Was Gridinsoft auf Kexart.com beobachtet hat
Ein Gridinsoft-Bedrohungsanalyst hat die Website direkt geprüft und die Belege für diese Entscheidung dokumentiert.
GMA-20260811050049-64389328
- Geprüft
- von Gridinsoft, Bedrohungsanalyst
- Analystenbefund
- Verdächtige Website
- Beweisgrundlage
- Eigene Website-Analyse Informationen externer Anbieter: Nicht für diese Entscheidung verwendet
Die unabhängige Erstprüfung bestätigte, dass gewöhnliche Interaktionen absichtlich störenden clientseitigen Code auslösen: wiederholtes, verstärktes Audio, Vollbildanfragen, ein Zeiger blockierendes und schnell blinkendes Overlay, Störungen beim Verlassen der Seite sowie anhaltende CPU-, Speicher-, Canvas- und DOM-Arbeitslasten. Diese Verhaltensweisen stehen in keinem Zusammenhang mit dem präsentierten Kunstportfolio und unterstützen die Klassifizierung als verdächtige Website. Im überprüften Umfang wurde kein separater Schadsoftware-Payload oder Anmeldedatendiebstahl-Fluss identifiziert.
Analystenbefunde
Gewöhnliche Interaktionen aktivieren eine feindliche Seitenfalle
Der mitgelieferte Anwendungscode wandelt häufige Klicks auf Schaltflächen und Links absichtlich in eine Vollbild-, Audio-, Blink-Overlay-, Zeiger-Blockierungs- und Verlassensbestätigungssequenz um, die die normale Steuerung der Seite beeinträchtigt.
Bewusster Ressourcenverbrauch des Kunden
Die aktivierte Routine führt wiederholt CPU-, Speicher-, Canvas-, Animations- und DOM-Arbeiten aus, die nichts mit der Anzeige eines Kunstportfolios zu tun haben, wodurch ein erhebliches Risiko für die Browserstabilität und Benutzerfreundlichkeit entsteht.
Sichtbare Kontakt- und Vertrauenskontrollen funktionieren nicht
Die Schaltfläche „Kontakt“ übermittelt das angezeigte Formular nicht, während die Steuerelemente für soziale Netzwerke, Datenschutz und Nutzungsbedingungen leere Fragmentziele verwenden. Die gewöhnlich aussehenden Steuerelemente setzen Benutzer stattdessen dem störenden globalen Klick-Handler aus.
Es wurde keine spezifische Malware-Payload identifiziert
Bei dem überprüften Verhalten handelt es sich um eine feindselige clientseitige Interaktion und Ressourcenmissbrauchsroutine. Bei der Überprüfung wurde kein separater ausführbarer Malware-Payload, kein Ausschleusen von Anmeldeinformationen oder kein damit zusammenhängendes Download-Ziel festgestellt. Daher sprechen die Beweise eher für eine verdächtige Website als für die Behauptung einer Malware-Verbreitung.
Prüfung mit 7 dokumentierten Beobachtungen Belege anzeigen
Die öffentliche Stammseite gab eine Kunst-Portfolio-Schnittstelle über HTTPS zurück, aber mehrere sichtbare Vertrauens- und Kontaktkontrollen waren Platzhalter und keine Arbeitsziele.
-
HTTP-Status
200 -
Endgültige URL
https://kexart.com/ - Seitenelement Die Seite enthielt acht Nur-Fragment-href=#-Steuerelemente: sechs Instagram-, Twitter- und LinkedIn-Symbole sowie Links zu Datenschutzrichtlinien und Nutzungsbedingungen.
- Datei-SHA-256 38526791e58c90cf496d600cd39671698e4063d84342f72c9cbe2355948f7b77
Das sichtbare Kontaktformular hatte kein Übermittlungsziel und sein Steuerelement „Nachricht senden“ implementierte die Nachrichtenzustellung nicht.
- Seitenelement Das Formularelement hatte kein Aktionsattribut.
- Seitenelement Das Steuerelement „Nachricht senden“ war „type=button“ und sein Klick-Handler auf Komponentenebene hieß nur „preventDefault()“.
- Analystenbeobachtung Ein separater Klick-Handler für die Erfassungsphase auf Dokumentebene hat die Schaltflächeninteraktion abgefangen, bevor die Formularkomponente normales Verhalten bereitstellen konnte.
Das mitgelieferte Client-Skript der Website wandelte gewöhnliche Schaltflächen- und Linkklicks außerhalb des Navigationsbereichs absichtlich in eine störende ganzseitige Interaktionsfalle um.
- Datei-SHA-256 722f065406951f1d84021f125850c9e8d807953323ef6578f9193bbd8330fa8a
- Seitenelement Der Capture-Phase-Handler stimmte mit BUTTON-, A-, Role=Button- und Cursor-Zeiger-Zielen außerhalb von Navigations-, Header- und Menüelementen überein.
- Analystenbeobachtung Die ausgelöste Routine forderte den Vollbildmodus an, fügte eine zeigerblockierende Überlagerung des gesamten Ansichtsfensters hinzu, wendete schnell wechselnde RGB- und Inversionsanimationen an und zeigte den CHUCHE PVT LIMITED-Attributionstext an.
- Screenshot-SHA-256 61ecf506ad4c98bbcf98224d60cade3df0bf330975b638584439e71fed2dce55
Das Client-Skript störte das Verlassen der Seite und versuchte wiederholt, nach einer Benutzerinteraktion erneut in störende Zustände zu gelangen.
- Seitenelement Das Skript registrierte einen Beforeunload-Handler, der returnValue festlegte und veranlasste, dass der Browser eine Bestätigung zum Verlassen der Seite anzeigte.
- Seitenelement Nach der Aktivierung wurden Vollbildanfragen in Abständen von einer Millisekunde geplant und auch an Klick-, Tastendruck-, Touchstart- und Scroll-Ereignisse angehängt.
- Analystenbeobachtung Sichtbarkeits- und Fokushandler versuchten, die Audiowiedergabe fortzusetzen, als die Seite sichtbar wurde oder den Fokus wiedererlangte.
Die aktivierte Routine enthielt eine absichtliche Browser-Ressourcenverbrauchslogik, die nichts mit der angegebenen Art-Portfolio-Funktion zu tun hatte.
- Seitenelement Das Skript startete wiederholte Busy-Schleifen, rekursive Fibonacci- und Primzahlberechnungen, die Zuweisung und Sortierung großer Arrays, wiederholte String-Verarbeitung, Canvas-Zeichnung und die kurzlebige Erstellung von DOM-Knoten.
- Seitenelement Eine Animationsschleife erstellte bis zu fünf Sekunden lang 50 ganzseitige Elemente pro Bild und enthielt eine leere Schleife mit 100.000 Iterationen für jedes Bild.
- Seitenelement Die Audioroutine hat vier Looping-Player für /prankaudio.mp3 erstellt und den Web Audio-Verstärkungswert 3 angewendet, sofern dies unterstützt wird.
Das referenzierte Streich-Asset auf derselben Website war eine kurze MP3-Audiodatei; Im überprüften öffentlichen Code und im HTTP-Bereich wurde keine bestimmte ausführbare Datei, Malware-Nutzlast, Anmeldeinformationsübermittlung, unabhängige Weiterleitung oder Datenexfiltrationsendpunkt identifiziert.
-
HTTP-Status
200 - MIME-Typ Audio/MPEG
- Datei-SHA-256 28f3cd298d00acbef886d0b3284285fa9b1383d74c629d782b843e8fdeb8ce12
- Analystenbeobachtung Das 52695 Byte große Audio-Asset war etwa 3,158 Sekunden lang und für eine Schleife konfiguriert.
- Analystenbeobachtung Im überprüften öffentlichen Bereich wurden keine spezifischen schädlichen Dateien, Payloads, URLs oder Hashes identifiziert.
Die Domain verwendete von Cloudflare gehostete Adressen und legte ein aktuell gültiges Zertifikat für kexart.com vor; Diese Infrastrukturfakten milderten das beobachtete Verhalten auf der Clientseite nicht.
- DNS-Merkmal Die überprüfte DNS-Antwort verwendete Cloudflare-Anycast-A- und AAAA-Adressen mit autoritativen Nameservern unter cloudflare.com.
- Zertifikatsmerkmal Google Trust Services WE1-Zertifikat für kexart.com, gültig vom 18.06.2026 bis 16.09.2026.
Umfang und Einschränkungen
- Die Überprüfung umfasste die öffentliche Stammseite, den mitgelieferten Client-Code, das referenzierte Audio-Asset derselben Site, DNS, TLS und den bereitgestellten Interaktions-Screenshot; Es wurden keine Anmeldeinformationen oder persönlichen Daten übermittelt.
- Die absichtlich ressourcenintensive Routine durfte über einen längeren Zeitraum nicht ausgeführt werden, um unnötige Auswirkungen auf das System zu vermeiden; Die Aktivierung und der Betrieb wurden anhand des übermittelten Client-Codes und des aufgezeichneten Browserverhaltens überprüft.
- Das Ergebnis gilt für den Inhalt und das Verhalten der öffentlichen Website, die zum aufgezeichneten Zeitpunkt überprüft wurden, und lässt keine Prognose für zukünftige Änderungen zu.
Helfen Sie, andere zu schützen, indem Sie diese Seite in den sozialen Medien teilen! Je mehr Menschen von kexart.com erfahren, desto weniger Chancen haben sie, jemanden zu täuschen. Helfen Sie anderen, kexart.com einzuschätzen, indem Sie diese Seite in den sozialen Medien teilen!