Web浏览器攻击基础

 
   | |

导读:在Web浏览器攻击中攻击者的目标是浏览器或者浏览器要求处理Web请求的应用中的漏洞。对这类攻击的防御应该总是教育用户不要点击来自陌生人的连接,并且堤防验证错误。

关键词:浏览器 漏洞 Web浏览器攻击 跨站脚本攻击 XSS XSRF

 
正在加载数据...

【TechTarget中国原创】问:请您解释一下Web浏览器攻击的基础,你能提供一个例子,说明Web浏览器攻击如何使攻击者影响企业系统?答:先来看一类攻击,攻击者的目标是浏览器或者浏览器要求处理Web请求的应用中的漏洞。例如,攻击者可以使用mozilla_compareto模式——构建在Aviv Raff研究上的Metasploit模式——把他们的系统作为Web服务器。当可信任的受害者和恶意的攻击者网站连接的时候,它就会发起对浏览器本身的攻击,在目标系统上为恶意黑客创建壳……

【TechTarget中国原创】问:请您解释一下Web浏览器攻击的基础,请您提供一个例子,说明Web浏览器攻击如何使攻击者影响企业系统?

  答:先来看一类攻击,攻击者的目标是浏览器或者浏览器要求处理Web请求的应用中的漏洞。例如,攻击者可以使用mozilla_compareto模式——构建在Aviv Raff研究上的Metasploit模式——把他们的系统作为Web服务器。当可信任的受害者和恶意的攻击者网站连接的时候,它就会发起对浏览器本身的攻击,在目标系统上为恶意黑客创建壳。

  攻击者的目标还可以使浏览器利用网站的应用。例如,攻击者可以攻击RealPlayer、QuickTime,或者甚至是受害者的杀毒程序。

  下一步,攻击者可以向浏览器发出恶意的Javascript请求。这种技术叫做跨站脚本攻击(XSS)或者跨站请求伪造(XSRF)。除了跨站脚本攻击和跨站请求伪造,创造性的攻击者可以获得受到影响的浏览器的历史记录,或者目前在受害者的剪贴板上的内容。这些内容可能包括用户的密码或者信用卡号码。和这些攻击连接最好的是bindshell.net 的Browser Exploitation Framework。

  对这些类型的威胁的防御应该总是教育用户不要点击来自陌生人的连接,并且堤防验证错误。安全经理应该花一些时间考虑哪些网站用户需要继续工作。还要考虑开发用户Web访问白名单。过滤应该允许用户只能访问被认可的网站,而且阻止其他的一切。

 
查看全文
 
 
 
 
 

Web应用安全/Web访问控制

 
在WEB应用程序完成构建之际,我们应当使用哪些安全设备来保护它的正常运行呢?TT安全专家认为,首先将WEB应用程序所要使用到的数据进行分类是非常重要的……
 
针对MD5哈希算法中的漏洞可能成为Web上最危险的漏洞。2010 RSA大会上,WhiteHat首席安全技术官正式提出去年中排名前十位的网络黑客攻击技术……
 
如何配置IIS Web服务器权限,以提供适当和安全的访问控制,使它不仅满足终端用户,而且还确保更好的数据安全性?本文将向您介绍详细的操作步骤。
 
问:OSsurance Desktop能够有效防止服务器崩溃吗?因为据说这个产品支持Windows Server 2000和2003。他们声称能够防止缓冲器的溢出。但是这样能够防止服务器崩溃吗?
 
SQL注入是一类当你把用户输入用来构造SQL查询或是修改、管理数据库的命令时所产生的漏洞。如果在把用户输入追加到变化的SQL语句之前不先进行过滤处理
 

登录TechTarget中国

关闭
本服务仅向TechTarget中国的会员开放,请登录或立即免费注册
登录Email
请输入您的登录Email
密码
下次自动登录