网页挂马
将木马程序上传到网站,使用木马生成器生成一个网马,放到网页空间,在添加代码使木马在网页打开时运行
1.常见的几种方式
- 将木马伪装成页面元素,木马被浏览器自动加载到本地
- 利用脚本运行的漏洞下载木马
- 利用脚本运行的漏洞释放隐含在网页脚本中的木马
- 将木马伪装成缺失的组件。或和缺失的组件绑在一起(flash播放插件等)
- 通过脚本运行调用某些com组件,利用其漏洞下载木马
- 在渲染页面内容的过程中利用格式溢出释放木马(ani格式溢出漏洞等)
- 在渲染页面内容的过程中利用格式溢出下载木马(flash9.0.115的播放漏洞等)
资料摘自:https://baike.baidu.com/item/%E7%BD%91%E9%A1%B5%E6%8C%82%E9%A9%AC/2368054?fr=aladdin
2.检测方法
- 特征匹配:将网页挂马的脚本按脚本病毒进行检测,但是网页脚本变形方式、加密方式比起传统的PE格式病毒更为多样,检测起来也更加困难。
- 主动防御:主动避免下载某些可能含有网马的插件,软件
- 检查父进程是否为浏览器,这种方法很容易被躲过且会对很多插件造成误报。
资料摘自:https://baike.baidu.com/item/%E7%BD%91%E9%A1%B5%E6%8C%82%E9%A9%AC/2368054?fr=aladdin
3.常见的几种网页挂马方法
- HTML挂马
- 需要利用
<iframe>
标签 <iframe src=&#