成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

HTML走私是你要擔心的最新的網絡犯罪伎倆

譯文
安全
很難逮住這些走私者,因為他們在濫用Web瀏覽器的一個基本要素,這讓他們可以在端點處組裝代碼,從而繞過邊界安全機制。

[[415167]]

【51CTO.com快譯】Menlo Security的研究部門:網絡安全公司Menlo Labs警告HTML走私(HTML smuggling)卷土重來。這種攻擊是指,惡意威脅分子繞過邊界安全機制,直接在受害者的機器上組裝惡意負載。

Menlo在公布這則消息的同時還發現了ISOMorph的HTML走私活動,這種活動所采用的伎倆與SolarWinds攻擊者在最近的魚叉式網絡釣魚活動中所采用的伎倆一樣。

ISOMorph攻擊利用HTML走私,在受害者的計算機上實施其第一階段。由于它是“走私”的,所以釋放器(dropper)實際上在目標計算機上組裝,這使得攻擊可以完全繞過標準的邊界安全機制。一旦安裝上去,釋放器獲取有效載荷,從而使用遠程訪問木馬(RAT)感染計算機。而RAT讓攻擊者可以控制受感染的機器,并在受感染的網絡上橫向移動。

HTML走私的工作原理是,鉆許多Web瀏覽器中存在的HTML5和JavaScript的基本功能的空子。該漏洞利用方法的核心涉及兩方面:它使用HTML5下載屬性來下載偽裝成合法文件的惡意文件,還以一種類似的方式使用JavaScript blob。可以利用任何一種方式或結合兩者方式,用于HTML走私攻擊。

由于文件在進入到目標計算機之前不會被創建,網絡安全系統不會將它們視為惡意文件——安全系統看到的只是HTML和JavaScript流量,容易被混淆起來以隱藏惡意代碼。

面對廣泛的遠程工作和云托管的日常工作工具——所有這些都是從瀏覽器內部訪問的,HTML混淆問題變得尤為嚴重。Menlo Labs引用來自Forrester/谷歌的報告的數據表示,工作日當中平均75%的時間花在網絡瀏覽器上,這無異于在公然邀請網絡犯罪分子,尤其是那些懂得鉆安全薄弱的瀏覽器空子的人。Menlo說:“我們認為攻擊者在使用HTML走私將有效載荷釋放到端點,因為瀏覽器是最薄弱的環節之一,沒有什么網絡解決方案阻止得了。”

由于有效載荷是直接在目標位置的瀏覽器上組裝的,典型的周邊安全和端點監控及響應工具幾乎不可能檢測得了。但這并不是說不可能防御HTML走私攻擊——總部位于英國的網絡安全公司SecureTeam表示,這只是意味著公司需要假設威脅是真實且可能的,應基于這個前提來構建安全機制。

SecureTeam給出了以下建議,以防范HTML走私及可能輕松突破邊界防御的其他攻擊:

  • 對網絡進行分段,以限制攻擊者橫向移動的能力。
  • 使用Microsoft Windows Attack Surface Reduction之類的服務,這種服務可以在操作系統層面保護計算機,避免運行惡意腳本和生成不可見的子進程。
  • 確保防火墻規則阻止來自已知惡意域和IP地址的流量。
  • 培訓用戶:Menlo Security描述的攻擊需要用戶交互才能感染機器,因此確保每個人都知道如何檢測可疑行為和攻擊者技巧。

原文標題:HTML smuggling is the latest cybercrime tactic you need to worry about,作者:Brandon Vigliarolo

【51CTO譯稿,合作站點轉載請注明原文譯者和出處為51CTO.com】

 

責任編輯:華軒 來源: 51CTO
相關推薦

2011-08-19 11:23:45

2011-03-14 15:22:32

2022-11-23 10:41:06

2009-12-14 15:31:48

2020-12-01 12:00:30

網絡犯罪勒索軟件黑客

2015-10-14 17:41:49

2013-09-05 11:18:58

.NetWeb

2019-11-26 09:45:27

軟件設計設計模式

2014-01-09 14:52:47

創意開源

2014-10-21 13:38:19

2009-04-28 09:15:19

2019-02-26 07:40:28

2020-02-15 15:57:49

網絡犯罪攻擊網絡釣魚

2021-11-08 16:18:20

網絡犯罪Deepfakes網絡攻擊

2019-06-08 12:07:04

網絡 GozNym起訴書欺詐

2012-12-07 09:32:13

2021-09-23 10:40:13

安全工具漏洞

2014-03-06 14:21:28

2010-12-01 11:00:29

IT認證

2018-01-16 16:50:45

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 播放一级黄色片 | 欧美日韩福利 | 亚洲一区久久 | 91精品国产一区二区三区香蕉 | 成人精品视频免费 | 婷婷久久综合 | 少妇特黄a一区二区三区88av | 伊人网影院 | 99精品99 | 一区精品国产欧美在线 | 中文字幕一区二区三区精彩视频 | 国产成人免费视频 | 久久国产精品91 | 玖玖爱365| 国产精品久久久久aaaa九色 | 国产一区二区影院 | 日韩色在线 | ririsao久久精品一区 | 国产精品黄 | 成人av观看 | 欧美影院 | 在线国产一区 | 午夜精品久久久久久久星辰影院 | 精品国产乱码一区二区三区a | 欧美精品在线看 | 中文字幕国产第一页 | 欧美精品被 | 日韩另类视频 | 天天操天天干天天曰 | 日本成人片在线观看 | 伊人伊人 | 九九99久久 | 中文在线观看视频 | 日韩精品久久 | 亚洲电影第三页 | 久久日本| 午夜欧美 | 欧美福利三区 | 精品久久久久久久久久久久久久 | 免费人成在线观看网站 | 国产欧美精品一区二区色综合朱莉 |