原创自【CE安全网】
网络钓鱼是一种通过电子邮件或即时通讯工具发送大量自称来自银行或其他知名机构的欺骗性信息,意图引诱收件人给出敏感信息的攻击方式。

一、钓鱼攻击的原理
最典型的钓鱼攻击是通过精心设计,将收件人引诱到与目标组织的网站非常相似的钓鱼网站,伪装成真正需要信息的值得信任的人,欺诈性地获取收件人在该网站上输入的敏感个人信息。
虽然“钓鱼”在安全技术人员眼里只是小菜一碟。然而,近年来,“网络钓鱼”在全国范围内变得非常猖獗,数量急剧上升。
这就是危险所在。我想向您介绍以下常见的“网络钓鱼”技术。希望广大网民在上网时提高自我防范意识,尤其要警惕落入“钓鱼”诈骗陷阱和钓鱼攻击原理。
二。头号邮件网络钓鱼攻击
网络钓鱼的关键技术是匿名邮件技术和跨站技术。匿名电子邮件技术可以伪装任何电子邮件地址。比如伪装163邮箱客服,可以把邮箱地址伪装成163邮箱,然后借助跨站技术伪装一个密码输入页面,让用户信以为真,乖乖提交密码。
让我们做个小测试,看看邮件是否收到了。让我们登录我们的邮箱。成功投递,那我们就来说说如何利用匿名邮件。网上有很多类似伪造寄件人的东西,比如“fastmail特快专递”。
原理差不多,只要最终达到目的。这是一个危险行走的例子。现在网民的安全意识逐渐提高,像这样的挂钩链接已经很少见了,很少有人会上当。把钓鱼网站的链接放在邮件里是很常见的,对一般网民没有影响,可以采用迂回战术。
对于普通邮件,可以编辑HTML模式。在这里,我们可以使用这种模式进行编辑。使用HTML中的超链接“标签”,用这段代码编写一个HTML超链接。放在邮箱里有什么效果?
这样我们再用适当的语言渲染发给受害者,效果会好很多!有人会问,现在很多网友都安装了相关的安全软件,比如XX安全卫士,XX网盾等。,都有反钓鱼功能。但是经过危险行走的分析,针对钓鱼网站的网址,很多安全软件都加入了数据库。
如果用户打开这样的网站,会出现报警界面。那么如何突破呢?这个问题很好。下面是我个人认为的“网址跳转漏洞”
第三,网址跳转漏洞
1.什么是Url跳转漏洞?
该漏洞允许用户在不知情的情况下访问恶意网站。Web应用收到用户提交的URL参数后,并不验证该参数为“可信URL”,于是向用户浏览器返回跳转到该URL的指令。
2.例子
一般来说,这个网址是大部分网友第一眼估计是google加后缀的官网网址,可能会点击看看。这将更好地帮助网络钓鱼攻击的扩散。
个人用户建议
提高警惕,不要登录不熟悉的网站,打字时要校对网址,以免输入错误造成狼窝,仔细一点还能发现一些破绽。
不要打开陌生人的邮件,不要相信别人的说教,尤其是来自即时通讯工具的消息,很可能是病毒发来的。
安装杀毒软件,及时升级病毒知识库和操作系统补丁。
将敏感信息输入隐私保护,打开个人防火墙。

收到不明邮件不要点击任何链接。登录银行网站前,注意浏览器的地址栏。如果发现网页地址无法修改,在最小化IE窗口后仍然可以看到网页地址浮在桌面上。请立即关闭IE窗口,防止账号密码被盗。
企业用户建议
安装杀毒软件和防火墙。
加强计算机安全管理,及时更新杀毒软件,升级操作系统补丁。
加强员工安全意识,及时培训网络安全知识。
一旦发现有害网络,要及时在防火墙中拦截。
要避免被“冒名顶替”,做网站难度更大。
具体措施包括:不使用弹出广告、不隐藏地址栏、不使用框架等。这种防范是必不可少的,因为一旦网站名称被“钓鱼者”使用,企业也会被牵扯进来,所以要做好泛滥前的准备。
第四,跨站点技术滋生的钓鱼攻击
什么是跨站漏洞攻击?业内对跨站攻击的定义是这样的:“跨站攻击是指入侵者将带有恶意目的的数据插入到远程网页的HTML代码中。用户认为页面是值得信任的,但是当浏览器下载页面时,嵌入其中的恶意脚本就会被执行。”
由于HTML语言允许与脚本进行简单的交互,入侵者通过技术手段在某个页面中插入一段恶意的HTML代码,例如论坛中存储的用户信息。因为cookie保存完整的用户名和密码,用户会遭受安全损失。
这个简单的Java脚本可以轻松获取用户信息:
Aler,它会弹出一个用户信息的消息框。通过使用脚本,入侵者可以将用户信息发送到自己的记录页面,稍加分析就可以获取用户的敏感信息。
如何防御跨站攻击
为了避免受到跨站点脚本执行漏洞的攻击,程序员和用户需要共同努力:
程序员:过滤或转换用户提交的数据中的HTML代码。限制用户提交数据的长度。
用户:不要轻易访问别人给你的链接。禁止浏览器运行Java和ActiveX代码。
附:常见浏览器修改设置的位置为:互联网浏览器:工具-互联网选项-安全-互联网-自定义级别工具-互联网选项-安全-内网-自定义级别Opera:文件-快速参数-允许Java文件-快速参数-允许插件文件-快速参数-允许Java
第五,软件钓鱼
软件钓鱼这种钓鱼方式,不如前两种犀利。个人感觉有点鸡肋。就是做好一个软件然后发布到网络上,等着别人下载触发里面的事件来盗取你的账号。
声明:我们尊重原创者的版权,除无法确认作者外,都会注明作者和出处。文章转载仅供个人学习和研究。同时,我要对原创者表示感谢。如涉及版权问题,请联系边肖删除。

后面棒极了
嗨,我是超级盾牌。
超级盾:从现在开始,我说什么都算数。
如果你被袭击了,不要打110,119,120,就过来看着。
截至目前,超级盾已经成功抵御了史上最大的2.47T黑客DDoS攻击,具有无限DDoS防御和100% CC防御的优势。


