news 2026/2/4 4:28:39

利用零宽度字符的隐形JavaScript混淆工具InvisibleJS浮出水面

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
利用零宽度字符的隐形JavaScript混淆工具InvisibleJS浮出水面

InvisibleJS是一款利用不可见零宽度Unicode字符隐藏JavaScript代码的新型开源工具,其潜在恶意用途已引发安全警报。该工具由开发者oscarmine托管在GitHub上,采用隐写术技术将源代码嵌入看似空白的文件中。

工作原理

该工具将JavaScript转换为二进制字符串,其中0映射为零宽度空格(U+200B),1映射为零宽度非连接符(U+200C)。运行时,一个小型引导加载程序会解码并执行隐藏的有效载荷,使得代码在VS Code等编辑器中肉眼不可见。

针对不同环境的两个版本

代码库提供两个版本:

  • 版本1(经典eval版):专为CommonJS和传统Node.js环境设计,原生支持require和module.exports
  • 版本2(现代import版):面向ES模块,使用动态await import()实现顶层await和exports,但需要.mjs文件或"type": module配置

通过CLI隐藏代码非常简单:

  • 版本1:node hideV1.mjs -i input.js -o hidden.js
  • 版本2:node hideV2.mjs -i input.js -o hidden.js

执行时只需运行node hidden.js,虽然文件看似空白,但能正常输出结果。

版本特性对比

特性版本1(eval)版本2(import)
隐形效果100%100%
CommonJS支持原生有限
ESM支持完整
顶层await不支持支持
执行方式同步异步
解码器长度

安全威胁分析

这种技术呼应了2018年以来的零宽度JS概念验证,现已被武器化用于网络钓鱼攻击。攻击者曾滥用类似的Unicode混淆技术(如使用韩文字符表示二进制)来隐藏脚本中的有效载荷,并通过反调试检查规避扫描器。

InvisibleJS可能加剧此类威胁,使攻击者能够在Node.js环境或Web应用中部署隐形恶意软件加载器,大大增加威胁检测难度。随着混淆工具的激增,安全团队必须加强支持Unicode的扫描和行为分析能力。虽然InvisibleJS目前仅作为实验性项目发布,但它凸显了编码创新在网络安全领域的双重用途特性。

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/2/1 8:06:43

计算机毕设java学生宿舍管理系统 基于Java的高校学生宿舍智能管理系统设计与实现 Java技术驱动的学生宿舍综合管理平台开发

计算机毕设java学生宿舍管理系统xh09a9(配套有源码 程序 mysql数据库 论文) 本套源码可以在文本联xi,先看具体系统功能演示视频领取,可分享源码参考。 随着高校规模的不断扩大和学生人数的持续增长,传统的学生宿舍管理方式面临着诸…

作者头像 李华
网站建设 2026/2/1 19:55:54

Oracle数据库小记

1、nvarchar类型排序null值处理order by CAST(nvl(o.OUT_INVOICE,0) AS integer) desc,t.create_date desc

作者头像 李华
网站建设 2026/2/2 7:01:03

AI人脸隐私卫士与GDPR合规性关系深度解读

AI人脸隐私卫士与GDPR合规性关系深度解读 1. 引言:AI驱动下的隐私保护新范式 随着人工智能技术在图像处理领域的广泛应用,人脸识别已渗透至安防、社交、医疗等多个场景。然而,随之而来的个人生物特征数据滥用风险也日益凸显。欧盟《通用数据…

作者头像 李华
网站建设 2026/1/30 5:12:10

《行人重识别新突破:深度解析DG-Net(ReID)中的LSGAN损失与教师网络机制》

文章目录 《从DG-Net(ReID)突破看行人重识别:手把手带你拆解LSGAN损失与教师网络,让你的研究“识”破真相》 一、技术内核解析:LSGAN与教师网络如何让ReID“精准识别”? (一)LSGAN损失:让特征“区分度拉满” (二)教师网络:让知识“蒸馏式传递” 二、环境搭建:为DG-N…

作者头像 李华
网站建设 2026/2/3 11:18:10

企业如何建立科学完善的绩效考核体系?

在企业规模化发展进程中,绩效考核往往是激活组织效能、驱动战略落地的核心抓手。但不少企业陷入“指标繁杂却无效”“考核流于形式”的困境,如何搭建真正适配自身的完善绩效考核体系?华恒智信咨询团队深耕管理咨询领域多年,结合上…

作者头像 李华