下載本文檔
版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報或認(rèn)領(lǐng)
文檔簡介
搜索引擎投毒仍是重要的攻擊方式:如何防范
一、什么是搜索引擎投毒?搜索引擎投毒這種攻擊,能夠利用搜索引擎來顯示搜索結(jié)果,該結(jié)果包含著對交付惡意軟件的網(wǎng)站的一個或多個引用。有多種方法可以執(zhí)行搜索引擎投毒,其中包括控制流行網(wǎng)站、使用搜索引擎的“贊助”鏈接,其目的都是為了鏈接到惡意網(wǎng)站,進(jìn)而注入惡意代碼。此外,攻擊者通過操縱搜索引擎來返回搜索結(jié)果(該結(jié)果包含著對感染了跨站腳本的網(wǎng)站的引用),也可以實(shí)施搜索引擎投毒。受感染的網(wǎng)頁將輕信的用戶重新定向到惡意網(wǎng)站。在該用戶點(diǎn)擊這些鏈接時,其計算機(jī)就有可能感染惡意軟件。這種伎倆很不一般,因?yàn)樗⒉灰蠊粽呖刂苹蚬ト肴魏畏?wù)器。二、攻擊原理與步驟首先,攻擊者搭建一臺在收到請求后就交付惡意軟件的服務(wù)器??赏ㄟ^不同的方法來交付惡意軟件,如通過一個能夠利用瀏覽器漏洞的HTML頁面或其它方法。然后,攻擊者獲得一系列易于遭受跨站腳本攻擊的URL。為了產(chǎn)生攻擊效果,這些URL必須從搜索引擎給出的搜索結(jié)果中排名靠前的域名中取得。攻擊者通常會通過搜索引擎查找一些專門偽造的搜索詞,這些搜索詞往往能夠泄露特定漏洞的存在。下一步,攻擊者使用這些URL,根據(jù)有漏洞的URL創(chuàng)建大量的專門偽造的URL,其中包括目標(biāo)關(guān)鍵詞和一段能夠與惡意軟件交付服務(wù)器進(jìn)行交互的腳本。然后,攻擊者獲得一個支持簡單用戶內(nèi)容生成的應(yīng)用程序清單,如一些論壇程序。攻擊者會用各種專門仿造的URL,使網(wǎng)頁的內(nèi)容泛濫,并有可能包含多個鏈接,并使其接受不同的應(yīng)用程序。此后,流行的搜索引擎在掃描整個web,就會選取專門偽造的URL,并跟蹤這些URL,進(jìn)而對這些網(wǎng)頁進(jìn)行索引。其結(jié)果是,目標(biāo)關(guān)鍵詞與專門偽造的URL發(fā)生了關(guān)聯(lián)。由于攻擊者選取了高優(yōu)先級的域名作為開始,而且由于對這些URL的大量引用,受到“投毒”的搜索結(jié)果的排名當(dāng)然就靠前了。最后,搜索這些關(guān)鍵詞且容易輕信的用戶單擊這些URL中的一個鏈接,其計算機(jī)便容易被感染惡意軟件??傊?,搜索引擎投毒易于實(shí)施,卻難被搜索引擎檢測到。這種伎倆的目標(biāo)是誘導(dǎo)無辜的搜索者到達(dá)惡意網(wǎng)站或欺詐網(wǎng)站。例如,攻擊者利用機(jī)器人程序生成大量的用戶名,在論壇上彼此發(fā)布擁有許多鏈接的帖子進(jìn)行討論,顯得不亦樂乎。對搜索引擎來說,這倒是一個好事兒,既然有這么多用戶牽涉進(jìn)來,因而搜索引擎便把這種網(wǎng)頁放在顯赫的位置。在某個用戶單擊了其中的某個鏈接后,就會打開一個鏈接到色情或購物網(wǎng)站的網(wǎng)頁。在用戶再次單擊后,該鏈接就會將惡意軟件安裝到用戶的計算機(jī)上,進(jìn)而對用戶實(shí)施欺詐或其它犯罪活動。三、防范攻擊者以這種方式濫用網(wǎng)站可以導(dǎo)致企業(yè)的商譽(yù)和品牌受到破壞,丟失客戶和潛在的訪客。而且,這種攻擊對網(wǎng)站的可訪問性造成明顯的負(fù)面影響,這會導(dǎo)致搜索引擎將URL引用標(biāo)記為“有害”或“危險”,甚至被完全地從搜索索引中刪除,從而使企業(yè)遭受嚴(yán)重的經(jīng)濟(jì)損失。從管理層面來說,系統(tǒng)管理員可以使用一個具備“黑名單”功能的安全網(wǎng)關(guān),截獲被列入“黑名單”的網(wǎng)站上的所有通信,從而阻止一些不確定的或具有潛在威脅的URL分類,從而阻止搜索引擎投毒的危害。此外,保護(hù)好公司自己的網(wǎng)站(博客和用戶論壇)也很重要,因?yàn)檫@樣做就不會使其成為搜索引擎投毒的幫兇。保護(hù)Web應(yīng)用程序免受XSS攻擊可以防止這些網(wǎng)站被攻擊者用作發(fā)動搜索引擎投毒的媒介。從用戶層面來說,防止搜索引擎投毒攻擊要從提升搜索用戶的認(rèn)識水平開始。研究發(fā)現(xiàn),雖然許多人已經(jīng)理解在郵件中可能包含
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 四川省綿陽市梓潼縣2024-2025學(xué)年八年級上學(xué)期1月期末考試英語試卷(含答案)
- 00157自考管理會計X年4月-X年7月試卷及答案
- 2024版虛擬現(xiàn)實(shí)技術(shù)研發(fā)與推廣合同
- 2024年云南省支付清算知識競賽備考試題庫(含答案)
- 福建省南平市九三英華學(xué)校高一物理期末試卷含解析
- 2025年度太陽能光伏項(xiàng)目采購合同擔(dān)保協(xié)議2篇
- 2024青島購房合同范本:智能家居系統(tǒng)安全監(jiān)控服務(wù)協(xié)議3篇
- 2024甲乙雙方關(guān)于物聯(lián)網(wǎng)技術(shù)研發(fā)與應(yīng)用合同
- 2024幼兒園園長崗位責(zé)任與聘用合同3篇
- 2024年全科教案模板(共8篇)
- 大學(xué)生畢業(yè)論文寫作教程全套教學(xué)課件
- 廣西壯族自治區(qū)欽州市浦北縣2023-2024學(xué)年七年級上學(xué)期期中數(shù)學(xué)試題
- 新譯林版英語五年級上冊期末詞匯復(fù)習(xí)
- 浙江省溫州市2023-2024學(xué)年數(shù)學(xué)四年級第一學(xué)期期末含答案
- 安全保障作業(yè)方案
- 變壓器互感器制造工試題及答案
- 電工安全培訓(xùn)教育記錄
- 梅花鹿養(yǎng)殖基地產(chǎn)業(yè)化建設(shè)項(xiàng)目可行性研究報告(含財務(wù)表)
- 一年級帶拼音閱讀(全)
- 管理研究方法論for msci.students maxqda12入門指南
- TSEESA 010-2022 零碳園區(qū)創(chuàng)建與評價技術(shù)規(guī)范
評論
0/150
提交評論