下載本文檔
版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認領(lǐng)
文檔簡介
搜索引擎投毒仍是重要的攻擊方式:如何防范
一、什么是搜索引擎投毒?搜索引擎投毒這種攻擊,能夠利用搜索引擎來顯示搜索結(jié)果,該結(jié)果包含著對交付惡意軟件的網(wǎng)站的一個或多個引用。有多種方法可以執(zhí)行搜索引擎投毒,其中包括控制流行網(wǎng)站、使用搜索引擎的“贊助”鏈接,其目的都是為了鏈接到惡意網(wǎng)站,進而注入惡意代碼。此外,攻擊者通過操縱搜索引擎來返回搜索結(jié)果(該結(jié)果包含著對感染了跨站腳本的網(wǎng)站的引用),也可以實施搜索引擎投毒。受感染的網(wǎng)頁將輕信的用戶重新定向到惡意網(wǎng)站。在該用戶點擊這些鏈接時,其計算機就有可能感染惡意軟件。這種伎倆很不一般,因為它并不要求攻擊者控制或攻入任何服務(wù)器。二、攻擊原理與步驟首先,攻擊者搭建一臺在收到請求后就交付惡意軟件的服務(wù)器??赏ㄟ^不同的方法來交付惡意軟件,如通過一個能夠利用瀏覽器漏洞的HTML頁面或其它方法。然后,攻擊者獲得一系列易于遭受跨站腳本攻擊的URL。為了產(chǎn)生攻擊效果,這些URL必須從搜索引擎給出的搜索結(jié)果中排名靠前的域名中取得。攻擊者通常會通過搜索引擎查找一些專門偽造的搜索詞,這些搜索詞往往能夠泄露特定漏洞的存在。下一步,攻擊者使用這些URL,根據(jù)有漏洞的URL創(chuàng)建大量的專門偽造的URL,其中包括目標關(guān)鍵詞和一段能夠與惡意軟件交付服務(wù)器進行交互的腳本。然后,攻擊者獲得一個支持簡單用戶內(nèi)容生成的應(yīng)用程序清單,如一些論壇程序。攻擊者會用各種專門仿造的URL,使網(wǎng)頁的內(nèi)容泛濫,并有可能包含多個鏈接,并使其接受不同的應(yīng)用程序。此后,流行的搜索引擎在掃描整個web,就會選取專門偽造的URL,并跟蹤這些URL,進而對這些網(wǎng)頁進行索引。其結(jié)果是,目標關(guān)鍵詞與專門偽造的URL發(fā)生了關(guān)聯(lián)。由于攻擊者選取了高優(yōu)先級的域名作為開始,而且由于對這些URL的大量引用,受到“投毒”的搜索結(jié)果的排名當(dāng)然就靠前了。最后,搜索這些關(guān)鍵詞且容易輕信的用戶單擊這些URL中的一個鏈接,其計算機便容易被感染惡意軟件??傊?,搜索引擎投毒易于實施,卻難被搜索引擎檢測到。這種伎倆的目標是誘導(dǎo)無辜的搜索者到達惡意網(wǎng)站或欺詐網(wǎng)站。例如,攻擊者利用機器人程序生成大量的用戶名,在論壇上彼此發(fā)布擁有許多鏈接的帖子進行討論,顯得不亦樂乎。對搜索引擎來說,這倒是一個好事兒,既然有這么多用戶牽涉進來,因而搜索引擎便把這種網(wǎng)頁放在顯赫的位置。在某個用戶單擊了其中的某個鏈接后,就會打開一個鏈接到色情或購物網(wǎng)站的網(wǎng)頁。在用戶再次單擊后,該鏈接就會將惡意軟件安裝到用戶的計算機上,進而對用戶實施欺詐或其它犯罪活動。三、防范攻擊者以這種方式濫用網(wǎng)站可以導(dǎo)致企業(yè)的商譽和品牌受到破壞,丟失客戶和潛在的訪客。而且,這種攻擊對網(wǎng)站的可訪問性造成明顯的負面影響,這會導(dǎo)致搜索引擎將URL引用標記為“有害”或“危險”,甚至被完全地從搜索索引中刪除,從而使企業(yè)遭受嚴重的經(jīng)濟損失。從管理層面來說,系統(tǒng)管理員可以使用一個具備“黑名單”功能的安全網(wǎng)關(guān),截獲被列入“黑名單”的網(wǎng)站上的所有通信,從而阻止一些不確定的或具有潛在威脅的URL分類,從而阻止搜索引擎投毒的危害。此外,保護好公司自己的網(wǎng)站(博客和用戶論壇)也很重要,因為這樣做就不會使其成為搜索引擎投毒的幫兇。保護Web應(yīng)用程序免受XSS攻擊可以防止這些網(wǎng)站被攻擊者用作發(fā)動搜索引擎投毒的媒介。從用戶層面來說,防止搜索引擎投毒攻擊要從提升搜索用戶的認識水平開始。研究發(fā)現(xiàn),雖然許多人已經(jīng)理解在郵件中可能包含
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 【初中生物】真菌-2024-2025學(xué)年七年級生物上冊同步教學(xué)課件(人教版2024)
- 【初中生物】微生物的分布-2024-2025學(xué)年七年級生物上冊同步備課課件(人教版2024)
- 2024就智能工廠建設(shè)與運營的合資合同
- 2024年度清雪業(yè)務(wù)承包合同
- 2024年度特許經(jīng)營與加盟合同
- 2024建設(shè)工程的項目合作協(xié)議合同范本
- 2024個人小額貸款合同
- 2024股份合伙人合同范本
- 2024年工程設(shè)計合作伙伴協(xié)議
- 2024年度原材料采購擔(dān)保合同
- 工業(yè)自動化系統(tǒng)集成項目驗收方案
- 新教科版科學(xué)六年級上冊全冊實驗匯總 (超全)
- 王洪圖黃帝內(nèi)經(jīng)80課時講稿
- 攤鋪機司機班組級安全教育試卷
- 重癥肌無力指南
- 限制被執(zhí)行人駕駛令申請書
- 項目主要施工管理人員情況
- 個人借條電子版模板
- 關(guān)于學(xué)習(xí)“國語普通話”發(fā)聲亮劍【三篇】
- 玻璃廠應(yīng)急預(yù)案
- 嬰幼兒游戲照料(嬰幼兒回應(yīng)性照護課件)
評論
0/150
提交評論