国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

了解你的敵人 網絡釣魚攻擊的實現過程(1)
2006-02-23   

網絡釣魚是通過大量發送聲稱來自于銀行或其他知名機構的欺騙性垃圾郵件,意圖引誘收信人給出敏感信息(如用戶名、口令、帳號 ID 、 ATM PIN 碼或信用卡詳細信息)的一種攻擊方式。最典型的網絡釣魚攻擊將收信人引誘到一個通過精心設計與目標組織的網站非常相似的釣魚網站上,并獲取收信人在此網站上輸入的個人敏感信息,通常這個攻擊過程不會讓受害者警覺。這些個人信息對黑客們具有非常大的吸引力,因為這些信息使得他們可以假冒受害者進行欺詐性金融交易,從而獲得經濟利益。受害者經常遭受顯著的經濟損失或全部個人信息被竊取并用于犯罪的目的。這篇“了解你的敵人”文章旨在基于德國蜜網項目組和英國蜜網項目組所搜集到的攻擊數據給出網絡釣魚攻擊的一些實際案例分析。這篇文章關注于由蜜網項目組在實際環境中發現的真實存在的網絡釣魚攻擊案例,但不會覆蓋所有可能存在的網絡釣魚攻擊方法和技術。攻擊者也在不斷地進行技術創新和發展,目前也應該有(本文未提及的)新的網絡釣魚技術已經在開發中,甚至使用中。

在給出一個簡要的引言和背景介紹后,我們將回顧釣魚者實際使用的技術和工具,給出使用蜜網技術捕獲真實世界中的網絡釣魚攻擊的三個實驗型研究的案例。這些攻擊案例將詳細地進行描述,包括系統入侵、釣魚網站架設、消息傳播和數據收集等階段。隨后,將對其中普遍應用的技術及網絡釣魚、垃圾郵件和僵尸網絡等技術進行融合的趨勢給出分析。釣魚者使用惡意軟件進行自動化地 Email 地址收集和垃圾郵件發送的案例也將被回顧,同時我們也將展示我們在網絡掃描技術及被攻陷主機如何被用于傳播釣魚郵件和其他垃圾郵件上的發現。最后,我們對本文給出結論,包括我們在最近 6 個月內獲得的經驗,以及我們建議的進一步研究的客體。

這篇文章包括了豐富的支持性信息,提供了包含特定的網絡釣魚攻擊案例更詳細數據的鏈接。最后聲明一下,在研究過程中,我們沒有收集任何機密性的個人數據。在一些案例中,我們與被涉及網絡釣魚攻擊的組織進行了直接聯系,或者將這些攻擊相關的數據轉交給當地的應急響應組織。

引言

欺騙別人給出口令或其他敏感信息的方法在黑客界已經有一個悠久的歷史。傳統上,這種行為一般以社交工程的方式進行。在二十世紀九十年代,隨著互聯網所連接的主機系統和用戶量的飛速增長,攻擊者開始將這個過程自動化,從而攻擊數量巨大的互聯網用戶群體。最早系統性地對這種攻擊行為進行的研究工作在 1998 年由 Gordon 和 Chess 發表。( Sarah Gordon, David M. Chess: Where There's Smoke, There's Mirrors: The Truth about Trojan Horses on the Internet , presented at the Virus Bulletin Conference in Munich, Germany, October 1998 ) Gordon 和 Chess 研究針對 AOL (美國在線)的惡意軟件,但實際上他們面對的是網絡釣魚的企圖而不是他們所期望的特洛伊木馬攻擊。網絡釣魚 (Phishing) 這個詞 (password harvesting fishing) 描述了通過欺騙手段獲取敏感個人信息如口令、信用卡詳細信息等的攻擊方式,而欺騙手段一般是假冒成確實需要這些信息的可信方。 Gordon 和 Chess 描述的一個釣魚信件如下所示:

Sector 4G 9E of our data base has lost all I/O functions. When your account
logged onto our system, we were temporarily able to verify it as a
registered user. Approximately 94 seconds ago, your verification was made
void by loss of data in the Sector 4G 9E. Now, due to AOL verification
protocol, it is mandatory for us to re-verify you. Please click 'Respond' and
re-state your password. Failure to comply will result in immediate account
deletion.

早期的網絡釣魚攻擊主要目的是獲得受害者的 AOL 賬號的訪問權,偶爾也期望獲取信用卡數據以用于欺詐目的 ( 如非法買賣這些信息 ) 。這些釣魚的信件通常包含一個簡單的詭計從而哄騙一些“菜鳥”用戶,這些欺騙手段很大程度依賴于受害者對“自動化的”系統功能或權威機構的(表面)輪廓的先天性信任,前面的例子中給出一個硬件設備故障或數據庫毀壞的情節,大部分的普通用戶將會重視任何看起來正式的、或看起來向是為他們提供幫助的緊急的技術上的要求,用戶通常會被催促盡快輸入其敏感信息從而避免嚴重后果,如“ … 重新輸入你的口令,如未及時輸入則將導致直接刪除賬號”。為了避免可能潛在的嚴重的后果,受害者通常立即照做,從而不知不覺地將這些使用此社交工程手段的黑客所需要的敏感數據提供給了他們。事后的證據表明這些黑客都是單獨行動,或是以一個小而簡單的組織形式活動。一些文獻也描述了早期的網絡釣魚者大多是一些期望獲得更多賬號數據去惡作劇及打長途電話的青少年,通常沒有很強的組織性和蓄意性。

現在,釣魚者所首選的策略是通過大量散發誘騙郵件,冒充成一個可信的組織機構(通常是那些釣魚者所期望的已經被受害者所信任的機構),去引誘盡可能多的終端用戶。釣魚者會發出一個讓用戶采取緊急動作的請求,而具有諷刺意義的是通常其理由是保護用戶的機密性數據免受惡意活動的侵害,這封欺騙性的電子郵件將會包含一個容易混淆的鏈接,指向一個假冒目標機構公開網站的遠程網頁。釣魚者希望受害者能夠被欺騙,從而向這個假的、但看起來是目標機構的“官方”網站的網頁接口輸入他們的機密信息。被釣魚者所青睞的目標機構包括很多著名的銀行,信用卡公司和涉及日常性支付行為的知名互聯網商務網站(如 eBay 和 Paypal 等 )。大量針對互聯網用戶的釣魚郵件的實例可以在反網絡釣魚工作組 ( Anti-Phishing Working Group )的網站上 的 釣魚郵件歸檔 中 可以獲得,其中許多郵件都顯示了釣魚者可以欺騙無知的用戶相信他們正在訪問一個合法的網頁接口的極高精確性。

在這個簡要介紹網絡釣魚概念的引言之后,我們將開始回顧在我們觀察到的真實網絡釣魚攻擊中所實際使用的技術和工具。如果你對網絡釣魚的更深入的背景知識感興趣,我們為你準備了 具體的背景信息這個頁面。

工具和策略

網絡釣魚攻擊一般僅利用一些簡單的工具和技術來欺騙無戒備心的用戶。支撐一次網絡釣魚攻擊的底層基礎設施可以是最基本的簡單地拷貝一個 HTML 頁面,上傳到一個剛剛攻陷的網站服務器,以及一個服務器端的用來處理用戶輸入數據的腳本,也可能涉及更為復雜的網站及內容重定向,但他們的底層目標是一致的——架設一個假冒可信機構的網站,并部署一些必需的后臺腳本處理用戶的輸入數據并讓攻擊者獲取。使用最新的 HTML 編輯工具可以非常容易地構建出模仿目標組織機構的網站,同時如果攻擊者不介意掃描互聯網 IP 地址空間以尋找潛在的有漏洞的主機,缺乏有效的安全防護的網站服務器也能夠非常容易地找到并被攻陷。一旦被攻陷,即使是家庭用的 PC 主機都可以作為釣魚網站的宿主主機,所以釣魚者的攻擊目標不僅僅是知名的企業和學院里的系統。攻擊者經常不分青紅皂白地去選擇他們的目標主機,而僅僅是在一個大的 IP 地址空間中隨機地掃描,尋找可被利用的特定的安全漏洞。

一旦釣魚者建立起一個模仿可信機構的真實且能夠讓人信以為真的假冒網站后,對他們的重要挑戰是如何將用戶從一個合法的網站轉移到訪問他們所架設的假冒網站。除非釣魚者有能力去改變目標網站的 DNS 解析(稱為 DNS 中毒攻擊 )或采取其他方式對網絡流量進行重定向(稱為 pharming 的一種技術),他們必須依賴某種形式的內容上的欺騙技巧,去引誘不幸的用戶去訪問假冒的網站。欺騙技巧的質量越高,他們所撒的漁網就越寬,一個無知的用戶錯誤地訪問這個假冒網站(并提供給釣魚者他的機密信息和私人數據)的機會就越大。

對攻擊者不幸的是,當他們假冒一個組織結構(如一個銀行或可信的商務網站),釣魚者通常沒有任何互聯網上哪些用戶屬于他們的客戶此類信息,也就不知道哪些用戶最容易上鉤。即使釣魚者可以將指向假冒網站的鏈接發布到與目標機構相關的一些聊天室或論壇上(如一個技術支持網站或網絡社區談論組),目標機構很可能比較迅速地被通知并做出反應,這個鏈接也會在很多受害者訪問它所指向的內容并提交他們的個人信息前被清除。同時對釣魚者也存在一個顯著的風險,目標機構或法律執行部門可能會追蹤并關閉這些假冒的網站。因此,釣魚者需要一個方法,能夠在盡量減少他們所承擔的風險的同時,在短時間內欺騙盡可能多的潛在受害群體,他們找到了理想的犯罪搭檔——垃圾郵件。

垃圾郵件發送者擁有包括幾百萬使用中電子郵件地址的數據庫,因此最新的垃圾郵件群發技術可以用來幫助一個釣魚者低風險廣泛地發布他們的誘騙郵件。垃圾郵件通常通過一些被攻陷的架設在境外主機上的郵件服務器,或是通過一個全球的傀儡主機網絡 ( botnets ) 進行發送,因此郵件發送者被追蹤的可能性將會很小。如果一個無戒備心的用戶收到一封看起來像是由他們的銀行所發來的,帶有銀行正式標志的電子郵件,要求他們訪問一個看起來與銀行官方網站一摸一樣的網站并由于安全理由更改他們在線的銀行口令,這比起那些介紹新奇產品并鏈接到未知網站的普通垃圾郵件來更可能使得用戶上當。為了增加用戶相信這個郵件是真實的可能性,釣魚者會應用一些另外的技術來進一步提高他們所進行的誘捕手段的質量:

在指向假冒網站的鏈接中使用 IP 地址代替域名。一些無戒備心的用戶將不會檢查(或不知道如何檢查)這個 IP 地址是否來自假冒網站頁面上所聲稱的目標機構。

注冊發音相近或形似的 DNS 域名(如 b1gbank.com 或 bigbnk.com 假冒 bigbank.com ),并在上面架設假冒網站,期望用戶不會發現他們之間的差異。

在一個假冒釣魚網站的電子郵件 HTML 內容中嵌入一些指向真實的目標網站的鏈接,從而使得用戶的網站瀏覽器的大多數 HTTP 連接是指向真實的目標網站,而僅有少數的關鍵連接(如提交敏感信息的頁面)指向假冒的網站。如果用戶的電子郵件客戶端軟件支持 HTML 內容的自動獲取,那會在電子郵件被讀取的時候自動地連接假冒網站,手動地瀏覽也不會在大量與真實網站的正常網絡活動中注意到少量與惡意服務器的連接。

對假冒網站的 URL 進行編碼和混淆,很多用戶不會注意到或者理解 URL 鏈接被做過什么處理,并會假設它是良性的。 IDN 欺騙技術( IDN spoofing )就是這樣的一種技術,它使用 Unicode 編碼的 URL 在瀏覽器的地址欄里呈現的看起來像是真實的網站地址,但實際上卻指向一個完全不同的地址。

企圖攻擊用戶網頁瀏覽器存在的漏洞,使之隱藏消息內容的實質。微軟的 IE 和 Outlook 都被發現過存在可以被這種技術攻擊的漏洞(如 地址欄假冒 和 IFrame element 漏洞 )。

將假冒的釣魚網站配置成記錄用戶提交的所有數據并進行不可察覺的日志,然后將用戶重定向到真實的網站。這將導致一個“口令錯誤,請重試”錯誤,或甚至完全透明,但在每種情況下,大部分用戶都不會發覺,更相信是自己的錯誤輸入,而不會想到是由于惡意第三方的干涉。

架設一個假冒網站,作為目標機構真實網站的代理,并偷摸地記錄未使用 SSL 加密保護的口令信息(或甚至為假冒的域名注冊一個有效的 SSL 證書從而對 SSL 加密保護的口令信息進行記錄)。
首先通過惡意軟件在受害者的 PC 上首先安裝一個惡意的瀏覽器助手工具( Browser Helper Object ),然后由其將受害者重定向到假冒的釣魚網站。 BHO 是一些設計用于定制和控制 IE 瀏覽器的 DLL ,如果成功,受害者將會被欺騙,相信他們正在訪問合法的網站內容,然而實際上卻在訪問一個假冒的釣魚網站。

使用惡意軟件去修改受害者 PC 上的用來維護本地 DNS 域名和 IP 地址映射的 hosts 文件,這將使得他們的網頁瀏覽器在連接架設假冒釣魚網站的服務器時,卻讓用戶看起來像是訪問目標機構的合法網站。

由于很多電子商務或在線銀行應用的復雜性,他們的網站經常使用 HTML 框架結構或其他復雜的頁面結構架設,這也可能使得一個終端用戶很難判斷一個特定的網頁是否合法。上述列舉的這些技術的組合使用可以隱藏一個精心設計的網頁的真實來源,也使得一個無戒備心的用戶很可能被引誘去訪問釣魚者的假冒網站,不知不覺地泄漏他們的認證口令信息和所需要的數字身份信息,從而成為一次成功的網絡釣魚攻擊的又一個受害者。


共3頁: 1 [2] [3] 下一頁

熱詞搜索:

上一篇:網絡釣魚揭秘:釣魚者的三種典型攻擊手段
下一篇:中PSX?警惕網絡欺詐新伎倆“phishing”

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
久久亚洲一区二区三区明星换脸| 99精品欧美一区二区蜜桃免费| 亚洲曰韩产成在线| 国产成人亚洲精品青草天美| 日韩欧美激情在线| 美女视频一区二区三区| 欧美日韩激情一区| 亚洲va在线va天堂| 日本道在线观看一区二区| 亚洲美女淫视频| 欧美影院一区二区三区| 手机精品视频在线观看| 日韩亚洲欧美中文三级| 麻豆一区二区99久久久久| 日韩你懂的在线观看| 国产精品综合久久| 亚洲女女做受ⅹxx高潮| 欧洲精品在线观看| 久久国产精品99久久久久久老狼 | 日本视频在线一区| 日韩欧美亚洲另类制服综合在线| 精一区二区三区| 亚洲欧洲日韩在线| 欧美绝品在线观看成人午夜影视| 久久99久久精品| 日韩毛片高清在线播放| 91精品欧美一区二区三区综合在 | 午夜激情综合网| 久久综合狠狠综合久久综合88| 国产福利一区二区三区在线视频| 一区二区三区四区乱视频| 91精品国产综合久久久久久| 风间由美一区二区三区在线观看| 一区二区三区在线观看国产 | 亚洲成在人线免费| 国产亚洲欧美激情| 欧美日韩国产高清一区二区三区| 国内成人免费视频| 亚洲一二三级电影| 国产精品国产自产拍在线| 69堂精品视频| 欧亚一区二区三区| 国产成人欧美日韩在线电影| 日韩精品1区2区3区| 国产欧美精品一区| 日韩美女主播在线视频一区二区三区| 91亚洲永久精品| 极品美女销魂一区二区三区| 午夜伦欧美伦电影理论片| 国产精品传媒视频| 久久综合九色综合欧美亚洲| 欧美精品三级在线观看| 91国偷自产一区二区三区成为亚洲经典 | 欧美日韩国产免费一区二区| 中文字幕一区二区日韩精品绯色| 色综合久久中文综合久久牛| 日韩**一区毛片| 欧美日韩情趣电影| 成人亚洲一区二区一| 中文字幕中文字幕中文字幕亚洲无线| 91精品蜜臀在线一区尤物| 91欧美激情一区二区三区成人| 成人高清视频在线| 95精品视频在线| 欧美性大战久久| 欧美色倩网站大全免费| 日本不卡视频在线| 午夜欧美电影在线观看| 偷窥少妇高潮呻吟av久久免费| 有坂深雪av一区二区精品| 亚洲乱码一区二区三区在线观看| 亚洲情趣在线观看| 亚洲国产欧美在线| 久久精品国产**网站演员| 亚洲码国产岛国毛片在线| 日韩一区二区三区高清免费看看| av中文字幕不卡| 色中色一区二区| 欧美日韩成人综合天天影院| 欧美一二区视频| ww久久中文字幕| 精品久久久网站| 日本一区二区视频在线| 国产精品美女久久久久高潮| 国产精品久久久久婷婷| 国产精品久久毛片| 亚洲国产cao| 午夜激情一区二区三区| 日韩黄色在线观看| 国产成人精品一区二| 久久精品欧美日韩精品| 久久婷婷久久一区二区三区| 天堂va蜜桃一区二区三区| 一区二区欧美视频| 亚洲一区二区三区四区在线免费观看| 国产精品久久二区二区| 国产精品久久久爽爽爽麻豆色哟哟| 久久人人97超碰com| 国产日韩精品久久久| 有坂深雪av一区二区精品| 亚洲色图另类专区| 久久精品在线免费观看| 国产精品你懂的在线| 亚洲精品成a人| 日韩国产一二三区| 国产精品一卡二卡| 欧美日韩高清一区二区| 欧美大片一区二区三区| 国产日韩av一区| 一区二区三区中文在线| 麻豆一区二区三| 成人污污视频在线观看| 国产黄色精品网站| 91.com视频| 久久蜜桃av一区二区天堂| 亚洲日本va午夜在线电影| 午夜av一区二区| 国产尤物一区二区在线| 91丝袜美腿高跟国产极品老师| 在线视频一区二区三| 国产精品美女久久久久久久 | 欧美高清视频不卡网| 精品第一国产综合精品aⅴ| 中文字幕欧美激情一区| 国产成人综合在线播放| 欧美日韩成人在线一区| 亚洲精品少妇30p| 国产v综合v亚洲欧| 欧美精品久久99久久在免费线 | 波多野结衣的一区二区三区| 精品少妇一区二区| 亚洲成a人片在线观看中文| 欧美日韩在线亚洲一区蜜芽| 色哟哟精品一区| 日本视频免费一区| 菠萝蜜视频在线观看一区| 欧美猛男gaygay网站| 国产精品久久久久久久久免费桃花 | 亚洲影视资源网| 国产美女精品一区二区三区| 欧美日韩高清一区二区三区| 亚洲人被黑人高潮完整版| 成人午夜在线视频| 久久久精品免费观看| 日本中文字幕一区二区视频| 91精品福利视频| 综合在线观看色| 欧洲视频一区二区| 亚洲男女一区二区三区| 丁香啪啪综合成人亚洲小说| 亚洲精品一区二区三区蜜桃下载 | 日韩三级在线观看| 蜜桃视频第一区免费观看| 欧美日韩一区高清| 午夜国产不卡在线观看视频| 欧美一区二区三区四区高清 | 日本一区二区三区视频视频| 国内精品免费在线观看| 久久亚洲精精品中文字幕早川悠里 | 不卡一区中文字幕| 中文字幕乱码亚洲精品一区| 国产精品一区二区三区乱码| 久久亚洲精精品中文字幕早川悠里 | 中文字幕中文乱码欧美一区二区| 激情综合色综合久久综合| 日韩欧美自拍偷拍| 国产麻豆91精品| 男人操女人的视频在线观看欧美 | 99视频超级精品| 欧美激情中文不卡| 99精品欧美一区二区蜜桃免费| 亚洲三级免费观看| 欧美日韩免费在线视频| 亚洲欧美日韩国产另类专区| 色94色欧美sute亚洲线路二| 精品少妇一区二区三区| 久久电影国产免费久久电影| 久久一夜天堂av一区二区三区| 不卡视频免费播放| 亚洲成人免费在线| 国产亚洲视频系列| 在线国产亚洲欧美| 日韩av在线发布| 久久免费午夜影院| 色一情一乱一乱一91av| 午夜电影一区二区三区| 久久青草国产手机看片福利盒子| 欧美日韩精品是欧美日韩精品| 久久激情综合网| 一区二区在线免费| 亚洲色图一区二区| 欧美丝袜自拍制服另类| 国内精品在线播放| 麻豆成人综合网| 亚洲黄色尤物视频| 久久久久久一二三区| 欧美三级资源在线| 国产91精品欧美| 欧洲色大大久久| 91日韩一区二区三区|