Un inconveniente comune che ho riscontrato quando si eseguiva analisi forensi su siti Web compromessi è uno schema come questo:
<span>Clean code here</span>
<!--0c0a22-->
... malware code here ...
<!--/0c0a22-->
<div>clean code resumes</div>
In particolare, il codice HTML è delimitato da <!--marker--> ... <!--/marker-->
, codice PHP con #marker# ... #/marker#
e JavaScript con /*marker*/ ... /*/marker*/
. Dove il marcatore è un valore alfanumerico di 6 caratteri (possibilmente esadecimali) che varia a seconda dell'infezione ma è coerente in tutti i file infetti in una volta.
Quindi la mia domanda è questa:
C'è uno strumento comune che produce questo modello, o è forse un singolo individuo o gruppo? O altrimenti, perché questo modello è così coerente e comune?