“挖”出论坛帖子中暗藏的陷阱

小李平时很喜欢泡论坛,这天他到自己常去的一个论坛回帖之后,电脑莫名其妙地重启,重新开机之后感觉系统变得很慢。莫非帖子中暗藏机关?小李更新杀毒软件的病毒库后一查,果然自己的系统中了木马……

  论坛往往是一个网站中人气最旺的地方,但很少有人注意到论坛给浏览者带来的安全问题,而像小李这样的遭遇却是真实存在的!下面我们就为大家“挖”出论坛帖子中暗藏的害人陷阱。

  浏览帖子有隐忧

  现在很多论坛程序在开发时,会添加一些扩展功能,例如:可以在帖子中引用UBB标签,可以在帖子中隐藏网页真实地址,可以在个人签名中加入特殊效果等。

  这些功能虽然方便了浏览者,但同时也带来很多安全隐患。恶意攻击者可能借助这些功能,使用网页木马等攻击浏览者的系统。我们在这里模拟攻击者,为大家揭露这些攻击手法。

  制造“陷阱”

  选择任一功能稍微强大的论坛(例如动网,它在国内非常流行,而且所带的扩展功能非常多)下手。

  先利用网页木马生成器制作木马网页,它利用的是IE浏览器漏洞。打开网页木马生成器,单击 “选择”按钮,然后选择木马程序mm.exe,生成2个文件:mm.chm和mm.html1)。将这两个文件以及木马程序mm.exe上传到网站空间中,就可以得到一个木马网页,地址以mm.html结尾,例如:http://www.***.com/mm.html)。

图1 利用网页木马生成器生成木马网页

  接下来就是利用论坛的一些扩展功能暗布“陷阱”,使浏览者在无意间打开帖子时中招。

  使用陷阱

  1.陷阱一:文字诱骗

  通过帖子中的文字诱骗你单击木马网页链接,这是论坛帖子中最常见的“陷阱”。

  攻击者进入准备下手的论坛,申请账号,然后到其中任一版块发表帖子。帖子内容一般是带有诱惑性的信息:

  [url= http://www.***.com/mm.html]这里有最新最热的游戏资料和demo下载,赶快进来吧![/url]
输入完毕之后,发表帖子。

  小提示:这里发表帖子使用的“[url] [/url]”标签是动网论坛的内置标签,可以起到链接的作用,其他论坛也有使用此标签的。
  

  当你浏览这个帖子时,会发现帖子中只显示了文本内容:

  这里有最新最热的游戏资料和demo下载,赶快进来吧!

  一般不清楚的人都会好奇地打开查看,从而打开了木马网页http://www.***.com/mm.html,使自己的系统被种植了木马。

  其实只要把鼠标指针放到文字上,就会在IE浏览器的左下角显示这个链接的真实地址http://www.***.com/mm.html2)。

  图2 碰到这样的帖子,可得多个心眼

时间: 2024-10-26 10:18:14

“挖”出论坛帖子中暗藏的陷阱的相关文章

去除某些论坛帖子中自动添加的白色字体即乱码的方法_应用技巧

现在有很多论坛会自动在帖子中添加一些白色的乱码,正常浏览时看不到,但在复制粘贴时就显示出来了.在保存资料或者进行转贴时,这些乱码都非常麻烦. 现在把我去除乱码的方法写出来: 首先选择需要复制的文字,然后新建一个word文档,粘贴到word文档中:然后使用word的替换功能,将所有白色的文字替换成空格:这样就可以把所有的乱码清除掉了. 替换方法: 单击"编辑\替换",在出现的对话框中单击"高级"按钮,再单击对话框最下面的"格式\字体",在新出现的对

互联网团购悄然兴起便宜中暗藏消费陷阱

速途网5月10日综述(记者张楠)随着Groupon模式逐渐开始盈利,越来越多的人瞄准了"团购"这块蛋糕.仿佛像我团网.满座网这样的限时团购模式昨天才被国人所知晓,一夜之间 "团购网站"以迅雷不及掩耳之势充斥了大家的眼球,拉手网.团一团等网站纷纷上线,且模式几乎一模一样,即每天推出一单精品消费,号召 网友限时团购. "团购"模式悄然兴起 据速途网记者了解,这种看似划算的网购模式受到了消费者的广泛欢迎,据北京朝阳区一位白领刘小姐告诉记者,"

如何挖出创业过程中的“短板”

不同类型的企业,在创业阶段的管理中表现的"短板"特征也不一样 曾经有一个企业,创业初期发展非常迅速,短短几年时间,凭借正确的定位和竞争策略,很快在细分市场上奠定了行业领导者地位.但是,由于市场的利润空间较大,进入门槛较低,竞争对手纷纷跟进,竞争形势很快恶化,销售收入一路下降,市场地位受到强烈的挑战.企业的决策者意识到必须要大力开拓新的市场,可到这时才发现根本没有人才可以输出,企业高层凭添许多无奈.究其根源主要是企业发展之初过于注重市场销售与生产管理,而忽视了企业内部人力资源的平衡发展,

java-请问论坛的帖子中插入的图片该怎么处理?

问题描述 请问论坛的帖子中插入的图片该怎么处理? 正在学习阶段,想自己实现一个基本功能都有的论坛(java),希望谁能告诉我那些大的网站都是怎么实现用户发表的帖子的,用ueditor这类的插件还是说有更为妥当的方式?又是怎么实现删除的? 解决方案 没啥好方法,你看这个问答也是,插入图片要""添加url""如不需各种富媒体添加,就自实现好了尤其对图片的添加,需要大量处理的,还是用三方插件来的快捷插件都大同小异,随意选择,ueditor界面挺漂亮(不知最近更新高亮代码的

如何从顾客对话中挖出BI金矿

察言观色 CIO如何从顾客对话中挖出BI金矿 当你的客户在说话的时候,你有没有仔细且快速地倾听他们谈话的内容,并且找出对公司有用的信息呢? 如果你身处旅馆业,客户满意度绝对不只是一个挂在墙上的参考公式而已.对于旅馆这样重视客户经验的服务业而言,客户满意度可以造就口碑营销,让这间旅馆大受欢迎,天天客满;或是带来骂声满天飞的臭名,让住房率直线下降. 不过最近位在田纳西州的Nashville的知名连锁Gaylord饭店,却迟迟等不到客户的满意度下降的原因,而这可让这间饭店的经理人们坐立难安.这间全美知

CIO如何从顾客对话中挖出商业信息?

如果你身处旅馆业,客户满意度绝对不只是一个挂在墙上的参考公式而已.对于旅馆这样重视客户经验的服务业而言,客户满意度可以造就口碑营销,让这间旅馆大受欢迎,天天客满;或是带来骂声满天飞的臭名,让住房率直线下降. 不过最近位在田纳西州的Nashville的知名连锁Gaylord饭店,却迟迟等不到客户的满意度下降的原因,而这可让这间饭店的经理人们坐立难安.这间全美知名的连锁饭店一共拥有4座度假饭店,分别位于Nashville.Dallas.佛罗里达州的Orlando,以及华盛顿特区等地.而Gaylord

整理一些很有用的jquery论坛帖子

一些很有用的jquery论坛帖子,还有一些常见问题,相信对使用jquery的朋友都会有帮助. 期待大家讲解下closest [求助]如何使用jquery让页面滚动条滚到最顶端 请教老鸟,以下javascript代码怎样转成jquery? 用jquery如何判断在文本框按下回车键? val()返回undefined,是不是jquery的一个Bug, 好汉贴如何判断当前点击的行是奇数行还是偶数行. 表单提交的问题,不能阻止浏览器默认行为,也不能执行对服务器返回数据的判断. 如何把这二个判断语句合成一

重庆警方靠网帖挖出19人贪腐窝案

依靠论坛上的一个网帖,重庆检方顺藤摸瓜,挖出多达19人的贪腐窝案,其中一人还是正厅级官员.前天,市检察院在第四次"检察开放日"上通报了这起案件.今年5月初,"重庆检察"在网上巡检时发现一条举报帖,在接下来的三个多月里,检察机关"拔出萝卜带出泥",发现某县工程建设领域一连串贪腐大要案.目前,该县这一系列案件中,共被立案查办职务犯罪案件19件19人,其中2人为厅级干部,8人为处级干部.(重庆晚报)

网易科技呼吁清理后门 网友挖出更多新流氓软件

中介交易 SEO诊断 淘宝客 云主机 技术大厅 网易科技讯 5月25日消息,在网易科技近日发起的"清理桌面软件运动"以及暴风影音事件相关新闻的跟贴中,网民们发现了更多新一代的"流氓软件",挖出了更多后门. 根据部分网友的报料,包括知名的视频播放软件PPStream.输入法软件搜狗拼音.音乐播放软件酷狗等等在内的软件均存在设置后门进程的情况,即使用户未打开使用主程序,这些后门进程也会开机后自动启动并连接远程服务器进行通信,这些都和暴风影音的后门进程非常相似. 在5月1