网络钓鱼(Phishing,与钓鱼的英语fishing发音相近,又名钓鱼式攻击)是通过电子邮件或即时通讯工具,大量发送声称来自于银行或其他知名机构的欺骗性信息,意图引诱收信人给出敏感信息(如用户名、口令、帐号ID、PIN码或信用卡详细信息)的一种攻击方式。
一、钓鱼攻击原理
最典型的网络钓鱼攻击是将收信人引诱到一个通过精心设计与目标组织的网站非常相似的钓鱼网站(官方外观的假冒网站)上,冒充真正需要信息的值得信任的人,并欺诈性地获取收信人在此网站上输入的个人敏感信息(比如口令和信用卡细节),尽管在安全技术人员眼里“网络钓鱼”只是小菜一碟。但在最近几年中“网络钓鱼”在全国范围内变得非常猖獗,数量急剧攀升。危险漫步就在此为大家介绍以下几种常见的“网络钓鱼”手法,希望广大网民在进行网络冲浪时,能提高自我防范意识,并格外警惕落入“网络钓鱼”诈骗陷阱,钓鱼攻击的原理。
二、TOPl邮件钓鱼攻击
邮件钓鱼的关键技术为匿名邮件技术与跨站技术。匿名邮件技术可以伪装任意邮件地址,例
如要伪装163邮件客服,就可以将邮件地址伪装成163邮箱,然后借助跨站技术伪装一个输入密码的页面,让用户信以为真,乖乖送上自己的密码。
小小的测试一下,邮件是否收到了呢?我们来登录我们的邮箱。
发送成功,那么下面开始说说如何利用匿名邮件,网络上很多类似伪造发件人的东东,比如“fastmail邮件特快专递”。原理都差不多只要最后达到我们的目的就好了。这里是危险漫步遇到的实例。
因为现在网民安全意识逐步提高,像这样的钩鱼链接太异常,很少有人会上当。常见的把钓鱼网站链接放入邮件,对于一般网民没什么效果,所以我们可采用迂回战术。对于一般邮件来说都可以进行HTML模式编辑,这里我们可以利用这种模式编辑。在HTML中利用超级链接“a标签”用此代码来编写一个HTML超链接,放入邮箱是什么效果呢?
此漏洞让用户访问恶意网站而不自知。因为Web应用程序接收到用户提交的URL参数后,没有对参数做“可信任URL”的验证,就向用户浏览器返回跳转到该URL的指令。
一般来说这样URL大部分网民一眼看估计是google的网站URL,可能都会点击去看看。这样就更好帮助钓鱼攻击泛滥。
综上所述基本都是危险漫步对邮件钓鱼攻击个人见解,如果有不到位的地方可以一起讨论。这里危险漫步告诉大家以下几种防范方法。
(1)提高警惕,不登录不熟悉的网站,键入网站地址的时候要校对,以防输入错误误人狼窝,细心就可以发现一些破绽。
(2)不要打开陌生人的电子邮件,更不要轻信他人说教,特别是即时通讯工具上的传来的消息,很有可能是病毒发出的。
(5)收到不明电子邮件时不要点击其中的任何链接。登录银行网站前,要留意浏览器地址栏,如果发现网页地址不能修改,最小化IE窗口后仍可看到浮在桌面上的网页地址等现象,请立即关闭IE窗口,以免账号密码被盗。
(2)加强电脑安全管理,及时更新杀毒软件,升级操作系统补丁。
这是一个登陆表单,这里没有SQL注入,现在我们就可以利用当前发现的XSS漏洞开工了。我们需要的信息:
如果页面中包含登陆表单与搜索引擎,可以通过劫持提交的数据,使其发送到我们控制的远程主机上建立的网页,而非“somepage.php”。我们可以将恶意构造的URL链接发送给别人,让他们登陆,
现在我们已经知道接下来该怎么做了,代码我就不贴出来了,有需要的朋友可以找我要。
下面这段代码可以将登陆认证提交给在页面主体内容中创建的隐藏的iframe,并加载其它恶意PHP脚本,以获得用户名与密码并保存它们。老规矩要代码可以来找我。
要避免受到跨站脚本执行漏洞的攻击,需要程序员和用户两方面共同努力:
(2)禁止浏览器运行JavaScript和ActiveX代码。
工具-Internet选项-安全-Internet-自定义级别
工具-Internet选项一安全-Intranet-自定义级别
软件钓鱼这种钓鱼方法没有前两种犀利,个人感觉有点鸡肋(守株待兔的感觉)。就是制造好一个软件然后发布在网络上,等待别人下载触发里面事件盗取了你的账号。