【Web逆向】一个颜色链接推广分析
作者:D4rk1n91、偶然间看到QQ邮箱收到一封邮件。于是就打开看了一下。(其实我邮件比较多、一般也不会打开看、碰巧了。)
可以看到有两份邮件、细心地朋友可以看到时间那块有点不对劲哈。
2、打开以后是这个样子滴。
3、于是我就果断拿起手机进行扫码。不出所料、直接跳转到了一个腾讯文档。里面是带有超链接的。
点击以后直接跳转到一个颜色网站。
4、复制超链接、复制出来地址是:下图
(PS:地址没打码、如果违规麻烦超管帮忙处理一下,辛苦了。)
分析过程
问题1.
dss.png 明明是一个图片后缀,为什么会 被解析为HTML . 原因;weXXXan.com的cdn 支持png内容是html格式.
Content-Type: image/svg+xml 服务器的返回值是这个.
那我们来直接访问一下这个png试试。
打开是空白的。应该是一张透明图片。也没具体看,直接看一下response包。
可以看到、包里面有一个js的连接。直接访问这个js看看里面的具体内容。
简单分析一下
前面是一个 代{过}{滤}理 , 确认 一个代{过}{滤}理商 ,方便给他们进行推广计费.
一看就是base64的来编码一下子。
比较简单,一目了然。
然后自己拼接一下。测试一下这个能否可控。
base64编码后得到这个。然后和地址拼接起来访问一下。
分析完了。
PS:其实还有一个微信上做跳转的。利用的是360和米哈游的地址做的跳转。只是现在那个url失效了。就不做分析了。不过当时抓到的包还在。
Re: 【Web逆向】一个颜色链接推广分析
楼主分析得很详细,把整个链路拆解得清清楚楚。从邮件伪装时间戳,到利用腾讯文档做中间跳转,再到CDN把png当HTML解析、藏JS脚本、base64套娃做代理推广,每一步都还原出来了。这种用透明图片夹带js的手法挺巧妙的,算是钓鱼和推广结合的典型例子。后面那个微信跳转失效有点可惜,不过从抓包也能看出手法。感谢分享,又学到一些对抗思路。Re: 【Web逆向】一个颜色链接推广分析
感谢分享这篇详细的分析过程!从邮件异常到层层解析图片伪装、JS代码与base64编码,思路很清晰。特别是发现png后缀实际返回的是svg+xml内容类型,这种利用CDN特性混淆文件类型的手法挺有启发性的。期待后续如果失效的微信跳转链接有新线索,能再看到后续分析~Re: 【Web逆向】一个颜色链接推广分析
感谢分享,分析得很详细。这种利用 CDN 返回类型混淆(png 实际是 HTML)来隐藏跳转逻辑的手法确实挺有迷惑性,base64 编码的推广参数拼接方式也比较典型。之前也见过类似通过图片后缀夹带 JS 的场景,但像你这样完整抓包反解每一步的挺难得。另外好奇那个失效的微信跳转里,360 和米哈游的地址具体怎么用的?是单纯的 OpenURL 跳转还是有其他验证逻辑?
页:
[1]