恶意软件如何通过网站感染用户

news/2024/5/15 10:25:20/文章来源:https://blog.csdn.net/weixin_34014555/article/details/91914469

2019独角兽企业重金招聘Python工程师标准>>> hot3.png

   Google 宣布,每天有 9,500 个感染了恶意软件的网站有可能会损害网站的访问者。了解恶意软件如何感染网站以及如何防止这样的感染有助于保证您的访问者的计算机不受恶意软件侵扰。

    多年来,恶意软件 这个术语一直用来描述任何类型的恶意程序,包括病毒、木马、蠕虫、间谍软件、流氓软件和广告软件。在计算机发展初期,人们常常将恶意软件看作是通过恶意行为骚扰用户或者炫耀编程技术的恶作剧。基本上,恶意程序感染的人越多,您在某些圈子里的名气就越大。恶意程序往往以电子邮件附件、移动存储介质共享或文件共享服务等手段传递给目标受害者。

    尽管这种类型的恶意软件确实给受害者造成了许多问题,但对大部分攻击者来说无利可图,因此也并未吸引过多的人参与。如今,恶意软件背后的动力已经悄然转变为金钱利益。这些攻击由物质利益驱使,因此恶意软件比以往更加猖獗。不但有更多的人参与创建和分发恶意软件,而且攻击也变得越来越复杂。电子犯罪者已经学会了如何通过以下手段利用恶意软件谋取巨额利润:

    显示和点击广告

    窃取机密数据

    劫持用户会话

    入侵用户登录凭据

    窃取财务信息

    进行欺诈性购买

    制作垃圾邮件

    发起服务拒绝攻击

    为了将其恶意软件递送给尽可能多的受害者,电子犯罪者已经将网站转变为主要分发源之一。

    他们为何会选择网站?

    人们已经学会了不去下载电子邮件中的附件,也对流行的文件共享服务敬而远之,因为许多此类文件都已经被恶意软件感染。但人们并未停止网上冲浪。据互联网世界统计(参考资料 部分提供了一个链接),在 2011 年,活跃的互联网用户达到了 2,279,709,629 名,而且这个数字仍然在不断增加。

    由于存在如此之大的攻击范围、如此之多的毫无疑心的用户,网站成为致使用户感染恶意软件的最流行介质也毫不意外。事实上,恶意网站已经极为普及,Google 每天要将大约 6,000 个携带某种对访问者存在危险的恶意软件的网站列入黑名单。

    恶意软件如何通过网站传播

    负责使用恶意软件感染网站的攻击者是通过三种方式实现传播的:

    自行创建恶意网站。

    利用 Web 服务器或其配置中的漏洞。

    利用网站依赖的应用程序中的漏洞。

    本文关注的是如何避免您的网站成为此类攻击的牺牲品,因此这里仅讨论后两种方法。

    攻击者发现可以成功利用的漏洞之后,就需要确定如何将恶意软件传递给网站的访问者。表1列出了一些常用方法。

   表 1. 网站分发恶意软件的常用方法

方法         描述

下载         欺骗用户下载恶意代码。常用的一种策略就是告诉访问者需要更新多媒体软件才能观看视频,或者哄骗受害者下载实际上包含恶意软件的 PDF 或其他类型的文件。

横幅广告    欺骗用户点击网站中出现的受感染广告,从而下载恶意文件。

隐蔽式强迫下载(Drive-by downloads)    使用这种方法时,访问者只要访问网站即可下载恶意软件,无需在网站中执行任何操作。 恶意软件可以隐藏在网站的不可见元素中,例如 iframe 或清晰的 JavaScript 代码中;甚至可能会嵌入多媒体文件,例如图片、视频或 Adobe Flash 动画之中。加载页面时,恶意软件将利用浏览器或插件的漏洞,感染访问者的计算机。

    通过服务器漏洞感染网站

    为了解决基于服务器的漏洞问题,我观察了市面上两种最流行的 Web 服务器应用程序:Apache 和 Microsoft® Internet Information Services (IIS)。这两种服务器支撑着所有网站中 78.65% 的比例。

    Apache 和 IIS(或其他任何 Web 服务器)都存在着恶意攻击者可以利用的漏洞。如果攻击者能够入侵服务器软件或服务器本身,那么就可以上传恶意代码,甚至上传整个网页,以便将恶意软件传送给网站访问者。举例来说,允许发生此类攻击的漏洞主要来自两种来源。

    默认安装中的漏洞

    在安装 Web 服务器软件时,人们通常会采用默认配置,但默认配置仅仅会简化网站的发布,而不能保证安全性。此外,Web 服务器的默认安装往往也会包含一些不必要的模块和服务。这些不必要的内容使攻击者有机会无限制地访问您的网站文件。

    每一种操作系统、Web 服务器软件和版本都有着自己的漏洞,只需通过简单的 Web 搜索即可发现这些漏洞。在网站上线之前,应该解决所有已知漏洞。

   存在问题的身份验证和会话管理

    这种来源包含用户身份验证和活动会话管理的所有方面。据 Open Web Application Security Project (OWASP) 表示:“大量的账户和会话管理缺陷会导致用户或系统管理账户遭到入侵。开发团队往往会低估设计身份验证和会话管理架构的复杂程度,无法在网站的所有方面为提供妥善的保护。”

    为了缓解此类漏洞造成的风险,负责管理 Web 服务器和站点的人员需要遵循对于所有密码的强度、存储和更改控制有所要求的密码策略。除此之外,Web 服务器的远程管理功能也应该加密,甚至应该考虑完全关闭,确保用户凭据不会通过传输的方式被窃。

    通过网站中的漏洞上传恶意软件

    如果网站仍然采用静态文本和图像,那么犯罪者就很难利用合法网站传播恶意软件。然而,如今的网站大多由数据库、复杂的代码和第三方应用程序构成,在进一步丰富用户体验的同时也给网站带来了无数种漏洞。

..............

余下全文:http://www.safedog.cn/showNewsInfo.do?manage=1&news=772

 

转载于:https://my.oschina.net/safedog/blog/112321

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.luyixian.cn/news_show_814355.aspx

如若内容造成侵权/违法违规/事实不符,请联系dt猫网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

基于网页自动化Selenium IDE的安装与部署 图书馆选座、网站防休眠、自动点击等

基于网页自动化Selenium IDE的安装与部署一. Selenium IDE的简介、安装与使用1. 什么是Selenium IDE?2. Selenium IDE的安装和使用3. 导出内容的分析二. 服务器端的相关部署1. python环境的部署2. 安装浏览器3. 安装selenium环境4. 安装selenium时可能遇到的问题三. 服务器端网…

收录最好的网站是哪个?

全网都在找:百度排名哪个网站做得最好,20年的优化技术告诉你怎么做排名_如今关键词优化已经成为了大部分站长提高网站排名的方法,能够让更多的用户通过关键词进入到网站,然后了解企业及企业的产品或服务,从而促进交易&…

百度快速收录服务(新网站长期不收录都可以优化)

2周多的测试,快速收录能达到85%以上做到百度收录,基本都是第二天收录。不收录全额退款,欢迎联系。 目前开通百度快速收录权限,只能通过百度小程序方式获取,目前获取要求是:站点关联智能小程序,成…

你的网站或许不需要前端构建

本文使用「署名 4.0 国际 (CC BY 4.0)」许可协议,欢迎转载、或重新修改使用,但需要注明来源。 署名 4.0 国际 (CC BY 4.0) 本文作者: 苏洋 创建时间: 2019年05月27日 统计字数: 8760字 阅读时间: 18分钟阅读 本文链接: https://soulteary.com/2019/05/…

独立官网建设SEO优化指南,刚学搭建卖家商城网页也能获取免费流量

独立官网建设SEO优化指南,新手搭建卖家商城网页也能获取免费流量! 大家好,欢迎观看USB自建站平台跨境电商讲堂,今天这期视频主要内容就是来分享独立这样的CEO优化指南,可能很多卖家会觉得店铺或者网站已经做了Faceboo…

织梦程序的网站文章可以一键迁移到人人站吗?

织梦程序的网站文章可以一键迁移到人人站吗? 织梦转人人站 - 模板数据无缝对接(增强版) 一键将织梦内容转移到人人站,一键转移织梦模版到人人站。 安装使用和原转移插件一致,详情查看: 任意安装一套人人…

SEO优化论坛让我懂了没团队经验,看如何制作短视频赚钱一天20元

SEO优化论坛让我懂了没团队经验,看如何制作短视频赚钱一天20元 都知道短视频博主特赚钱。 可是咱们自己一没经验。 二没团队。 连做什么内容都没人告诉我。 也想过找人知道,但是肯定得花钱,花钱倒是不怕,关键是没效果怎么办&…

独立站建设 新网站几个页面上线比较好?

独立站建设 新网站几个页面上线比较好? 昨天直播的时候有朋友问网站上线的时候应该是多少个页面,可能效果比较好。 如果你的网站是10个网页刚上线了,你觉得谷歌会对你的 网站有多少信任值呢? 就是当我们一个网站上线之前&#xff…

网站超链接同步百家号软件

网站超链接同步百家号软件 竞价广告的转化率是竞价专员以及公司最关注的重要数据之一,我已经做了很长时间的竞价了, 但是竞价的转化率很低,效果很差,那么怎么去提高这一个转化率呢? 其实针对不同的行业,不…

网站锚文本链接同步百家号

网站锚文本链接同步百家号 有流量就一定能赚到钱吗?答案是否定的,有人去超市逛了,但是却没有购物,这种可能是有的,这就是有流量没销量,不赚钱不赚钱的原因有两点, 一流量质量差,客户…

百度文章SEO软文优化是什么意思

hello,大家好,我是百收编辑。今天来分享一下如何用 SEO 的方式获取各平台的精准搜索流量,来做自己的私域流量增长。关于我以前最开始主要是从百度上去获取我们说的精准搜索流量,接下来就是从百度转到了微信,尤其是在微…

自媒体seo是啥?怎么做自媒体seo来搞流量?

hello,大家好,我是百收SEO OK,今天给大家分享一下。自媒体 SEO 怎么做? OK 好。要说自媒体SEO,必须先说一下三个概念,第一个自媒体,第二个SEO,第三个自媒体SEO。我们首先说自媒体&am…

网站开发制作收费标准(网站开发费用价目表)

网站开发制作收费标准(网站开发费用价目表)#网站#网站开发#网站建设#网站多少钱 需要多长时间?备案的时间周期是不是建立公司所能控制的?大家好,我是郑国,欢迎大家观看我的视频分享。最近我们有一个客户,备案已经提交了…

开发网站商城备案一般需要多久时间?

开发网站商城备案一般需要多久时间?#网站建设#开发网站#网站备案 高端的企业网站都有哪些特点? 1、页面布局简单大方。对比一般网站,高端网站的页面布局会精心设计,简单大方,导航栏一目了然,页面上也不会有过于复杂的…

专转本校园资讯网站(BM25相似性匹配算法)

专升本是提升自己专科学历到达本科阶段的一个方法和手段,考试成功之后就读两年就是本科的学历了,对于大多数的学生来说还是很有必要和帮助的。对于有决心考上专升本的学生以及愿意在这期间努力付出的学生而言,成功考上专升本以后就读两年是非…

网站收藏夹

2019独角兽企业重金招聘Python工程师标准>>> 时尚类 http://www.shoptiques.com 旅游类到到 http://www.daodao.com/ 电子商务 返利网http://www.ebates.com/ 转载于:https://my.oschina.net/lilugirl2005/blog/169259

高负载网站架构图

非本人所设计, 但也找不到作者了.转载于:https://www.cnblogs.com/silvester/archive/2009/04/21/1694657.html

国人当自强:两岸三地在线编程学习网站大搜罗

国人当自强:两岸三地在线编程学习网站大搜罗 发表于2013-12-13 18:30|81289次阅读| 来源CSDN|338 条评论| 作者唐小引移动开发网站在线教育Fenby麦可网开课吧多贝网优才网玩编程MOOC摘要:在本文中,我们介绍了来自两岸三地的编程学习网站&…

SEO(搜索引擎优化)网站优化排名最重要的是什么

SEO(搜索引擎优化)是网站优化的一个重要步骤,它能让你的网站在搜索引擎中有更好的排名,从而获得更多的流量。但是要想获得高质量的流量需要进行一定程度上的优化,以便大家能找到你的网站。 SEO优化基本上可以分成两部分…

自学网站

1.我要自学网 2.黑马程序员 IT资源 3.办公资源 PPT资源 4.爱思英语 5.学识网 各行各业的文章 6.SEO自学网 搜索引擎优化 7.PS自学网 8.大家论坛 综合性资源,包括考试、考证方面资源,论坛 9.慕课网 IT资源 10.第一教程网 综合资源,包括电脑基础…