下角弹出广告了。这样完全影响正常浏览网页的,刷 f5 都不一定有用;但是如果能正常显示页面,却不会有上面的请求地址出现。

还是 chrome 强大,能有提示,我试了其他几种浏览器,比如 ie 和 firefox 居然没有反应。

12117 次点击
所在节点    问与答
55 条回复
chinaglwo
2015-10-18 13:12:49 +08:00
@dolee
火狐、 IE 不出现的具体原因不清楚,但是至少可以知道程序是可以根据 ua 和访问 url 才决定是否 js 劫持,不然你看政府网站,就不会被劫持吧。
mikeshinoda
2015-10-21 13:03:06 +08:00
我也是广西电信,校园宽带
我已经上报工信部了,然后南宁电信这边给我打了电话,也说查不出,他叫我提供下材料
我前一个账户也出现了这个情况,当时在 CNZZ 已经揪出了他们的统计代码,标题就明确写着”“广西电信右下角弹窗..”站点数据”,但是没有投诉
不过没保存好,被删了。现在重新收集中。
mikeshinoda
2015-10-21 13:05:42 +08:00
他们现在似乎把 p.haolew.com 解析到 127.0.0.1 了。然后变成了 ns1.qwhls.net
chinaglwo
2015-10-21 21:18:54 +08:00
@mikeshinoda
是的,没错。我前面的回复也说了已经变成 ns1.qwhls.net 了。

我这只有 chrome 提示恶意警告,其他浏览器没事。你也是这样吗?
chinaglwo
2015-10-21 21:20:13 +08:00
@mikeshinoda

怎么样能从 cnzz 收集到?
mikeshinoda
2015-10-21 23:16:32 +08:00
@chinaglwo 之前看有段时间用的 iframe 广告里面有 CNZZ 的 js 代码。现在我也找不到了
跟这里说的情况差不多。我那时候直接套插入广告的统计代码就看到的
https://www.rpk31.com/585.html
tonnydan
2015-10-22 10:18:31 +08:00
企业光纤专线也被搞了,昨天投诉到工信部今天上午工信部的来电称弹出广告不是运营商的内容,要当事人自行联系 12300 或 12377 反映。。。
chinaglwo
2015-10-22 14:44:11 +08:00
@mikeshinoda
这些畜生,随便搞下就几十万上百万的流量,利益多高啊。
chinaglwo
2015-10-22 14:46:27 +08:00
@tonnydan
12300 也是工信部的吧,估计他们就是不同的部门互相推责任,根本没起到监管作用
mikeshinoda
2015-10-23 13:35:45 +08:00
@chinaglwo 貌似我这边情况好多了,不见弹窗和危险警告了。
本来说要发材料给南宁电信这边的,后来自己忘了。
昨天那个负责人打电话给我中午才发的过去。
估计是目前正在处理吧。
tonnydan
2015-10-23 14:21:10 +08:00
@chinaglwo 现在变成 gg.jtertp.com
skybbz
2015-10-26 08:49:31 +08:00
有个简单办法解决这个问题,就是把你认为可能的广告域名加入到 hosts 配置文件当中。让广告在请求广告时找不到真正的广告服务器。具体如下:
1.找到 C:\WINDOWS\system32\drivers\etc\hosts
2.用管理员身份用 notepad(记事本)打开这个文件
3.把可疑的广告域名加进去,如 127.0.0.1 xx.ad.com (一行一个域名)
4.保存后,下次再打开网页应该就不会出现广告了。

如果还不明白,请看此网页:
http://www.myhack58.com/Article/54/93/2011/29528.htm
chinaglwo
2015-10-26 21:00:04 +08:00
@tonnydan

你看一下我这个帖子的补充内容,我把 ua 换成非 windows 下的 chrome ,就再也没出现问题了,你试试看。
chinaglwo
2015-10-26 21:02:39 +08:00
@skybbz

这个是 js 劫持,不是简单弹窗,所以导致 chrome 出现危险警告,你说的改 host 没用的,这一点上面的 28 楼已经说过了。
chinaglwo
2015-10-26 21:03:37 +08:00
@mikeshinoda

我把 chrome 的 ua 换成非 windows 下的了,这段时间一点问题也没有。所以也没有再切回去看是否还有警告。

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/227555

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX