Gridinsoft 在 Kexart.com 上观察到的情况
Gridinsoft 威胁分析师直接检查了该网站,并记录了支持此决定的证据。
GMA-20260811050049-64389328
- 检查时间
- 由 Gridinsoft 威胁分析师 完成
- 分析师结论
- 可疑网站
- 证据依据
- 第一方网站分析 外部安全厂商情报: 未用于本次决定
独立的第一方审查证实,普通交互会激活故意破坏性的客户端代码:循环放大的音频、全屏请求、指针阻塞和快速闪烁的覆盖、离开页面干扰以及持续的 CPU、内存、画布和 DOM 工作负载。这些行为与所呈现的艺术作品集无关,并支持可疑网站分类。在审查范围内没有发现单独的恶意软件负载或凭证盗窃流。
分析师结论
普通交互会激活恶意页面陷阱
附带的应用程序代码故意将常见的按钮和链接点击变成全屏、音频、闪烁覆盖、指针阻止和离开确认序列,从而损害了页面的正常控制。
故意消耗客户端资源
激活的例程执行与显示艺术作品集无关的重复 CPU、内存、画布、动画和 DOM 工作,从而造成浏览器稳定性和可用性风险。
可见的联系和信任控制不起作用
联系按钮不会提交显示的表单,而社交、隐私和术语控件则使用空片段目的地;看似普通的控件却让用户接触到破坏性的全局点击处理程序。
未识别出特定的恶意软件负载
所审查的行为是敌对的客户端交互和资源滥用例程。该审查没有发现单独的可执行恶意软件有效负载、凭证泄露或不相关的下载目的地,因此证据支持可疑网站而不是恶意软件分发声明。
本次检查记录了 7 项观察 查看证据
公共根页面通过 HTTPS 返回艺术作品集界面,但几个可见的信任和联系控件是占位符而不是工作目的地。
-
HTTP 状态
200 -
最终 URL
https://kexart.com/ - 页面元素 该页面包含八个仅片段 href=# 控件:六个 Instagram、Twitter 和 LinkedIn 图标以及隐私政策和服务条款链接。
- 文件 SHA-256 38526791e58c90cf496d600cd39671698e4063d84342f72c9cbe2355948f7b77
可见的联系表单没有提交目的地,并且其发送消息控件没有实现消息传递。
- 页面元素 form 元素没有action 属性。
- 页面元素 发送消息控件为 type=button,其组件级单击处理程序仅调用 PreventDefault()。
- 分析师观察 在表单组件可以提供正常行为之前,单独的文档级捕获阶段单击处理程序拦截了按钮交互。
该网站附带的客户端脚本有意将导航区域之外的普通按钮和链接点击转换为破坏性的全页交互陷阱。
- 文件 SHA-256 722f065406951f1d84021f125850c9e8d807953323ef6578f9193bbd8330fa8a
- 页面元素 捕获阶段处理程序匹配导航、标题和菜单元素外部的 BUTTON、A、role=button 和光标指针目标。
- 分析师观察 触发的例程请求全屏,添加全视口指针阻挡覆盖,应用快速循环 RGB 和反转动画,并显示 CHUCHE PVT LIMITED 属性文本。
- 截图 SHA-256 61ecf506ad4c98bbcf98224d60cade3df0bf330975b638584439e71fed2dce55
客户端脚本干扰离开页面,并在用户交互后反复尝试重新进入破坏状态。
- 页面元素 该脚本注册了一个 beforeunload 处理程序,该处理程序设置 returnValue 并导致浏览器显示离开页面确认。
- 页面元素 激活后,全屏请求以一毫秒的间隔进行调度,并且还附加到单击、按键、触摸启动和滚动事件。
- 分析师观察 当页面变得可见或重新获得焦点时,可见性和焦点处理程序尝试恢复音频播放。
激活的例程包含与所述艺术作品集功能无关的故意浏览器资源消耗逻辑。
- 页面元素 该脚本开始重复的繁忙循环、递归斐波那契和素数计算、大型数组分配和排序、重复字符串处理、画布绘制和短暂的 DOM 节点创建。
- 页面元素 一个动画循环每帧创建 50 个整页元素,持续时间长达 5 秒,并在每帧上包含 100000 次迭代的空循环。
- 页面元素 音频例程为 /prankaudio.mp3 创建了四个循环播放器,并在支持时应用了 Web 音频增益值 3。
引用的同站恶作剧资产是一个简短的 MP3 音频文件;在审查的公共代码和 HTTP 范围中没有发现特定的可执行文件、恶意软件负载、凭证提交、不相关的重定向或数据泄露端点。
-
HTTP 状态
200 - MIME 类型 音频/mpeg
- 文件 SHA-256 28f3cd298d00acbef886d0b3284285fa9b1383d74c629d782b843e8fdeb8ce12
- 分析师观察 52695 字节的音频资源大约长 3.158 秒,并配置为循环播放。
- 分析师观察 在审查的公共范围内没有发现特定的恶意文件、有效负载、URL 或哈希。
该域使用 Cloudflare 托管的地址并提供了当前有效的 kexart.com 证书;这些基础设施事实并没有减轻观察到的客户端行为。
- DNS 信息 审核后的 DNS 响应使用 Cloudflare 任播 A 和 AAAA 地址,并在 cloudflare.com 下使用权威名称服务器。
- 证书信息 kexart.com 的 Google Trust Services WE1 证书,有效期为 2026 年 6 月 18 日至 2026 年 9 月 16 日。
范围与限制
- 审查涵盖了公共根页面、其附带的客户端代码、引用的同站音频资产、DNS、TLS 以及提供的交互屏幕截图;没有提交任何凭证或个人数据。
- 不允许故意占用资源的例程长时间运行,以避免不必要的系统影响;它的激活和操作是通过交付的客户端代码和记录的浏览器行为进行验证的。
- 结果适用于记录时间审查的公共网站内容和行为,并不预测未来的变化。
帮助保护他人,快在社交媒体上分享此页面吧!知道kexart.com的人越多,骗子就越难得逞。 在社交媒体上分享此页面,帮助更多人评估kexart.com!