Gridinsoft 在 Weecnetwork.org 上观察到的情况
Gridinsoft 威胁分析师直接检查了该网站,并记录了支持此决定的证据。
GMA-20260824193017-c20346da
- 检查时间
- 由 Gridinsoft 威胁分析师 完成
- 分析师结论
- 可疑网站
- 证据依据
- 第一方网站分析 外部安全厂商情报: 仅作背景参考——未用于本次决定
维持可疑网站分类,因为当前公开部署在多个页面中提供经过混淆的加载器。该加载器会联系另一个主机,并被设计为在访问者的浏览器中执行远程提供的 JavaScript。
分析师结论
本次检查记录了 5 项观察
查看证据
根主机在提供预期的 WEEC Network 页面内容时,同时提供了经过混淆的内联脚本。www 主机重定向到同一根部署。
-
HTTP 状态
403 -
最终 URL
https://weecnetwork.org/ -
重定向目标
https://weecnetwork.org/ - DNS 信息 weecnetwork.org 解析到 86.107.36.146;www.weecnetwork.org 是根主机的别名。
同一个 23,144 字节的混淆内联加载器出现在抽样检查的十二个公开页面中,包括主页、组织页面、会议页面、合作伙伴页面和通讯页面。
- 文件 SHA-256 0e5be0cc5c0c73d8ff691e89f8a84623a36000cb0790a4cfabf09d269869d5f1
- 分析师观察 相同的加载器出现在以下路径:/、/about/、/charter-of-principles/、/board-and-past-socio-scientific-committees/、/secretary-general/、/permanent-secretariat/、/world-environmental-education-day/、/virtual-conference/、/congress/、/no-limits-to-hope/、/partners/ 和 /newsletter/.
隔离的静态分析表明,该加载器收集浏览器状态,向 forecast-chaos.com 发送加密的 POST 请求,解密响应,将其解析为 JSON,并执行响应中提供的 JavaScript。这使远程代码能够在访问者的浏览器中运行。
- 公开证据 URL https://forecast-chaos.com/x9i32md/w1/la02
- 公开证据 URL https://forecast-chaos.com/x9i32md/w1/uf3j
- 公开证据 URL https://forecast-chaos.com/x9i32md/w1/sci5
- 分析师观察 代码在隔离环境中解码,网络访问被本地捕获函数替代;未执行远程服务的任何响应。
本次审查未获取具体的下载文件、第二阶段载荷或载荷哈希。直接观察到的有害对象是活跃的内联加载器及其远程代码执行路径,而不是已保存的可执行样本。
- 分析师观察 审查未向远程主机发送加载器的加密 POST 请求,也未执行任何返回的代码。
当前 Gridinsoft 重新扫描已完成,公开部署仍在提供所审查的网站,同时活跃分类保持为可疑网站。
-
HTTP 状态
403 -
最终 URL
https://weecnetwork.org/
范围与限制
- 审查覆盖当前公开部署和十二个有代表性的公开页面;无法访问私有服务器文件、管理员账户、部署历史、计划任务和日志。
- 未使用加载器的加密请求联系远程服务,也未执行任何返回的代码,因此本次审查未识别具体的第二阶段文件、载荷哈希或最终面向用户的诱饵。
- 审查确认了加载器当前的行为,但不归因于谁将其放置在网站上,也不确定初始访问方式。
帮助保护他人,快在社交媒体上分享此页面吧!知道weecnetwork.org的人越多,骗子就越难得逞。 在社交媒体上分享此页面,帮助更多人评估weecnetwork.org!