6.4 利用第三方浏览器漏洞钓鱼

现在各种各样的浏览器导出不穷,然而都是建立在IE内核基础上的,而且在安全方面,这些“扩展”版本浏览器远比IE差了许多,很可能IE正常访问的页面,被这些第三方浏览器一访问,就立刻被木马感染中招。因此,被多攻击者都会利用第三方浏览器的漏洞进行跨站挂马攻击。

6.4.1 “继承”的危险——第三方浏览器漏洞原因

很多人都不喜欢用IE浏览器,觉得IE浏览器不安全,功能也不够强大。而可供选择第三方浏览器非常多,比如Maxthon、世界之窗、Thooe等。这些浏览器提供了丰富的浏览功能,并且宣称对增强了安全性,增强了隐私浏览之类的功能。

其实这些第三方浏览器,都是建立在IE内核上的,在IE内核的基础上进行开发的。但是由于在使用IE内核接口进行开发时,由于IE内核本身存在着一些漏洞,因此这些浏览器也继承了IE内核的漏洞。到后期IE进行内核漏洞修补时,这些第三方浏览器使用的还是旧的IE内核,因此一些在IE中被修复了的旧漏洞,却在第三方浏览器中存在着,导致了第三方浏览器漏洞的产生!

由于“继承”特性造成的漏洞非常多,可能会造成第三方浏览器的用户被挂马、钓鱼欺骗等,这里先来看一个小漏洞。

在以前的IE中存在着一个“@”漏洞,常常被用来进行网络钓鱼欺骗,不过现在IE已经补上了这个漏洞,可是各种第三方浏览器中却还存在着这个古老的漏洞。

首先,打开IE浏览器,输入访问如下的网址:

http://www.baidu.com@www.qq.com/

可以看到IE返回了错误的信息(图128),提示无法访问“www.baidu.com@www.qq.com”这个域名,说明“@”符号是被当作了域名中的一个字符。

图128

再打开世界之窗浏览器(图129)、Maxthon(图130)等,同样访问上面的网址,可以看到返回了正常的QQ腾讯网页页面。不过这个页面的域名链接地址是“@”之后的内容,也就是说,“@”符号被当成了一个分隔符,之前的百度域名字符被忽略了,仅保留了“@”后面的内容。

图129 世界之窗@漏洞

图130 Maxthon浏览器@漏洞

6.4.2 鱼是这样钓的——第三方浏览器挂马

从上面的测试可以看到,在IE浏览器中,“@”钓鱼漏洞不存在了,但是第三方浏览器的流行,让这个老漏洞又有了利用的价值。攻击者可制作一个网页木马,诈骗用户访问打开此链接,从而导致遭受网页木马攻击。攻击者在一个论坛中发布一张欺骗性的帖子,假如帖子的主题为“注册网上银行中大奖啦!”,在帖子内容中输入一些欺骗诱惑性的内容,并留下网络银行的链接地址,诱骗用户登录自己伪造的虚假网站上。其中最重要的一个环节就是构造虚拟的链接地址,让用户以为自己登录的是正确的网站,一般来说,攻击者可将撰写模式切换为HTML,在帖子中加入如下的代码:

点击<a href="https://mybank.icbc.com.cn/icbc/perbank/regtip.jsp @www.sina.com.cn/">http://www.icbc.com.cn/</a> ,即可登录注册开通网上银行中1万元大奖!

注意,这里在“@”前加入了空格及一个真的工行链接,以便在状态栏中显示链接时,隐藏“@”符号及后面的假工行链接。

当帖子发布以后,在网页中显示的将是“http://www.icbc.com.cn”链接地址,即使将鼠标移动到连接上在状态栏上看起来依然连接到“http://www.icbc.com.cn”的网站上(图131),但是当用户点击链接后,会连接到在网页中显示的是“中国工商银行网上银行”,但是当用户点击该链接时,却连接到了伪造的网站上。如果攻击者将新浪的网址换成网页木马链接地址,那么用户就很有可能上当受骗。

图131 @漏洞传播网马

另外,在一些第三方浏览器其它更为严重的跨域欺骗漏洞、XSS跨站脚本漏洞等,由于利用的方法比较复杂,因此这里就不多作讲解了。

书名:大中型网络入侵要案直击与防御

作者:肖遥 编著

ISBN 978-7-121-11740-4

出版日期:2010年10

定价:79.00

开本:16

页码:624

作者简介

肖遥,网名“冰河洗剑”,国内著名网络安全技术独立研究人士。

曾从事国防军工设计,参与过J10A、J11B等战斗机配套武器研制,独立开发出HF25火箭发射器,参与DF8GA及导弹发射架等武器设计。

潜心钻研网络安全技术10余年,长期担任国内多家著名网站的安全顾问,专业从事网络渗透测试与网络风险评估。

长年在《黑客X档案》、《黑客防线》等国内安全专业媒体上与同行分享最新研究成果。出版有《网络渗透攻击与安防修炼》、《网站入侵与脚本安全攻防修炼》、《黑客大曝光》、《黑客攻防大揭秘》等多部安全类畅销技术专著。其中,《网站入侵与脚本安全攻防修炼》一书已输出至中国台湾等地。

本书以解析各种网络环境下攻防案例的形式来讲解各种网络攻击与防护技术,从“黑客攻击”与“安全工作者防守”双向角度来进行介绍。每一章节的内容按照如下脉络展开:典型攻防案例再现→案例的简单分析→黑客攻击技术的系统讲解→网管安全防护解决方案→入侵手法与防护难点深度分析。全书真实呈现完整的攻击与防护事件,可让读者了解到攻击者如何选择攻击目标,如何制订攻击方案,如何绕过攻击中碰到的问题,网管通常采用哪些防护手法,安全漏洞在何处,网管又如何追踪攻击者,等等,因此对学习者和工作者来说都很有吸引力和参考价值。

本书是网络管理员、信息安全管理员、对网络安全感兴趣的人员必备的参考书,也可供大中院校或培训学校教师和学生阅读和参考。

转载于:https://www.cnblogs.com/broadview/archive/2010/11/04/1868750.html

利用第三方浏览器漏洞钓鱼相关推荐

  1. 利用IE浏览器漏洞入侵

    目的:利用ie浏览器的aurora漏洞获得目标shell权限 实战: 1.开启渗透利用框架 msfconsole 2.搜索这个漏洞(代号 ms10-002) search ms10-002 3.使用搜 ...

  2. 提高警惕!黑客在 GitHub 上利用虚假 PoC 漏洞钓鱼

    公众号关注 「奇妙的 Linux 世界」 设为「星标」,每天带你玩转 Linux ! 莱顿高级计算机科学研究所的研究人员在GitHub上发现了数以千计存在问题的存储库,这些存储库为各种漏洞提供虚假的概 ...

  3. 纯干货:微软漏洞中国第一人黄正——如何用正确姿势挖掘浏览器漏洞(附完整 PPT)|硬创公开课...

    浏览器就像一扇窗,通过这扇窗,黑客可以攻入电脑的心脏. 就像情场高手,通过眼睛,融化一个人的心灵. 黄正,百度安全实验室 X-Team 掌门人.2016年,这个信仰"技术可以改变世界&quo ...

  4. 某国菜网利用N个漏洞挂马RootKit.Win32.RESSDT.dr等

    某国菜网利用N个漏洞挂马RootKit.Win32.RESSDT.dr等 该网网页包含代码: /--- <iframe. src=hxxp://ruan*jian2008.*k**k*i.cn/ ...

  5. 【安全漏洞】朝鲜InkySquid APT组织是怎么利用浏览器漏洞感染受害者

    朝鲜InkySquid APT组织利用浏览器漏洞感染受害者. 2021年4月,Volexity研究人员识别出了通过www.dailynk[.]com网站加载到恶意子域名的jquery[.]servic ...

  6. 被玩坏的IE浏览器——漏洞利用方法和技巧介绍

    0x01 基本介绍 自1995年以来,Internet Explorer一直是Microsoft Windows操作系统的核心部分.尽管正式停止了对Edge浏览器的进一步开1发,但由于其持续使用的情况 ...

  7. 【技术分享】 ​IE浏览器漏洞利用技术的演变 ( 二 )

    把漏洞利用玩的像一件艺术品一样,好赞 前言 在上一篇文章中,我们讲了一些早期的 ie相关的漏洞的利用,从最基础,最简单的栈溢出漏洞的利用说起,到相对而言更加复杂的UAF 漏洞利用.透过这些漏洞利用的演 ...

  8. 利用XSS进行网页钓鱼

    [XSS漏洞]利用XSS进行网页钓鱼 Hello 各位小伙伴周末晚上好 这里是你们微胖的小编Monster. 话说小编的老妈今天给小编打电话,叮嘱我平时吃饭少吃一点- 说昨天看我朋友圈发的照片,已经从 ...

  9. 02、利用第三方服务对目标进行被动信息收集防止被发现

    本篇文章所讲内容: 3.1 被动信息收集概述 3.2 DNS 域名解析原理-收集网站域名解析记录 3.3收集子域名信息 3.4使用 FOFA 暗黑谷歌搜索引擎收集信息 3.5Google 搜索引擎使用 ...

最新文章

  1. Centos7下安装MongoDB
  2. matlab创建mat格式变量并导入数据
  3. Xamarin.Forms教程下载安装Xamarin.iOS
  4. PHP 计算每个月的最后一天
  5. 用squid配置代理服务器(基于Ubuntu Server 12.04)
  6. rsa加密c语言源码库,RSA加密算法源代码C语言实现.doc-资源下载在线文库www.lddoc.cn...
  7. linux执行脚本n,Linux执行sh脚本空白
  8. 8086变址和指针寄存器
  9. TCP是如何保证包的顺序传输
  10. java 并列排名,178. 分数排名
  11. 画出微型计算机结构图,中级工792、画出计算机环形网络模式图.doc
  12. CCF201609-3 炉石传说(100分)
  13. 使用异或解题 —— 序列中仅出现一次的两个数
  14. 华为奇葩面试题:一头牛重800公斤一座桥承重700公斤,请问牛怎么过桥?
  15. 114.二叉树展开为链表
  16. 佳能打印机扫描文件到电脑显示设置计算机,佳能打印机办公用哪个型号好 佳能打印机扫描文件到电脑步骤【详解】...
  17. 云计算系列知识点——网络(公网、私网、VPN等)基础知识与计费模式
  18. html把图片放到文章右边,怎么在文章中把图片放在文字的左边、右边、中 – 手机爱问...
  19. 柏力纪德:网店开店之后怎么运营
  20. 软考高级考试中有五大证书,哪个更值得考?

热门文章

  1. python3 str 数字类型判断 str.isdecimal(), isdigit(), isnumeric()
  2. BZOJ3833 : [Poi2014]Solar lamps
  3. Linux 下如何查找木马并处理
  4. SyncML协议简述
  5. JavaScript 面向对象编程(一) —— 面向对象基础
  6. Kinect开发学习笔记之(四)提取颜色数据并用OpenCV显示
  7. 深度学习-CNN提取图像特征
  8. oracle signed类型,char、signed char 和 unsigned char 的区别
  9. 7-2 字符串逆序 (15 分)
  10. html内置时间对象,JavaScript中的常用事件,以及内置对象详解