吐槽Evoxt清理注入误伤一大片

kmairplan 2026-09-23 14:51 1

前天突然发现我的网站出现进入一片白


使用f12发现是js语法错误,但是最近今天从来没有上个机器


最开始以为是机器被黑了


一查发现是宿主机通过 qemu-guest-agent 向虚拟机下发了一个清理脚本:


EVOXT injection cleaner v3


1、扫描这些目录:


/var/www

/www

/home

/usr/share/nginx

/usr/local/nginx

/opt/1panel

/srv

/htdocs

/data

/usr/local/lsws


2、查找包含 _addIframe 的:


*.js

*.mjs

*.cjs

*.html

*.htm


使用 tail -c 截掉被认为是恶意注入的文件前缀。

将截取后的内容覆盖回原文件。

删除 .jsinject_1.js、.jsagent.py 等注入工具。

关键代码是


off=$(head -c 4096 "$f" | grep -abo '_addIframe);' | head -1 | cut -d: -f1)
cut=$((off + 17))

tail -c +$((cut+1)) "$f" > "$tmp"
mv "$tmp" "$f"

导致清除 _addIframe 注入代码时,把原 JS 的第一个字符也一起截掉了。


必须得狠狠吐槽。同时建议MJJ们也去查查自己的程序

最新回复 (6)
  • Eric4 09-23 14:53
    1

    这也太过分了吧,商家直接在客户机器上跑脚本吗?

  • RSKJSN 09-23 14:55
    2

    本来我还犹豫 下个月他家的🐔不续了 ^-^

  • kmairplan 楼主 09-23 14:57
    3

    @Eric4 #1 已经写了投诉。我的8台有网页的JJ都出现一样的问题

  • zvzovo 09-23 15:03
    4

    剩余价值收马来西亚优质老版2.84 250G流量 ^-^

  • 卡拉彼丘 09-23 15:05
    5

    庙小妖风大,这些小公司一点都不在乎客户数据的

  • refraining 09-23 15:05
    6

    单纯富强应该没啥大问题

* 帖子来源NodeSeek
返回