首页
课程
问答
CTF
社区
招聘
峰会
发现
排行榜
知识库
工具下载
看雪20年
看雪商城
证书查询
登录
注册
首页
社区
课程
招聘
发现
问答
CTF
排行榜
知识库
工具下载
峰会
看雪商城
证书查询
社区
软件逆向
发新帖
5
0
[原创]记抓包分析百度CDN节点被入侵事件 - 上
发表于: 2017-9-19 19:13
4653
[原创]记抓包分析百度CDN节点被入侵事件 - 上
goddkiller
2017-9-19 19:13
4653
注意:这文章是 2014-11-20写的,留了很久现在自己也不做TO C的安全了,就把文章整理发出来,留在硬盘也是烂了而已
昨晚上GF在用公司的软件想看视频,然后弹了一个XX站(你们懂的),之后就是各种弹下载APK的窗口,而且这个窗口经看了下网页脚本的代码,为1秒种就弹一次。因为我手机也装有同样的软件,这尝试了下,确实会出现GF说的那个问题。
今天来到公司再次尝试,发现问题依然存在,弹的和昨晚看到的网页是一样的内容,后面再多次尝试的时候发现弹的是游戏推广的APK。我和同事反馈了这个问题,他联系了相关的同事,后面就不得而知了。
为了了解这个到底是怎么个情况,只能自己分析了。
前期准备工作:
1.抓包工具
2.在虚拟机用软件创建一个WIFI热点(该热点走的是NAT的方式)
一。复现场景
这个比较简单,因为之前我打开过弹了一次,当我退出浏览器再次打开的时候它并没有出现,其他同事也是打开过就不重现了。由于服务端能得到的信息其实并不多,要做到只弹一次,除了限制IP地址和COOKIE之外,服务端能做到的就这么多了。于是我把浏览器里面的COOKIES清除了,再次重试,发现又弹了。
二。抓包分析
既然我们能够重现这个场景,那我们接下来就是抓下包分析下到底怎么了。由于在弹窗的时候看到的域名是http://sahdonwqpndpans.29so.com,所以我就看了下我打开测试链接时所查询的所有域名日志,如下图
注意我框出来的查询的域名里面,我们先找到可疑的域名,然后我们再到数据包中找下这个是怎么来。
我们看到这个DNS查询返回的结果是正确的,而且它返回了两个IP
默认的系统会先使用第一个IP地址。得到地址后我们可以过滤下,只显示和这个IP地址有关的数据包,我们看下他们之间是有什么联系
前面框的说明183.60.235.53这个IP已经和我们建立了连接,下面GET请求就是正式访问网页里面的内容了。但是从我捕获到的数据包中来看这个53的服务器,是回复了我们的请求,然后再执行GET请求的。但是TCP的第一次握手并没有看到,这个是很可疑的!!!(也可能是我抓包不全)
从上面的图来看,我们物理机出口很奇怪的访问了53这个服务器 而从下面的图我们可以得知TCP的连接非常不正常
同步发送和同步确认发送极为不平衡!到此我们可以确认的是这次的网页浏览非常不正常。还记得我在上面截图中框出来的的DNS查询中另外3个无规律的“域名”吗?这个根本就不是一个域名。问题来了?既然这3个都不是一个正常域名,怎么会在我们的数据包中出来把它当做域名来查询呢。那就只有一种可能,就是53这个服务器被蠕虫感染了,它不对断的对外创建连接,然后所有的访问到这个服务器的客户端都会收到它劫持转过去的XXX网站。后来查了下这个IP地址,我当时惊呆了
换句话说就是百度的这个CDN节点服务器被病毒感染了,导致了我们文章中开头提到的奇怪的事情。后来我装了百度的浏览器,打开测试页同样出现了XXX网站。原因就是百度的CDN服务器被病毒感染了,所有经过它的节点的客户端都会被它劫持跳到病毒指定的网页上。到目前为止我这边出现的页面有两个
另一个则是
到此整个事件的来龙去脉我们也搞清楚了,并不是我们产品有问题也不是我们的服务器有问题,只是我们用到了百度的这个CDN的节点,我们也是受害者。
[招生]科锐逆向工程师培训(2024年11月15日实地,远程教学同时开班, 第51期)
收藏
・
5
免费
・
0
支持
分享
分享到微信
分享到QQ
分享到微博
赞赏记录
参与人
雪币
留言
时间
查看更多
赞赏
×
1 雪花
5 雪花
10 雪花
20 雪花
50 雪花
80 雪花
100 雪花
150 雪花
200 雪花
支付方式:
微信支付
赞赏留言:
快捷留言
感谢分享~
精品文章~
原创内容~
精彩转帖~
助人为乐~
感谢分享~
最新回复
(
1
)
aisilww
雪 币:
6
活跃值:
(10)
能力值:
( LV2,RANK:10 )
在线值:
发帖
0
回帖
10
粉丝
0
关注
私信
aisilww
2
楼
干货,不错。
2017-9-22 14:08
0
游客
登录
|
注册
方可回帖
回帖
表情
雪币赚取及消费
高级回复
返回
goddkiller
9
发帖
346
回帖
40
RANK
关注
私信
他的文章
[原创]某抢票软件崩溃分析
7879
[原创]页切换引起的蓝屏之大公司的程序也不靠谱
6026
[原创]Avast引起的RPC卡死
7571
[原创]真的是电源系统有问题吗?
4104
[原创]TCPIP协议栈损坏修复案例
7091
关于我们
联系我们
企业服务
看雪公众号
专注于PC、移动、智能设备安全研究及逆向工程的开发者社区
看原图
赞赏
×
雪币:
+
留言:
快捷留言
为你点赞!
返回
顶部