注意:内容に迷惑行為を行うサイトを含んでいます!
基本的に興味本位の質問です。ちゃんと知識のある人以外、読まないで下さい。
teratail の回答の中のサイトを訪問したところ、有名な「深刻なセキュリティエラー」を警告するサイトに辿り着きました。
そこで、識者の方に質問です。
ご自身の安全性を確保できる方以外、絶対に訪問しないで下さい
入り口は、こちらのサイトでした。
http://www.materialdoc.com/
初回訪問以降、飛ばされることは無いのですが、再訪問以降もlog として、以下が吐き出されています。
log
1Navigated to http://www.materialdoc.com/ 2728x90_responsive_atf.js:19A Parser-blocking, cross-origin script, http://publisher.eboundservices.com/keywords/report.js?ver=0.7, is invoked via document.write. This may be blocked by the browser if the device has poor network connectivity. See https://www.chromestatus.com/feature/5718547946799104 for more details. 3(anonymous) @ 728x90_responsive_atf.js:19 4728x90_responsive_atf.js:19A Parser-blocking, cross-origin script, http://publisher.eboundservices.com/keywords/report.js?ver=0.7, is invoked via document.write. This may be blocked by the browser if the device has poor network connectivity. See https://www.chromestatus.com/feature/5718547946799104 for more details. 5(anonymous) @ 728x90_responsive_atf.js:19 6728x90_responsive_atf.js:20A Parser-blocking, cross-origin script, http://www.eboundservices.com/ads/extra.js?ver=0.1, is invoked via document.write. This may be blocked by the browser if the device has poor network connectivity. See https://www.chromestatus.com/feature/5718547946799104 for more details. 7(anonymous) @ 728x90_responsive_atf.js:20 8extra.js?ver=0.1:1A Parser-blocking, cross-origin script, http://eboundservices.com/ads/country.php?ver=1.0, is invoked via document.write. This may be blocked by the browser if the device has poor network connectivity. See https://www.chromestatus.com/feature/5718547946799104 for more details. 9(anonymous) @ extra.js?ver=0.1:1 10extra.js?ver=0.1:1A Parser-blocking, cross-origin script, http://eboundservices.com/ads/country.php?ver=1.0, is invoked via document.write. This may be blocked by the browser if the device has poor network connectivity. See https://www.chromestatus.com/feature/5718547946799104 for more details. 11(anonymous) @ extra.js?ver=0.1:1 12extra.js?ver=0.1:2A Parser-blocking, cross-origin script, http://eboundservices.com/ads/countryus.php?ver=3.0, is invoked via document.write. This may be blocked by the browser if the device has poor network connectivity. See https://www.chromestatus.com/feature/5718547946799104 for more details. 13(anonymous) @ extra.js?ver=0.1:2 14728x90_responsive_atf.js:19 A Parser-blocking, cross-origin script, http://publisher.eboundservices.com/keywords/report.js?ver=0.7, is invoked via document.write. This may be blocked by the browser if the device has poor network connectivity. See https://www.chromestatus.com/feature/5718547946799104 for more details. 15(anonymous) @ 728x90_responsive_atf.js:19 16728x90_responsive_atf.js:19 A Parser-blocking, cross-origin script, http://publisher.eboundservices.com/keywords/report.js?ver=0.7, is invoked via document.write. This may be blocked by the browser if the device has poor network connectivity. See https://www.chromestatus.com/feature/5718547946799104 for more details. 17(anonymous) @ 728x90_responsive_atf.js:19 18728x90_responsive_atf.js:20 A Parser-blocking, cross-origin script, http://www.eboundservices.com/ads/extra.js?ver=0.1, is invoked via document.write. This may be blocked by the browser if the device has poor network connectivity. See https://www.chromestatus.com/feature/5718547946799104 for more details. 19(anonymous) @ 728x90_responsive_atf.js:20 20extra.js?ver=0.1:1 A Parser-blocking, cross-origin script, http://eboundservices.com/ads/country.php?ver=1.0, is invoked via document.write. This may be blocked by the browser if the device has poor network connectivity. See https://www.chromestatus.com/feature/5718547946799104 for more details. 21(anonymous) @ extra.js?ver=0.1:1 22extra.js?ver=0.1:1 A Parser-blocking, cross-origin script, http://eboundservices.com/ads/country.php?ver=1.0, is invoked via document.write. This may be blocked by the browser if the device has poor network connectivity. See https://www.chromestatus.com/feature/5718547946799104 for more details. 23(anonymous) @ extra.js?ver=0.1:1 24extra.js?ver=0.1:2 A Parser-blocking, cross-origin script, http://eboundservices.com/ads/countryus.php?ver=3.0, is invoked via document.write. This may be blocked by the browser if the device has poor network connectivity. See https://www.chromestatus.com/feature/5718547946799104 for more details. 25(anonymous) @ extra.js?ver=0.1:2 26run_prettify.js?lang=java&autoload=true:34 GET https://cdn.rawgit.com/google/code-prettify/master/loader/lang-java.js 27(anonymous) @ run_prettify.js?lang=java&autoload=true:34 28(anonymous) @ run_prettify.js?lang=java&autoload=true:34 29(anonymous) @ run_prettify.js?lang=java&autoload=true:63 30(anonymous) @ run_prettify.js?lang=java&autoload=true:63 31report.js?ver=0.7:23 {"allow":true} 32report.js?ver=0.7:27 Object {allow: true} 33report.js?ver=0.7:23 {"allow":true} 34report.js?ver=0.7:27 Object {allow: true}
また、初回訪問時の同時刻帯の履歴を確認したところ、以下が確認できました。
LINK1 http://c.codeonclick.com/script/wait.php?stamat=j%7CB7Z3P6Nhe3tnG6J1eCJjM-oheCtnQ6p1eaonP75x.695%2CocPoqvdNub23mVhppBkQWmGK-xYFyxJB3THsqBtCY2Zp9oO3faMQEPI_zEbaIrtgXuBfcZyROSuQEWiuMSu3SrVUwKAacfF5Dsznbfm8EXFMORT4r6qnmUcTsJRHosJqLsH2MjZwL1iA8FBJEqgaPRx8912sdnXLsinAMrklIgPeC9hfmTp5behnU3npu2UgV-ZqMVci-4MQ_Y6zfxarcOuBpSSjjMuSw8LojgF5KhqEZwO3H7lB13lVsy_NQGfJhibbZ9uk4kN0jAYerdRpYySZKSu0SvuJtJFDk1HtiMw%2C&ttc=y9vrr9yc LINK2 http://pwwysydh.com/click?i=115&h=Ax722bagzrnp41wtlLr5fx_lLnbwmgfQ3i3c4mSD2g7SeXo0jl6RTGbf1r-0D9d_kcbHTLqqNxRbWhBCDXgOL46sDNrilkGroKviO87Y57Ux6p-JKi3oC1QSQnPZjOCxGkzduDF9Y5JHZkxxcevxZwyWLbr9f8EFtuIT_72x_bCdyuxS356y6hhjZjkmzQ7waPT6Eo8t_G0jloSpsguk1kHgyfbekLa_rG6MdEMjZbYlynN-khtgmSLrmOy-47XFvaNXIXbBJ9VuudZFWsPePnuqGpv6EyPYdjlgq0xuZzdbuGfj4BdbuB1AlSa4_E4DQjhPs6xYO8JwJ6xdMMqeS3hBRRU0txuGjzLpwsr0du6vnoDqisVgfPWs_as14Q_aexTVhBlINZwy63HmdsUH2ZVZ2bqZbfP_iPK-daWmJ9EUYTdZfmFntKWs_k-u62aT_y6_nxIF371pgJ78JnCE_YXMHibZLl5TcScVV6sfkZn2Ki-U1_1rcuDqES-ukl2R972H3Uh0TmLkbhvZ9VjikrnPMj7weY0r_vYjTVx1YaHcMUUNtfPkmzGNKctqIRDmDDrWv690RG1XQGG9oery12MCqwGLiCrBZGXcY7fpYCa-KsSMZGjgRDPsJ-KXSWbwdj0nm7tW1L3Gash4zd9o4ZgqqDIklzcE LINK3 http://techexpertmountainva.com/index5.html?&c1=%28run+of+network%29&c2=1374309.adexchangeprediction.com
一番最後が、「深刻なセキュリティエラー」のページのドメインです。
最終ページは、JavaScript で alert を出し、iframe で php サイトを呼び出していました。
php でできることは限定的だと思うので、実質被害は無いと思われますが、途中辿った履歴のサイトが何をやっているか分かりません。
最初に訪問したトリガーとなったサイトも、かなりおかしな挙動に思えます。
なにか、実害のある可能性はあるでしょうか?
追記
今回の発端となった回答に関して、何も切り分けできていないですが、運営に連絡を入れておきました。
追記2
ご報告が遅くなりましたが、teratail 内の該当する回答、回答者のご協力により、無害なものと差し替えていただけました。
(突然の横やりもかかわらず、大変誠実な対応をいただきました。ありがたいことです。)
すでに、脅威はほとんど無くなりましたので、後は完全に興味本位です。ちゃんと自身の環境を守れる方のみお付き合いください
追記3
win7/Chrome(56.0.2924.87) の環境で、LINK1 と LINK3 に関しては確認が取れました。
LINK1 では数回のドメイン内で内部転送と新しい window を作成して広告サイトへ飛ばす挙動が確認できました。
多分、ここで「深刻なセキュリティエラー」の元となる LINK2 に飛んだんだと思います。
LINK3 はドメイン内で内部転送を行っているだけでした。
LINK2 の影響のみ確認できません。ご協力いただけると幸いです。
追記4
LINK1 の転送内で、Google analytics を使っていました。
こういったグレーなサイトでも普通に Google analytics とか使ってるんですね。。。少し驚きました。
追記5
http://eboundservices.com/ads/country.php?ver=1.0
の先に、難読化されているスクリプトがありました。
追記6
ココらへんでお手上げです。。。
http:\/\/extra.eboundservices.com\/a\/display.php?r=1374309&treqn=868284055&runauction=1&crr=02de246776de747dfeb3,MathGRwcCb181c415c5449672c08d0
難読化された JavaScript です。
多分おかしなものだと思います。ブラウザでは絶対に開かないで下さい。ちなみに、わざとです。
回答5件
あなたの回答
tips
プレビュー