成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

利用第三方瀏覽器漏洞釣魚

安全 應用安全
現在各種各樣的瀏覽器導出不窮,然而都是建立在IE內核基礎上的,而且在安全方面,這些"擴展"版本瀏覽器遠比IE差了許多,很可能IE正常訪問的頁面,被這些第三方瀏覽器一訪問,就立刻被木馬感染中招。因此,被多攻擊者都會利用第三方瀏覽器的漏洞進行跨站掛馬攻擊。

現在各種各樣的瀏覽器導出不窮,然而都是建立在IE內核基礎上的,而且在安全方面,這些"擴展"版本瀏覽器遠比IE差了許多,很可能IE正常訪問的頁面,被這些第三方瀏覽器一訪問,就立刻被木馬感染中招。因此,被多攻擊者都會利用第三方瀏覽器的漏洞進行跨站掛馬攻擊。

 "繼承"的危險--第三方瀏覽器漏洞原因

很多人都不喜歡用IE瀏覽器,覺得IE瀏覽器不安全,功能也不夠強大。而可供選擇第三方瀏覽器非常多,比如Maxthon、世界之窗、Thooe等。這些瀏覽器提供了豐富的瀏覽功能,并且宣稱對增強了安全性,增強了隱私瀏覽之類的功能。

其實這些第三方瀏覽器,都是建立在IE內核上的,在IE內核的基礎上進行開發的。但是由于在使用IE內核接口進行開發時,由于IE內核本身存在著一些漏洞,因此這些瀏覽器也繼承了IE內核的漏洞。到后期IE進行內核漏洞修補時,這些第三方瀏覽器使用的還是舊的IE內核,因此一些在IE中被修復了的舊漏洞,卻在第三方瀏覽器中存在著,導致了第三方瀏覽器漏洞的產生!

由于"繼承"特性造成的漏洞非常多,可能會造成第三方瀏覽器的用戶被掛馬、釣魚欺騙等,這里先來看一個小漏洞。

在以前的IE中存在著一個"@"漏洞,常常被用來進行網絡釣魚欺騙,不過現在IE已經補上了這個漏洞,可是各種第三方瀏覽器中卻還存在著這個古老的漏洞。

首先,打開IE瀏覽器,輸入訪問如下的網址:

http://www.baidu.com@www.qq.com/

可以看到IE返回了錯誤的信息(圖1),提示無法訪問"www.baidu.com@www.qq.com"這個域名,說明"@"符號是被當作了域名中的一個字符。

圖1

圖1

再打開世界之窗瀏覽器(圖129)、Maxthon(圖130)等,同樣訪問上面的網址,可以看到返回了正常的QQ騰訊網頁頁面。不過這個頁面的域名鏈接地址是"@"之后的內容,也就是說,"@"符號被當成了一個分隔符,之前的百度域名字符被忽略了,僅保留了"@"后面的內容。#p#

圖2  世界之窗@漏洞

圖2  世界之窗@漏洞

圖3 Maxthon瀏覽器@漏洞

圖3 Maxthon瀏覽器@漏洞#p#

魚是這樣釣的--第三方瀏覽器掛馬

從上面的測試可以看到,在IE瀏覽器中,"@"釣魚漏洞不存在了,但是第三方瀏覽器的流行,讓這個老漏洞又有了利用的價值。攻擊者可制作一個網頁木馬,詐騙用戶訪問打開此鏈接,從而導致遭受網頁木馬攻擊。攻擊者在一個論壇中發布一張欺騙性的帖子,假如帖子的主題為"注冊網上銀行中大獎啦!",在帖子內容中輸入一些欺騙誘惑性的內容,并留下網絡銀行的鏈接地址,誘騙用戶登錄自己偽造的虛假網站上。其中最重要的一個環節就是構造虛擬的鏈接地址,讓用戶以為自己登錄的是正確的網站,一般來說,攻擊者可將撰寫模式切換為HTML,在帖子中加入如下的代碼:

點擊<a href="https://mybank.icbc.com.cn/icbc/perbank/regtip.jsp           @www.sina.com.cn/">http://www.icbc.com.cn/</a> ,即可登錄注冊開通網上銀行中1萬元大獎!

注意,這里在"@"前加入了空格及一個真的工行鏈接,以便在狀態欄中顯示鏈接時,隱藏"@"符號及后面的假工行鏈接。

當帖子發布以后,在網頁中顯示的將是"http://www.icbc.com.cn"鏈接地址,即使將鼠標移動到連接上在狀態欄上看起來依然連接到"http://www.icbc.com.cn"的網站上(圖4),但是當用戶點擊鏈接后,會連接到在網頁中顯示的是"中國工商銀行網上銀行",但是當用戶點擊該鏈接時,卻連接到了偽造的網站上。如果攻擊者將新浪的網址換成網頁木馬鏈接地址,那么用戶就很有可能上當受騙。

圖4 @漏洞傳播網馬

圖4 @漏洞傳播網馬

另外,在一些第三方瀏覽器其它更為嚴重的跨域欺騙漏洞、XSS跨站腳本漏洞等,由于利用的方法比較復雜,因此這里就不多作講解了。

 

【編輯推薦】

  1. 對搜狐、網易和TOM三大門戶網站的SQL注入漏洞檢測
  2. Adobe警告嚴重Shockwave Flash Player零日漏洞
  3. VeriSign數字證書GeoTrust和RapidSSL現嚴重漏洞
  4. 用社工對抗社工——RSA身份認證總監Uri Rivner談釣魚
責任編輯:佟健 來源: 《大中型網絡入侵要案》
相關推薦

2012-06-29 14:49:55

海豚瀏覽器API

2009-04-20 09:36:33

2017-12-01 11:09:06

谷歌Chrome瀏覽器

2015-11-05 16:44:37

第三方登陸android源碼

2023-07-22 09:05:33

微軟Edge瀏覽器

2011-04-21 15:40:52

微軟漏洞報告

2011-10-08 14:37:59

漏洞

2021-01-26 14:58:06

谷歌瀏覽器Cookie

2011-07-03 18:59:27

流量

2021-08-26 09:31:46

微軟Edge瀏覽器

2025-04-23 08:16:54

Chrome瀏覽器Cookie

2013-06-25 09:10:36

云數據安全云學習曲線云安全

2012-01-04 14:02:26

JsonCpp

2019-07-30 11:35:54

AndroidRetrofit

2014-07-23 08:55:42

iOSFMDB

2022-01-04 14:33:31

微軟Edge瀏覽器

2015-03-05 09:48:44

2013-11-12 09:52:38

2023-11-07 09:09:45

2023-08-08 07:36:40

微軟Bing Chat
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 欧美日韩不卡在线 | 日韩毛片| 国产亚洲精品成人av久久ww | 大学生a级毛片免费视频 | 国产专区在线 | 亚洲乱码国产乱码精品精98午夜 | 欧美综合一区二区 | 国产精品免费小视频 | 午夜影院在线观看视频 | 精品久久久久一区二区国产 | 午夜影院在线观看 | 久久爆操 | 在线播放亚洲 | 男女羞羞视频在线免费观看 | 中文字幕久久精品 | 98成人网| 亚洲三区视频 | 久久精品亚洲精品国产欧美 | 精品中文字幕视频 | jav成人av免费播放 | 欧美一区二区三区在线观看 | 欧美999 | 国产h视频| 久久久久国产精品一区二区 | 成人区精品 | av一区二区三区四区 | 国产在线一区二区三区 | av日日操| 视频在线观看一区 | 国产精品视频网 | 黄色免费在线观看网站 | 亚洲第一成人av | 亚洲精品888 | 亚洲欧美日韩久久 | 欧美区精品 | 欧美情趣视频 | 婷婷色国产偷v国产偷v小说 | 欧美成人h版在线观看 | 国产精品自拍一区 | 日韩在线资源 | 欧美日韩一区二区三区四区五区 |