臭名昭著的十种Web恶意攻击软件

传播恶意软件的网站可能已经趋于稳定,但是web所滋生的恶意软件却在与日俱增。根据思科所发布的2010年全球威胁报告的内容,犯罪份子正利用搜索引擎优化和社交工程来使其伎俩更高效,将更多的目标受害者吸引到少量的网址上。

借助于IronPort SenderBase,思科估计搜索引擎查询导致了74%的web恶意软件感染。幸运的是,其中的三分之二并没有产生漏洞利用代码或者已经被阻止。但这意味着35%的web漏洞利用仍在浏览器中肆虐,在这里这些恶意代码试图破坏文件,窃取信息,传播自己,或等待进一步的指示。

浏览器的钓鱼过滤器、反恶意软件引擎及最新的补丁可以在对付到达桌面的恶意软件的战斗中扮演重要的角色。但是,为了发现单位目前尚未防备的恶意软件和未打补丁的漏洞,让我们来看看当今最流行的web恶意软件工程是如何运行的。

第十位:思科的报告中占据最后一位的是Backdoor.TDSSConf.A。这个木马属于内核模式rootkit的TDSS家族,TDSS文件是由另外一种木马Alureon所产生的。一旦安装,TDSS就可以隐藏相关的文件和键值,并且使用rootkit策略来禁用反病毒程序。从电脑中清除 TDSS相当困难:使用最新的反恶意软件工具来阻止文件的产生也许是更好的办法。

第九位:Mal/Iframe-F可谓"宝刀不老"。许多变种都使用了这种流行的技术:把一个不可见的HTML〈iframe〉标记插入到其它的合法网页中,从而秘密地将浏览者重定向到其它网站。隐藏的 iframe可能会逃过人类的肉眼,但是web内容扫描器却可以找到它,web URL过滤器可以阻止到达黑名单中的站点的重定向。

第八位:与Iframe-F相媲美的是JS.Redirector.BD,这种特洛伊木马也可以将用户指引到一个用户并不打算访问的网站。如同 JS.Redirector家族的其它成员一样,这种木马使用模糊技术试图逃避黑名单过滤器的检查,如采用动态生成的目标URL等。

第七位:Backdoor.Win32.Alureon是动态的具有多面性的特洛伊木马,它的目的是为了从受害人的web活动中获取收入。它的每一个实例中的恶意软件组件都不相同,但Alureon却能够修改DNS设置,劫持搜索结果,显示恶意广告,截获机密数据,任意下载文件,并且可以破坏磁盘驱动。思科的威胁报告表明,Alureon已被用于在受感染的计算机上生成TDSS。

第六位:Worm.Win32.VBNA.b可以将其自身植入到用户的"Documents and Settings"文件夹中,并向注册表中添加一个Run(运行)键值。然后,VBNA能够自启动,并将其自身通过可写入的文件夹传播到邻近的电脑中。 VBNA还会显示一个虚假的病毒感染警告,目的是为了欺骗用户去购买虚假的反恶意软件(通常只是另外一个恶意软件)。这种能够侵害不明真相的用户的伎俩有上升趋势。

第五位:JS.Redirector.AT是特洛伊木马家族中的另外一个成员,它可以将用户重定向到其它的网站。这些网站一般是色情网站、钓鱼网站,并且可以向受害人的电脑上安装恶意软件。抵制这些特洛伊木马的方法之一就是禁用JavaScript的执行。为了安全起见,用户最好还要在Acrobat Reader中阻止隐藏在PDF文档中的JavaScript。

第四位:Mal/GIFIframe-A可谓前面所谈到的Iframe-F的兄弟。它使用iframe标记,但是这个恶意软件家族利用的iframe是一种特殊的标记,这种标记被注入到用流行的 GIF和JPG图形格式编码的文件中。在某个用户访问一个受感染的网站或试图加载图形时,受感染的iframe就会被处理,执行攻击者所提供的代码。

第三位:键盘记录木马PSW.Win32.Infostealer.bnkb占据恶意软件3%的份额,并且它有大量的变种木马,主要针对大量的机构及其客户。其主要目标就是捕获用户的击键,扫描特定的web业务,并窃取与网络银行相关的用户名、口令、账户等。

第二位:JS.Redirector.cq是JS.Redirector的新变种。如同其它家族成员一样,这种特洛伊木马使用恶意的JavaCript 来对用户进行重定向。然后,用户会发现自己位于一个网站上,要求其扫描病毒,并下载虚假的反病毒代码,不管用户单击了窗口中的任何位置,这种下载都被强制执行。但是合法网站是怎么感染上JS.Redirector这种木马的?思科的报告称,其最常用的一种手段是SQL注入攻击。

第一位:臭名昭著的Exploit.JS.Gumblar占据着2010年所有恶意软件中5%的份额。Gumblar是一个可以在受害人系统上产生加密文件的下载器。Gumblar在无需用户同意的情况下就运行可执行代码,将JavaScript注入到HTML页面中,由web服务器返回或由用户的浏览器显示出来。这种被注入的JavaScript通常包含着一种很模糊的漏洞利用;早期的脚本可以从gumblar.cn下载更多的恶意软件,该木马由此得名。

上面这个列表的目的并不是为了告诉你要扫描哪些恶意软件,而是要提醒你要不断地更新桌面上、服务器上、网关上所安装的反恶意防御系统。你应当使用这个清单及类似的其它清单,来对付针对web服务器和用户的各种恶意威胁。

【网络攻防原理与技术】第6章:特洛伊木马 恶意代码指在不为人知的情况下侵入用户的计算机系统,破坏系统、网络、信息的保密性、完整性和可用性的程序或代码。与正常代码相比,具有非授权性、破坏性等特点。在计算机程序中插⼊的破坏计算机功能并能⾃我复制的⼀组程序代码。依 附于正常的软件或者⽂件中。不能独⽴运⾏。主要表现(特点):传染性、潜伏性、可触发性、寄生性、非授权性、破坏性计算机病毒的结构:通过计算机⽹络⾃我复制,消耗系统资源和⽹络资源的程序有以下几个模块:指⼀种与远程计算机建⽴连接,使远程计算机能够通过⽹络控制本地计算 机的程序。分为以下几类:⽊⻢体系结 阅读详情

相关推荐

“金盾工程”中公安信息系统结构

“金盾工程”中公安信息系统结构,对警用GIS的系统做了详细的描述

dlq

;;;;;;;;;------------------- iK7VUYG0yF6lS3QNNmW4Gw== tRymiHsi9AZqcsXAk+NcKlA5DY1XTbz/ uk29oXxJxAg+D0WGWLg/LZZSyMM2U5nOPMN/XX1VPMKWIhc1mMDrBg== hdnUs2PSZZk+D0WGWLg/LZZSyMM2U5nOPMN/XX1VPMLz2jTEiyxy

gt707949856的博客 1962

江西省金盾工程网络总体设计方案

2003年江西省金盾工程网络总体设计方案

functions.php隐藏恶意代码,wordpress程序网站又一次的被挂恶意代码以及简单的清除网站木马与恶意软件的方法...

现在已经去除了恶意木马代码了可以放心浏览本站!这次的恶意码我都不知道怎么出来的,而且同时感染了我两个wordpress网站,其中一个就是ps笔刷吧!是昨晚感染的,eset检测到http://brushes8.com/ JS/Redirector.NIL 特洛伊木马 连接中断 – 已隔离 通过应用程序访问 web 时检测到威胁: C:\Program Files\Internet Explorer\...

weixin_39783360的博客 461

网络安全技术解密: Web攻城狮必须知道的黑客工具

我们曾对黑客的世界充满着无限的幻想和畏惧,但随着技术的崛起和安全领域的进步,黑客技术已经变得越来越普遍。事实上,很多黑客工具可以用来进行渗透测试和安全测试,所以作为一名程序员,很有必要了解甚至尝试一下这些开源的黑客工具。但是请不要将它们用在非法用途。Metasploit Framework是一个编写、测试和使用exploit代码的完善环境。

Spontaneous_0的博客 715

让肉鸡难逃五指山---精品后门程序及思路分板

什么是后门程序后门程序又称特洛伊木马,其用途在于潜伏在电脑中,从事搜集信息或便于黑客进入的动作。后程序和电脑病毒最大的差别,在于后门程序不一定有自我复制的动作,也就是后门程序不一定会“感染”其他电脑。后门是一种登录系统的方法,它不仅绕过系统已有的安全设置,而且还能挫败系统上各种增强的安全设置。后门是一种登录系统的方法,它不仅绕过系统已有的安全设置,而且还能挫败系统上各种增强的安全设置。后门包括从简

FreeXploiT 2691

什么是特洛伊木马病毒?

特洛伊木马病毒是一种恶意软件,可以下载到伪装成合法程序的计算机上。在交付方法中,攻击者通常使用社会工程来隐藏合法软件中的恶意代码,以尝试通过其软件获得用户的系统访问权限。回答“什么是特洛伊木马”这个问题的一种简单方法是,它是一种恶意软件,通常作为附件隐藏在电子邮件或免费下载文件中,然后传输到用户的设备上。下载后,恶意代码将执行攻击者设计的任务,例如获得对公司系统的后门访问权限,监视用户的在线活动或窃取敏感数据。​特洛伊木马在设备上处于活动状态的迹象包括异常活动,例如计算机设置被意外更改。​ 特洛伊木马的原始

南北极之间 1万+

2022 年 1 月的头号恶意软件: Lokibot 重返榜单,Emotet 重回榜首

作为最常被利用的头号漏洞,Apache Log4j 仍在肆虐。

qq_41909850的博客 2388

HP报告:已在野外发现生成式AI制作的恶意软件有效载荷

最新发布的惠普沃尔夫(HP Wolf )安全威胁洞察报告显示,现阶段已在野外出现了使用生成式人工智能(GenAI)生成的恶意软件有效载荷。

FreeBuf_的博客 439

McAfee 09安全威胁预测:低迷经济推动病毒流行

McAfee 公司近日发布了2009年安全威胁预测报告:2009年的最大趋势在于金融危机继续蔓延所造成的影响,虚假金融交易服务、虚假投资公司、虚假法律服务成为诈骗用户的工具。报告还审核了去年预测的精确度,并对今年即将出现的计算机安全威胁提出新的看法。 McAfee Avert Labs高级副总裁Jeff Green表示:“当今计算机用户面临的危险接连不断。目前的金融危机打破了良好的金融秩序,与此...

weixin_33815613的博客 93

网站安全整理总结

前端八股

qq_53555672的博客 1337

2022年最常被利用的十大漏洞

黑客攻击变得一年比一年高级和复杂,因此现在追踪了解安全漏洞比以往任何时候都来得重要。本文着重介绍了2022年恶意威胁分子利用的一些最危险的漏洞。​CVE-2022-30190(非正式名称为“Follina”)在2022年5月被披露,它是微软Windows支持诊断工具(MSDT)中的一个远程代码执行漏洞,允许远程攻击者在目标系统上执行任意shell命令。

qq_44005305的博客 155

WAF防御机制全解析:从SQL注入到XSS攻击Web应用安全防护

Web应用防火墙是应用层安全的核心组件,其工作原理基于对HTTP/HTTPS流量的深度解析和模式匹配。通过内置规则库和智能检测引擎,WAF能够识别并拦截各类应用层攻击,为Web应用提供主动防御能力。在技术价值层面,WAF有效弥补了传统网络防火墙的不足,实现了从网络层到应用层的安全覆盖。典型的应用场景包括电商平台、金融系统、政府门户等高价值Web服务的安全防护。本文聚焦SQL注入和XSS跨站脚本两大核心威胁,深入解析WAF如何通过语义分析、正则匹配等技术手段,精准识别恶意攻击载荷,同时探讨规则配置与误报处理的

weixin_30745553的博客 394

NSO集团如何将“全面监控”打造为即开即用的商业化网络服务

一项最新的专项技术研究披露了顶级黑客企业 NSO 集团(NSO Group)的内部运作机制,揭示了其旗下的“飞马”(Pegasus)间谍软件如何仅凭受害者的手机号码,就能无声无息地入侵智能手机。

网络研究观 320

深信服防火墙模拟web攻防(sql注入,xss等)

前提:A地为靶机,B为攻击机,防火墙布置在A连接外网处 1、在A地和B地的PC上分别安装好xhack工具,深圳的PC为靶机,长沙的PC为攻击机; 检测xhack连通性(靶机映射地址) 2、在A的AF上配置用户和业务的安全防护策略; 新建防DOS攻击策略 新增业务防御策略 配置用户防护策略 开启联动封锁 3、确保B的PC通过映射访问A的PC,然后利用B的PC攻击A的PC,测试策略的有效性,并导出xhack上的报告; 进行sql注入 xss攻击+网站扫描 文件泄露 SAVE病毒引擎检测 封

Grimm的博客 3084

分析恶意Windows程序

知识点 多数恶意代码运行在Windows上,因此对Windows变成概念的深刻理解会帮助我们识别出恶意代码在主机上感染的迹象,本章会介绍一些恶意代码使用Windows功能的独特方式,并且会讨论恶意代码是如何使用内核模式来实现额外功能与自身隐藏的。 **Windows API:**Windows API是一个广泛的功能集合,管理着恶意代码与微软程序库之间的交互方式,Windows API使用他自己...

Hvnt3r的博客 1087

Trojan/Win32.TDSS.eyj[Rootkit]分析

病毒标签: 病毒名称: Trojan/Win32.TDSS.eyj[Rootkit] 病毒类型: 后门 文件 MD5: 45433E3C1489F1F64798BC82BFA21864 公开范围: 完全公开 危害等级: 4 文件长度: 23,040 字节 感染系统: Windows98以上版本 开发工具: Microsoft Visual C++ 6.0 病毒描述: 该病毒为后

zacklin的专栏 1625
上一篇: Ubuntu 11.04 beta 2发布!
下一篇: 请不要跟微软混
weixin_34319111
博客等级 码龄10年 5473粉丝 740原创
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值