你以为删了就完事,其实还没结束,我把这种“伪装成小说阅读”的链路追完了:最离谱的是,页面还会装作“正规”

你以为删了就完事,其实还没结束,我把这种“伪装成小说阅读”的链路追完了:最离谱的是,页面还会装作“正规”  第1张

那天晚上随手点开一个“免费小说”链接,没想到点进去的是一条看似正常的阅读页,翻着翻着弹窗、自动跳转、甚至桌面通知接踵而来。删掉浏览器历史记录、卸载打开过的“阅读器”App 后,本以为可以歇口气——结果几天后,又收到类似的推送。越追越有戏,最后把这整条链路从前端到后台扒了个底朝天。把过程和结论写下来,省你走弯路。

一、先说结论(读这段就够应急用)

  • 这类页面常用“正常外衣”(合法证书、仿真UI、小说内容片段)来掩盖一整套流量变现链:重定向、广告联盟、Service Worker 推送、伪装成 PWA 的桌面图标、甚至和 App/浏览器扩展/路由器设置配合。
  • 单纯清除浏览记录或卸载一个 App 往往不能彻底断掉这些“后门”。关键要点是:撤销网站权限(通知、存储、Service Worker)、移除 PWA/站点图标、检查浏览器扩展与手机已安装的可疑 App、扫描设备是否有广告类恶意组件。
  • 有一套可操作的检测与清理流程,跟着做就能把多数“伪装小说”链路斩断。

二、它们到底怎么运作(把伪装做得像正规网站)

  • 表面正规的页面:用真实的小说段落、作者名、封面图来打消怀疑;使用 HTTPS、Let's Encrypt 证书、甚至把域名托管在大厂 CDN 下,外观几乎零违和。
  • 多层跳转与域名轮换:用户点击会经过一连串短域名、重定向链,服务器端根据 referer、User-Agent 决定是否投放“恶意”内容(也就是你看到的弹窗、下载、通知许可请求)。
  • Service Worker + Push API:一旦用户允许网页通知,Service Worker 能在后台接收推送,即便你关闭了页面也能发通知拉流量或诱导下载。
  • PWA(添加到主屏)伪装:网页提示“添加到主屏幕”,看起来像一个阅读器图标;真正“卸载”时很多人只删除快捷方式,但 Service Worker 与站点数据仍在浏览器里。
  • 配合 App/SDK:一些低劣 App 嵌入了广告 SDK,直接在 App 内 webview 打开这些页面,造成链路跨平台延续。
  • 扑朔迷离的“正规”伪装:使用真实出版社名、可验证的 ISBN 残片或引用,甚至在页面尾部放置真实的法律声明,增加可信度。

三、我怎么查出链路(实战步骤) 1) 从通知或弹窗入手

  • 看通知来源(长按或查看通知详情),会显示域名或 App 名。把域名复制下来做下一步分析。 2) 开发者工具追踪(桌面)
  • 打开浏览器的 Network 面板,刷新页面,观察有哪些第三方域名请求(尤其是 push、sw.js、service-worker.js、analytics、ad)。
  • 查看注册的 Service Worker:chrome://serviceworker-internals (或 DevTools -> Application -> Service Workers)。 3) 检查是否有 PWA / 添加到主屏
  • 桌面/手机都检查是否存在站点被“安装”为应用(Chrome 上会显示为已安装的站点应用)。 4) WHOIS / 域名信誉查询
  • 查域名注册信息和广告联盟黑名单(例如通过 abuseipdb、VirusTotal、ScamAdviser 等)。 5) 查浏览器扩展与已装 App
  • 可疑扩展或 App 常是链路中的一环,因为它们可以插入 webview、修改 DNS、注入 JS。

四、一步步断链:桌面/手机清理清单

  • 桌面 Chrome(或 Chromium 系)
  1. 进入 chrome://settings/content/notifications,撤销可疑站点的通知权限。
  2. DevTools -> Application -> Service Workers,unregister 可疑的 Service Worker。
  3. 删除“已安装的网站应用”(地址栏右侧的“已安装”图标或 chrome://apps)。
  4. chrome://extensions,禁用/移除不熟悉的扩展。
  5. 清理网站数据:Settings -> Privacy and Security -> Site Settings -> View permissions and data stored across sites -> Remove for suspect sites。
  6. 若仍有异样,考虑重置浏览器设置或新建用户资料。
  • 安卓手机(Chrome)
  1. Chrome -> 设置 -> 网站设置 -> 通知,关闭或移除可疑域名。
  2. Chrome -> 设置 -> 隐私与安全 -> 清除浏览数据(包括缓存和站点数据)。
  3. Chrome -> 设置 -> 添加到主屏的站点,长按图标删除并在浏览器中清除对应站点数据。
  4. 手机设置 -> 应用 -> 检查可疑应用并卸载;一些“阅读器”会请求“显示在其他应用上层”或“通知”权限,重点排查。
  5. 安装广告拦截类工具(AdGuard、Blokada、DNS66)或使用安全浏览器。
  • iPhone / iPad(Safari)
  1. 设置 -> Safari -> 通知(iOS 对 web push 限制较多,通常不会像 Android 那样持续推送)。
  2. 设置 -> Safari -> 高级 -> 网站数据,搜索并删除可疑站点数据。
  3. 如果通过某个 App 打开,检查该 App 是否仍在设备上并卸载。
  • 额外安全检查
  • 使用受信任的杀毒/反广告软件扫描设备(Malwarebytes、Avast、Kaspersky 等)。
  • 检查路由器 DNS(一些劣质广告会在路由器层面被注入),必要时重置路由器并更新路由器固件。
  • 更改重要账户密码(如果曾在可疑页面有登录行为)。

五、阻断源头的策略(长期防护)

  • 尽量在可信平台或官方渠道阅读/下载,避免第三方链接来源。短域名、诱导“免费全集”“限时免登录”这类广告要保持警惕。
  • 浏览器权限定期检查:通知、摄像头、麦克风、后台运行权限不要随意允许。
  • 常用扩展只装几款可验证的(uBlock Origin、Privacy Badger),避免不明来源扩展。
  • 对于流量来源密集的网站,可以把域名加入自定义阻止列表或通过系统 hosts/路由器黑名单拦截。
  • 如果你是站长或开发者,看到广告或流量异常,要优先核查第三方脚本和 CDN、广告 SDK 的可信度与合约条款。

六、我亲眼看到最离谱的几幕(简短案例)

  • 案例一:某域名伪装成“小说阅读站”,用真实书摘吸引用户,提示“添加到主屏并开启桌面通知”,一旦同意,Service Worker 不仅能发通知,还会在背景请求新的短链,让你每隔几小时看到不同域名的推送,目的是不断刷新点击收入。
  • 案例二:一个安卓阅读器内置了广告 SDK,当你打开阅读器并点击小说封面时,内嵌 webview 会被引导到一串短链接,这些短链接在服务器端按 UA 分流,国内外用户看到的页面完全不同,外观合法但行为恶劣。
  • 案例三:伪装的“正规页脚”——放一个真实出版社名和联系地址,再附上一段免责或隐私声明;这种“正规外衣”让很多人放松警惕,不会立马举报。