如何给express项目明目张胆地添加后门
https://github.com/jiangzhuo/express-backdoor 效果如图
Screenshot from 2017年06月05日 14-28-17.png
这已经很明目张胆了。 其实可以做的更隐蔽一些 比如:
- 使用一些原生模块替代node-pty。
- 使用轮训的方式替代websocket。
不过只适用于没有代码审核的项目。 比如一些没有能力审查你代码的外包项目。咳咳。
5 回复
@wangchaoduo @zy445566 以前都是用 https://github.com/luin/serialize 年会抽奖程序,有人审核代码的,都没有发现问题。