一种新型的针对式入侵手法--“路过登录”

本文讲的是 一种新型的针对式入侵手法--“路过登录”,一种“有趣”的新型攻击手段被安全人员发现。安全人员认为,这种新型手段是对特定目标投放恶意软件的全新攻击手段。

这种手段被称为路过登录(Drive-by-login)。路过下载(Drive-by downloads)可以在用户访问恶意页面时对其注入恶意软件,这种新手段与之类似。不过,在路过登录攻击中,攻击者在用户可能登录的网站中嵌入恶意代码。这些恶意代码被用于向特定目标注入恶意软件,而并非所有网页访问者。

High-Tech Bridge公司在收到一家名为Central European的在线商店报告后对该攻击方式展开了调查。用户发现在登录这家企业的网站时会被试图注入恶意软件。最初,研究人员认为这只是一次假阳性事件,因为他们并没有发现网站有任何注入恶意软件的企图。然而进一步的调查分析表明,这是一种精心安排的定向攻击。

这家在线商店使用osCommerce Online Merchant v2.3.4平台,该版本发布于2014年六月。在企业服务器上,研究人员发现了针对osCommerce的后门文件,文件名“ozcommerz_pwner.php.bak”。

这个后门将自己的恶意代码和osCommerce平台“/includes/application_bottom.php”路径下的脚本文件绑定在一起,在用户使用特定IP或注册邮箱加载网站时会执行一种名为任意远程载入的恶意软件。

为了不引起安全人员注意,该后门会重置其所绑定脚本的时间戳,使文件看上去并没有被改动。一旦恶意软件注入成功,该后门会自动抹去绑定在application_bottom.php脚本上的内容,以防止被调查人员发现。

在调查人员分析的这起事件中,后门已经清除了脚本的相关信息,不过安全专家们还是在该后门的一份备份文件中找到了恶意代码。

该后门并未被任何反病毒软件探测为有害,它的功能是在特定IP或登录邮箱访问网站时向其注入恶意软件。

注入过程并不是直接的。它会让受害者重定向到一个常用的黑客工具包,并通过最近已经被修复的Adobe Flash Player漏洞对受害者进行注入。

在这起事件中,黑客也窃取了在线商店的数据库。该网站使用了脆弱的第三方插件,很容易被入侵。

研究人员表示,路过登录攻击是非常危险的,因为实施攻击并不需要任何社会工程学,进而不能通过培训员工来防御。攻击者只需要入侵一个目标有可能会访问的网站,并搜寻可以将目标分离出来的相关信息。类似的信息并不难获取,因为用户在社交网络和其它网站上披露的信息十分充分。

路过登录攻击的另一个威胁在于很难被侦测到,因为它们只向特定用户投放恶意软件。

恶意软件探测策略可能会一无所获,因为后门并不会向扫描网站的爬虫注入恶意软件。恶意软件只针对特定用户注入,只有这个用户才能察觉到攻击。

安全专家表示,解决该威胁的最佳方式是部署一个复杂的文件完整性监控策略,确保Web服务器打上最新的补丁并正确配置,并定期执行渗透测试。

路过式登录攻击意味着今后没有网站会是百分百安全的。任何网站,不论它的大小和功能,都有可能成为复杂的针对性入侵的受害者。它开启了安全网站世界的末日。

研究小组的负责人表示,他并不认为路过登录会被用于进行大规模攻击。但他坚信未来这类针对“VIP受害者”的攻击将会增多。

安全百科
路过下载(drive-by download)是指人们在访问网站或打开文件时,被恶意黑客利用系统或软件的漏洞,在不知情的情况下,下载恶意代码或文件。

时间: 2024-11-08 17:27:11

一种新型的针对式入侵手法--“路过登录”的相关文章

一种新型的针对式入侵手法--“路过登录”

一种"有趣"的新型攻击手段被安全人员发现.安全人员认为,这种新型手段是对特定目标投放恶意软件的全新攻击手段. 这种手段被称为路过登录(Drive-by-login).路过下载(Drive-by downloads)可以在用户访问恶意页面时对其注入恶意软件,这种新手段与之类似.不过,在路过登录攻击中,攻击者在用户可能登录的网站中嵌入恶意代码.这些恶意代码被用于向特定目标注入恶意软件,而并非所有网页访问者. High-Tech Bridge公司在收到一家名为Central European

17种新型的响应式开发框架

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 对 于所有Web开发人员和设计者而言,在建立网站的时候有很多不同资源供他们使用.其中之一便是框架,框架定义为一个普遍的或受规范准则.概念和实 践来解决典型问题.因此,如果它是在网页设计领域的定义,它实际上捆绑的文件夹带有JSS文件,CSS和HTML,还有结构化文件.它主要用于开发初期网 站使用一个共同的结构,并可以重复使用而不用重新编码.下面

一种新型攻击手法:供应链攻击

本文讲的是 一种新型攻击手法:供应链攻击,Positive Technologies 揭示:今年早些时候将行动扩张至美国后,金钱驱动的"Cobalt"网络犯罪团伙改变了战术,如今采用供应链攻击对公司企业的合作伙伴下手. Cobalt在2016年被发现,目前全球范围内活跃,可快速应对银行的保护措施,其对公司员工基础设施和账户的恶意使用就是明证.研究人员称,为诱骗接受者打开来自非法域名的网络钓鱼邮件,该团伙还会使用安全监管机构的名号. 该组织的目标是银行.金融交易所.保险公司.投资基金和其

针对入侵检测系统的漏洞来了解一下黑客的入侵手法

本文针对入侵检测系统的漏洞来了解一下黑客的入侵手法.一旦安装了网络入侵检测系统,网络入侵检测系统就会为你分析出网上出现的黑客攻击事件,而且你能用此入侵检测系统的反击功能,即时将这种联机猎杀或阻断.你也可以配合防火墙的设置,由入侵检测系统自动为你动态修改防火墙的存取规则,拒绝来自这个IP 的后续联机动作!"这种美好的"前景",可能是许多入侵检测系统提供商的惯用销售手法,一般的企业或组织在建立自己的入侵检测系统时也会有这种预期目的.诚然,入侵检测系统可以具有很好的监视及检测入侵的

新型僵尸网络Rakos:入侵设备后改造为C&C控制端,已感染数万台

本文讲的是新型僵尸网络Rakos:入侵设备后改造为C&C控制端,已感染数万台, 一.Rakos僵尸网络的背景介绍 Morphus Labs最近部署了不少高交互蜜罐,希望能发现一些隐藏特别深的最新恶意攻击,但是在蜜罐部署的前两天,该实验室对恶意软件的捕获都失败了,这其中就包括针对SSH端口的SPAM和XORDDoS攻击.到了第三天,蜜罐捕获了一种攻击,经调查,命名为Rakos的Linux恶意程序已经入侵了大量设备.虽然当前这些设备组成的僵尸网络还没有确切的恶意行为,但研究人员认为Rakos僵尸网络

一种新型的DDoS:“胡乱域名”攻击

本文讲的是 一种新型的DDoS:"胡乱域名"攻击,一种针对域名服务器的新型分布式拒绝服务攻击(DDoS),可称之为"胡乱域名"(Nonsense Name)攻击.它能给递归域名服务器和权威域名服务器(authoritative name servers)造成严重破坏. 这种"无意义域名"DDoS攻击通常是这样进行的: – 攻击者选定一个域作为目标,比如someone.example. – 在目标域内,攻击者操纵僵尸网络产生大量随机域名.这些随机域

Galera Cluster:一种新型的高一致性MySQL集群架构

1. 何谓Galera Cluster 何谓Galera Cluster?就是集成了Galera插件的MySQL集群,是一种新型的,数据不共享的,高度冗余的高可用方案,目前Galera Cluster有两个版本,分别是Percona Xtradb Cluster及MariaDB Cluster,都是基于Galera的,所以这里都统称为Galera Cluster了,因为Galera本身是具有多主特性的,所以Galera Cluster也就是multi-master的集群架构,如图1所示: 图1

三种新型DDoS反射攻击出现

本文讲的是三种新型DDoS反射攻击出现,Akamai公司是全球内容分发网络服务巨头,其安全情报响应小组在最新发布的威胁咨询报告中对最近几个月中出现的三种新型DDoS攻击发出警告. 有数十种UDP协议可以被用于反射并放大DDoS攻击,包括DNS.NTP.SSDP.BitTorrent.RIPv1.mDNS.CharGEN.QOTD.NetBIOS和Portmap.尽管其中有些服务已经被滥用了很久,另一些在黑客群体中却远没有那么流行. Akamai公司称,攻击者最近开始滥用RPC portmap服务

一些常见的黑客入侵手法

孙子兵法上说,知己知彼,百战不殆.要想有效的防范黑客对我们电脑的入侵和破坏,仅仅被动的安装防火墙是显然不够的,我们更应该了解一些常见的黑客入侵手法,针对不同的方法采取不同的措施,做到有的放矢. 1.木马入侵 木马也许是广大电脑爱好者最深恶痛绝的东东了,相信不少朋友都受到过它的骚扰.木马有可能是黑客在已经获取我们操作系统可写权限的前提下,由黑客上传的(例如下面会提到的ipc$共享入侵):也可能是我们浏览了一些垃圾个人站点而通过网页浏览感染的(利用了IE漏洞):当然,最多的情况还是我们防范意识不强,