`
cloudtech
  • 浏览: 4595570 次
  • 性别: Icon_minigender_1
  • 来自: 武汉
文章分类
社区版块
存档分类
最新评论

利用第三方浏览器漏洞钓鱼

 
阅读更多

6.4 利用第三方浏览器漏洞钓鱼

现在各种各样的浏览器导出不穷,然而都是建立在IE内核基础上的,而且在安全方面,这些“扩展”版本浏览器远比IE差了许多,很可能IE正常访问的页面,被这些第三方浏览器一访问,就立刻被木马感染中招。因此,被多攻击者都会利用第三方浏览器的漏洞进行跨站挂马攻击。

6.4.1 “继承”的危险——第三方浏览器漏洞原因

很多人都不喜欢用IE浏览器,觉得IE浏览器不安全,功能也不够强大。而可供选择第三方浏览器非常多,比如Maxthon、世界之窗、Thooe等。这些浏览器提供了丰富的浏览功能,并且宣称对增强了安全性,增强了隐私浏览之类的功能。

其实这些第三方浏览器,都是建立在IE内核上的,在IE内核的基础上进行开发的。但是由于在使用IE内核接口进行开发时,由于IE内核本身存在着一些漏洞,因此这些浏览器也继承了IE内核的漏洞。到后期IE进行内核漏洞修补时,这些第三方浏览器使用的还是旧的IE内核,因此一些在IE中被修复了的旧漏洞,却在第三方浏览器中存在着,导致了第三方浏览器漏洞的产生!

由于“继承”特性造成的漏洞非常多,可能会造成第三方浏览器的用户被挂马、钓鱼欺骗等,这里先来看一个小漏洞。

在以前的IE中存在着一个“@”漏洞,常常被用来进行网络钓鱼欺骗,不过现在IE已经补上了这个漏洞,可是各种第三方浏览器中却还存在着这个古老的漏洞。

首先,打开IE浏览器,输入访问如下的网址:

http://www.baidu.com@www.qq.com/

可以看到IE返回了错误的信息(图128),提示无法访问“www.baidu.com@www.qq.com”这个域名,说明“@”符号是被当作了域名中的一个字符。

clip_image002

图128

再打开世界之窗浏览器(图129)、Maxthon(图130)等,同样访问上面的网址,可以看到返回了正常的QQ腾讯网页页面。不过这个页面的域名链接地址是“@”之后的内容,也就是说,“@”符号被当成了一个分隔符,之前的百度域名字符被忽略了,仅保留了“@”后面的内容。

clip_image004

图129 世界之窗@漏洞

clip_image006

图130 Maxthon浏览器@漏洞

6.4.2 鱼是这样钓的——第三方浏览器挂马

从上面的测试可以看到,在IE浏览器中,“@”钓鱼漏洞不存在了,但是第三方浏览器的流行,让这个老漏洞又有了利用的价值。攻击者可制作一个网页木马,用户访问打开此链接,从而导致遭受网页木马攻击。攻击者在一个论坛中发布一张欺骗性的帖子,假如帖子的主题为“注册网上银行中大奖啦!”,在帖子内容中输入一些欺骗诱惑性的内容,并留下网络银行的链接地址,诱骗用户登录自己伪造的虚假网站上。其中最重要的一个环节就是构造虚拟的链接地址,让用户以为自己登录的是正确的网站,一般来说,攻击者可将撰写模式切换为HTML,在帖子中加入如下的代码:

点击http://www.icbc.com.cn/ ,即可登录注册开通网上银行中1万元大奖!

注意,这里在“@”前加入了空格及一个真的工行链接,以便在状态栏中显示链接时,隐藏“@”符号及后面的假工行链接。

当帖子发布以后,在网页中显示的将是“http://www.icbc.com.cn”链接地址,即使将鼠标移动到连接上在状态栏上看起来依然连接到“http://www.icbc.com.cn”的网站上(图131),但是当用户点击链接后,会连接到在网页中显示的是“中国工商银行网上银行”,但是当用户点击该链接时,却连接到了伪造的网站上。如果攻击者将新浪的网址换成网页木马链接地址,那么用户就很有可能上当受骗。

clip_image008

图131 @漏洞传播网马

另外,在一些第三方浏览器其它更为严重的跨域欺骗漏洞、XSS跨站脚本漏洞等,由于利用的方法比较复杂,因此这里就不多作讲解了。

大中型网络入侵要案直击与防御1

书名:大中型网络入侵要案直击与防御

作者:肖遥 编著

ISBN 978-7-121-11740-4

出版日期:2010年10

定价:79.00

开本:16

页码:624

作者简介

肖遥,网名“冰河洗剑”,国内著名网络安全技术独立研究人士。

曾从事国防军工设计,参与过J10A、J11B等战斗机配套武器研制,独立开发出HF25火箭发射器,参与DF8GA及导弹发射架等武器设计。

潜心钻研网络安全技术10余年,长期担任国内多家著名网站的安全顾问,专业从事网络渗透测试与网络风险评估。

长年在《黑客X档案》、《黑客防线》等国内安全专业媒体上与同行分享最新研究成果。出版有《网络渗透攻击与安防修炼》、《网站入侵与脚本安全攻防修炼》、《黑客大曝光》、《黑客攻防大揭秘》等多部安全类畅销技术专著。其中,《网站入侵与脚本安全攻防修炼》一书已输出至中国台湾等地。

本书以解析各种网络环境下攻防案例的形式来讲解各种网络攻击与防护技术,从“黑客攻击”与“安全工作者防守”双向角度来进行介绍。每一章节的内容按照如下脉络展开:典型攻防案例再现→案例的简单分析→黑客攻击技术的系统讲解→网管安全防护解决方案→入侵手法与防护难点深度分析。全书真实呈现完整的攻击与防护事件,可让读者了解到攻击者如何选择攻击目标,如何制订攻击方案,如何绕过攻击中碰到的问题,网管通常采用哪些防护手法,安全漏洞在何处,网管又如何追踪攻击者,等等,因此对学习者和工作者来说都很有吸引力和参考价值。

本书是网络管理员、信息安全管理员、对网络安全感兴趣的人员必备的参考书,也可供大中院校或培训学校教师和学生阅读和参考。

分享到:
评论

相关推荐

    白帽子讲浏览器安全.钱文祥(带详细书签).pdf

    第3篇 深度探索浏览器漏洞 219 9 漏洞的挖掘 221 9.1 挖0day 221 9.1.1 ActiveX Fuzzer 的原理 221 9.1.2 使用AxMan Fuzzer来Fuzz ActiveX插件 222 9.1.3 现场复现 225 9.2 DOM Fuzzer的搭建 229 9.2.1 搭建...

    IE7浏览器反钓鱼欺诈

    微软自从宣布IE7中首次内建了钓鱼欺诈过滤器后,很多人有疑问。微软的技术专家回答了这些问题。IE7中内嵌的钓鱼欺诈过滤器主要是为了保护用户远离钓鱼欺诈网站,保护隐私,并且整个过程做到透明和灵活。微软会提供...

    看,老妈!我没有用_Shellcode:浏览器开发利用案例研究_——_Internet_Explorer_11.pdf

    我们将谈论的 data-only 攻击的优势,快速看下微软是如何解决及缓和我们上报的漏洞和利用技术的,最后总结一些未来可以在IE11或其他浏览器中使用的可能攻击方法。 多数从事计算机安全防御工作的人只从防御这个角度看...

    讯浪安全浏览器 v6.2.zip

     11、绿色,安全,快速,稳定,没有任何功能限制,不捆绑任何第三方软件,是当之无愧的最好用的浏览器典范 。  12、用户既可以享受到chromium风一样的速度、革新的UI设计、HTML5/CSS3的标准化支持,又可以通过...

    浏览器地址栏欺骗漏洞挖掘.pdf

    目录 01 什么是地址栏欺骗 02 地址栏欺骗漏洞的常见类型 03 Case study 04 一个小 trick

    傲游浏览器 v5.3.8.1100 Beta.zip

    -由傲游和广大第三方开发者共同打造; -生活、娱乐、社交等扩展一应俱全; -安装简便,一键管理。 页面截图 -区域截图、页面截图快捷键全搞定; -功能强大,创新性加入各种工具编辑截图; -支持全局快捷键,...

    2021HW行动漏洞披露和漏洞修复分析.zip

    2021/04/08 金山WPS(历史漏洞CVE-2020-25291) 通过点击触发WPS内置浏览器RCE 金山WPS存在远程堆损坏漏洞 2021/04/08 金山V8/V9终端安全系统 金山 V8 -V9 终端安全系统漏洞合集 2021/04/08 金山V8终端安全系统 金山...

    360安全浏览器 土豆

    智能拦截恶意网站和钓鱼网站 ·动态识别网页中的恶意代码,实时拦截提示,阻止木马入侵; ·[超强安全模式]采用沙箱技术,将网页程序的执行与真实计算机系统完全隔离,使得网页上任何木马病毒都无法感染真实系统;...

    社会工程学网络钓鱼分析

    网络钓鱼式攻击手法( 网络钓鱼式攻击手法(Phishing AttackPhishing Attack))...利用各种各样的特洛伊木马进行钓鱼式攻击 利用IMIM程序进行网络钓鱼式攻击程序进行网络钓鱼式攻击利用系统漏洞(及其附带产品漏洞)。

    江湖聊天室专用浏览器

    江湖聊天室专用浏览器。 该浏览器是江湖聊天室专用的浏览器,可自动钓鱼、采矿,打怪等等 江湖 浏览器 聊天室 钓鱼 采矿

    数世咨询《企业浏览器能力指南》下载

    目前,浏览器已成为黑客渗透攻击的重要目标,攻击手段包括恶意软件和病毒、钓鱼攻击、跨站点脚本(XSS)攻击、拦截与篡改通信、浏览器插件漏洞、零日漏洞等。 数世咨询认为,面对业务需求和安全需求,组织内使用的...

    猎豹浏览器下载

    BIPS包括金山毒霸K+和云安全两个部分,它们与浏览器内核无缝集成,不仅使猎豹具备了专业级的防钓鱼和防木马的能力,而且能够防止恶意程序非法篡改和注入浏览器内核,即使在没有杀毒软件的情况下也能够充分保证浏览器...

    几米浏览器 v1.0.10.10.zip

    今天小编要给大家介绍一款专业好用的浏览器软件——几米浏览器。几米浏览器由冰盒网络科技推出,基于IE和Chrome双内核,基于IE和Chrome双内核为上网用户提供安全快速浏览网站页面功能,同时软件还具有国内最全的恶意...

    360安全浏览器2.0正式版

    智能拦截恶意网站和钓鱼网站 ·动态识别网页中的恶意代码,实时拦截提示,阻止木马入侵; ·[超强安全模式]采用沙箱技术,将网页程序的执行与真实计算机系统完全隔离,使得网页上任何木马病毒都无法感染真实系统;...

    360安全浏览器 V3.5正式版

    版本:360安全浏览器3.5正式版 --------------------------------------------- 时间:2010年9月17日 增加: 1、新增了“下载云安全”功能,智能实时判断下载文件是否安全; 2、新增了“网银无忧”功能,...

    场端极速浏览器 2012版

    场端-基于云计算、云场专用极速浏览器,享受飞一般的速度。场端是云场推出的便于用户在本场电脑主机上安装使用的一个提供比较好的交互界面的客户端软件,为客户提供更为完善和个性化的本地服务的程序,致力于成为...

    360安全浏览器是一款小巧、快速、安全、功能强大的多窗口浏览器,它是完全免费,没有任何功能限制的绿色软件。

    智能拦截恶意网站和钓鱼网站 ·拥有全国最大的恶意网址库(基于Qihoo搜索引擎的智能抓取和网页挂马分析技术构  建而成),自动拦截恶意网页的访问。 ·动态识别网页中的恶意代码,实时拦截提示,阻止木马入侵; ...

    猎豹极轻浏览器 v1.0.14.1448.zip

    猎豹极轻浏览器是一款由猎豹官方最新发布的轻量级浏览器,采用全新防假死技术,顺畅稳定,拒绝卡顿,并重新设计了UI,0秒启动,极速上网,带给您从未有过的清爽体验。 猎豹极轻浏览器软件特色 1、体积仅为0.3M--堪称...

    x-浏览器3.6.3绿色优化版

    完美支持迅雷,快车,好用的浏览器 Mozilla Firefox是一个自由的,开放源码的...内置了钓鱼保护、改变标签浏览行为、能够重新打开以外关闭的标签、更好的支持网页订阅的预览和订阅、拼写检查、支持JavaScript 1.7等

Global site tag (gtag.js) - Google Analytics