成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

黑式釣魚總攻略

安全 應用安全
網絡釣魚(Phishing,與釣魚的英語fishing發音相近,又名釣魚式攻擊)是通過電子郵件或即時通訊工具,大量發送聲稱來自于銀行或其他知名機構的欺騙性信息,意圖引誘收信人給出敏感信息(如用戶名、口令、帳號ID、PIN碼或信用卡詳細信息)的一種攻擊方式。

 網絡釣魚(Phishing,與釣魚的英語fishing發音相近,又名釣魚式攻擊)是通過電子郵件或即時通訊工具,大量發送聲稱來自于銀行或其他知名機構的欺騙性信息,意圖引誘收信人給出敏感信息(如用戶名、口令、帳號ID、PIN碼或信用卡詳細信息)的一種攻擊方式。

[[254898]]

一、釣魚攻擊原理

最典型的網絡釣魚攻擊是將收信人引誘到一個通過精心設計與目標組織的網站非常相似的釣魚網站(官方外觀的假冒網站)上,冒充真正需要信息的值得信任的人,并欺詐性地獲取收信人在此網站上輸入的個人敏感信息(比如口令和信用卡細節),盡管在安全技術人員眼里“網絡釣魚”只是小菜一碟。但在最近幾年中“網絡釣魚”在全國范圍內變得非常猖獗,數量急劇攀升。危險漫步就在此為大家介紹以下幾種常見的“網絡釣魚”手法,希望廣大網民在進行網絡沖浪時,能提高自我防范意識,并格外警惕落入“網絡釣魚”詐騙陷阱,釣魚攻擊的原理。

二、TOPl郵件釣魚攻擊

郵件釣魚的關鍵技術為匿名郵件技術與跨站技術。匿名郵件技術可以偽裝任意郵件地址,例

如要偽裝163郵件客服,就可以將郵件地址偽裝成163郵箱,然后借助跨站技術偽裝一個輸入密碼的頁面,讓用戶信以為真,乖乖送上自己的密碼。

小小的測試一下,郵件是否收到了呢?我們來登錄我們的郵箱。

發送成功,那么下面開始說說如何利用匿名郵件,網絡上很多類似偽造發件人的東東,比如“fastmail郵件特快專遞”。原理都差不多只要最后達到我們的目的就好了。這里是危險漫步遇到的實例。

因為現在網民安全意識逐步提高,像這樣的鉤魚鏈接太異常,很少有人會上當。常見的把釣魚網站鏈接放入郵件,對于一般網民沒什么效果,所以我們可采用迂回戰術。對于一般郵件來說都可以進行HTML模式編輯,這里我們可以利用這種模式編輯。在HTML中利用超級鏈接“a標簽”用此代碼來編寫一個HTML超鏈接,放入郵箱是什么效果呢?

 

這樣我們在配合適當的語言渲染下發送給受害者,效果就會好很多!又有人會問,現在很多網民都安裝了相關安全軟件,比如XX安全衛士、XX網盾等等都帶反釣魚功能,但是經過危險漫步分析,很多安全軟件都是針對釣魚網站URL加人數據庫。如果用戶打開這樣的網站就會出現報警界面。那么如何突破呢?這個問題很好,危險漫步這里給出我個人思路“Url跳轉漏洞”

三、Url跳轉漏洞助釣魚“一臂之力”

1、什么是Url跳轉漏洞

此漏洞讓用戶訪問惡意網站而不自知。因為Web應用程序接收到用戶提交的URL參數后,沒有對參數做“可信任URL”的驗證,就向用戶瀏覽器返回跳轉到該URL的指令。

2、實例

一般來說這樣URL大部分網民一眼看估計是google的網站URL,可能都會點擊去看看。這樣就更好幫助釣魚攻擊泛濫。

3、如何防御

綜上所述基本都是危險漫步對郵件釣魚攻擊個人見解,如果有不到位的地方可以一起討論。這里危險漫步告訴大家以下幾種防范方法。

個人用戶的建議:

(1)提高警惕,不登錄不熟悉的網站,鍵入網站地址的時候要校對,以防輸入錯誤誤人狼窩,細心就可以發現一些破綻。

(2)不要打開陌生人的電子郵件,更不要輕信他人說教,特別是即時通訊工具上的傳來的消息,很有可能是病毒發出的。

(3)安裝殺毒軟件并及時升級病毒知識庫和操作系統補丁。

(4)將敏感信息輸入隱私保護,打開個人防火墻。

(5)收到不明電子郵件時不要點擊其中的任何鏈接。登錄銀行網站前,要留意瀏覽器地址欄,如果發現網頁地址不能修改,最小化IE窗口后仍可看到浮在桌面上的網頁地址等現象,請立即關閉IE窗口,以免賬號密碼被盜。

企業用戶的建議:

(1)安裝殺毒軟件和防火墻。

(2)加強電腦安全管理,及時更新殺毒軟件,升級操作系統補丁。

(3)加強員工安全意識,及時培訓網絡安全知識。

(4) 一旦發現有害網絡,要及時在防火墻中屏蔽它。

(5)為避免被“冒名”,可以加大制作網站的難度。具體辦法包括:不使用彈出式廣告、不隱藏地址欄、不使用框架等。這種防范是必不可少的,因為一旦網站名稱被“網絡釣魚”者利用的話,企業也會被卷進去,所以應該在泛濫前做好準備。

 

四、跨站技術滋生的釣魚攻擊

1、什么是跨站漏洞攻擊

業界對跨站攻擊的定義如下:“跨站攻擊是指入侵者在遠程WEB頁面的HTML代碼中,插入具有惡意目的的數據,用戶認為該頁面是可信賴的,但是當瀏覽器下載該頁面,嵌入其中的惡意腳本就會執行。”由于HTML語言允許使用腳本進行簡單交互,入侵者便通過技術手段在某個頁面里插入一個惡意HTML代碼,例如,論壇保存的用戶信息(Cookie),由于Cookie保存了完整的用戶名和密碼資料,用戶就會遭受安全損失。如這句簡單的Javascript腳本就能輕易獲取用戶信息:aler(document.cookie),它會彈出一個包含用戶信息的消息框。入侵者運用腳本就能把用戶信息發送到他們自己的記錄頁面中,稍做分析便獲取了用戶的敏感信息。

2、跨站攻擊是如何滋生釣魚攻擊的

相信大家肯定見過跨站也就是xss,有些朋友可能會不以為意,其實他危害還是相當大的。一般來說,還經常伴隨著頁面變形的情況。而所謂跨站腳本執行漏洞,也就是通過別人的網站達到攻擊的效果,這種攻擊能在一定程度上隱藏身份。雖然XSS漏洞攻擊方法很多,但是我們今天主題是釣魚攻擊。

這是一個登陸表單,這里沒有SQL注入,現在我們就可以利用當前發現的XSS漏洞開工了。我們需要的信息:

  • 登陸表單”userslogin”
  • 用戶名文本域”userslogin.user”
  • 密碼文本域”useslogin.pass”

如果頁面中包含登陸表單與搜索引擎,可以通過劫持提交的數據,使其發送到我們控制的遠程主機上建立的網頁,而非“somepage.php”。我們可以將惡意構造的URL鏈接發送給別人,讓他們登陸,

現在我們已經知道接下來該怎么做了,代碼我就不貼出來了,有需要的朋友可以找我要。

下面這段代碼可以將登陸認證提交給在頁面主體內容中創建的隱藏的iframe,并加載其它惡意PHP腳本,以獲得用戶名與密碼并保存它們。老規矩要代碼可以來找我。

這些代碼很容易理解:獲取登陸用戶名與密碼,并寫入一個文件中。給合這兩個惡意腳本,攻擊者就可以利用這“小小”(管理員經常這樣認為)的漏洞,獲得重要的認證信息,使通過WEB程序驗證成為可能,當然,這只是舉個例子!

一般情況下直接進行類似alert(document.cookie)之類的攻擊沒有什么問題,但是有時CGI程序對用戶的輸入進行了一些處理,這時我們就需要使用一些小技巧來繞過這些限制。如果你對HTML語言比較熟悉的話,繞過這些限制應該不成問題。 (xss部分代碼來源于網絡版權歸原作者所有)

3.如何防御跨站攻擊

要避免受到跨站腳本執行漏洞的攻擊,需要程序員和用戶兩方面共同努力:

程序員:

(1)過濾或轉換用戶提交數據中的HTML代碼。

(2)限制用戶提交數據的長度。

用戶:

(1)不要輕易訪問別人給你的鏈接。

(2)禁止瀏覽器運行JavaScript和ActiveX代碼。

附:常見瀏覽器修改設置的位置為

Intemet Explorer:

工具-Internet選項-安全-Internet-自定義級別

工具-Internet選項一安全-Intranet-自定義級別

Opera:

文件——快速參數一允許使用Java

文件——快速速參數一允許使用插件

文件——快速速參數-允許使用JavaScript

五、軟件釣魚

軟件釣魚這種釣魚方法沒有前兩種犀利,個人感覺有點雞肋(守株待兔的感覺)。就是制造好一個軟件然后發布在網絡上,等待別人下載觸發里面事件盜取了你的賬號。

防范方法:

文章寫到這里就要結束了,危險漫步還是要提醒一下軟件釣魚攻擊,一般只存在于想對某游戲或者某應用程序進行投機取巧的操作,所以危險漫步建議,盡量少用外掛和來源模糊誘惑力高的軟件,天下沒有免費的午餐。有需要輸入個人信息的(比如游戲的賬號密碼,手機號碼等)更需要慎重。

 

責任編輯:武曉燕 來源: 黑客網絡技術
相關推薦

2010-09-07 17:40:19

入門android

2011-03-07 14:43:25

2011-03-04 12:12:49

2020-02-21 17:20:25

華為云

2021-10-15 05:59:15

反釣魚檢測網絡威脅攻擊

2019-03-25 09:00:00

魚叉式網絡釣魚信息泄露

2023-10-26 14:20:23

2010-09-03 13:55:25

2014-12-18 13:35:38

2017-12-07 09:49:25

2017-12-07 22:58:14

2017-09-14 15:55:20

2012-11-08 16:05:23

2010-11-11 15:23:42

2012-11-08 20:22:18

2021-08-26 05:21:41

WordPressAggah網絡釣魚

2023-03-07 13:50:54

2015-02-02 11:09:15

2012-06-27 10:22:15

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 夜夜草 | 一区二区精品 | av黄色在线 | 91麻豆精品一区二区三区 | 午夜影院在线观看免费 | 亚洲精品一区二区三区中文字幕 | 日韩在线视频免费观看 | 久久久免费观看视频 | 欧美在线二区 | 亚洲一区不卡在线 | 久久免费视频在线 | 欧美一级黑人aaaaaaa做受 | 国产91一区二区三区 | 一区二区三区欧美 | 99精品欧美一区二区蜜桃免费 | 久久久久久成人 | 成人一区二区三区在线观看 | 日本三级网 | 一级毛片视频在线 | 久久久成人免费视频 | 日本精品视频 | 欧美黑人狂野猛交老妇 | 羞羞视频网站 | 国产一级在线观看 | 国产一区视频在线 | 久久久久久免费精品一区二区三区 | 亚洲一区二区三区四区五区中文 | av免费看在线 | 欧美视频三级 | 亚洲精品1区 | 日日操日日干 | 中文字幕日本一区二区 | 国产真实乱全部视频 | www.日韩| 国产中文视频 | 成人免费一区二区三区视频网站 | 亚洲视频免费在线看 | 99这里只有精品视频 | 成人午夜网站 | 在线观看视频h | 一区二区三区免费 |