精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

通過網(wǎng)頁中的 6 個特征字段檢測釣魚網(wǎng)站

安全 網(wǎng)站安全
你可能會認為釣魚網(wǎng)站很難檢測和跟蹤,但實際上,許多釣魚網(wǎng)站都包含唯一標識它們的HTML片段。

你可能會認為釣魚網(wǎng)站很難檢測和跟蹤,但實際上,許多釣魚網(wǎng)站都包含唯一標識它們的HTML片段。本文就以英國皇家郵政(Royal Mail)釣魚網(wǎng)站為例來進行說明,它們都包含字符串css_4WjozGK8ccMNs2W9MfwvMVZNPzpmiyysOUq4_0NulQo。

這些長而隨機的字符串是追蹤釣魚網(wǎng)站的絕佳指標,幾乎可以肯定,任何含有css_4WjozGK8ccMNs2W9MfwvMVZNPzpmiyysOUq4_0NulQo的網(wǎng)頁都是皇家郵政釣魚工具的實例。

但是,像這樣的獨特字符串最終如何成為檢測網(wǎng)絡(luò)釣魚工具標識的呢?

不幸的是,我們并不是RFC 3514的模仿者,在RFC 3514中,如果所有的IP數(shù)據(jù)包是惡意的,那么它們都包含一個標志信號。不,這些識別字符串完全是由釣魚工具開發(fā)者無意中包含的。

釣魚工具是如何誕生的?

釣魚網(wǎng)站試圖盡可能接近他們真正的目標網(wǎng)站,然而,大多數(shù)釣魚者并不具備復(fù)制公司網(wǎng)站的技能。相反,他們采用了快捷方式,只是假冒了原始網(wǎng)站的HTML并對其進行了一些小的調(diào)整。

假冒目標網(wǎng)站并將其變成釣魚工具的過程大致如下:

(1) 使用諸如HTTrack之類的工具復(fù)制目標網(wǎng)站,甚至只需在網(wǎng)絡(luò)瀏覽器中點擊文件→保存即可。

(2) 調(diào)整HTML以添加一個請求受害者個人信息的表單。

(3) 將其與PHP后端粘合在一起,以保存收集到的數(shù)據(jù)。

然后,可以將該工具包輕松部署到便宜的托管服務(wù)提供商上,并準備收集受害者的詳細信息。

(4) 通過復(fù)制整個網(wǎng)頁,釣魚者幾乎不需要什么技巧或精力即可獲得一個超級逼真的釣魚頁面。但是,這種假冒模式意味著他們的釣魚頁面充滿了他們實際上并不需要的東西。

特別是,原始網(wǎng)站中的任何特殊字符串都有可能意外地出現(xiàn)在最終的釣魚工具中。這對我們來說很好,因為尋找特殊字符串是一種非常容易和可靠的方法來檢測釣魚網(wǎng)站。

所謂的特殊字符串就是一個足夠長或復(fù)雜的字符串,該字符串在整個互聯(lián)網(wǎng)上都是獨一無二的,這可能是因為它是隨機字符(如64a9e3b8)或只是因為它足夠長。

那么,問題來了:為什么在最初的網(wǎng)站中會有這些字符串?事實證明,在現(xiàn)代開發(fā)實踐中,網(wǎng)站到處都是這些足夠長或復(fù)雜的字符串。

網(wǎng)頁中長或復(fù)雜的字符串是怎么來的?

現(xiàn)代網(wǎng)站很少是100%靜態(tài)的內(nèi)容,當前的開發(fā)實踐和網(wǎng)絡(luò)安全特性意味著,有多種方法可以使冗長的隨機字符串最終出現(xiàn)在網(wǎng)站中。以下是我所見過的各種來源的概述:

1. 文件名中的哈希

現(xiàn)代網(wǎng)站通常使用諸如Webpack或Parcel之類的“捆綁包”進行處理,這些捆綁包將所有JavaScript和CSS組合成一組文件。例如,網(wǎng)站的sidebar.css和footer.css可能合并為一個styles.css文件。

為了確保瀏覽器獲得這些文件的正確版本,捆綁程序通常在文件名中包含一個哈希。昨天你的網(wǎng)頁可能使用的是styles.64a9e3b8.css,但是在更新你的樣式表之后,它現(xiàn)在使用的是styles.a4b3a5ee.css。這個文件名的改變迫使瀏覽器獲取新的文件,而不是依賴于它的緩存。

但這些足夠長或復(fù)雜的文件名正是最近皇家郵政(Royal Mail)的釣魚工具被發(fā)現(xiàn)的原因。

當釣魚者假冒真正的皇家郵政網(wǎng)站時,HTML看起來是這樣的:

不幸的是,不管他們用什么技術(shù)來假冒網(wǎng)站,文件名都沒有改變。因此,通過urlscan.io查找大量使用CSS文件的釣魚網(wǎng)站是很容易的:

2. 版本控制參考

網(wǎng)絡(luò)釣魚者針對的任何網(wǎng)站很可能都是由一個團隊開發(fā)的,他們很可能會使用git等版本控制系統(tǒng)(VCS)進行協(xié)作。

一個合理的常見的選擇是在網(wǎng)站的每一個構(gòu)建中嵌入一個來自VCS的參考,這有助于完成諸如將漏洞報告與當時正在運行的代碼版本相關(guān)聯(lián)之類的任務(wù)。

例如,Monzo網(wǎng)站使用一個小的JavaScript代碼片段嵌入了git commit哈希:

VCS參考資料對于安防人員來說非常有用,因為它們很容易在版本控制系統(tǒng)中找到。如果你發(fā)現(xiàn)一個釣魚網(wǎng)站無意中包含了VCS參考,你就可以直接查找該網(wǎng)站的編寫時間(也就是該網(wǎng)站被假冒的時間)。

3. SaaS的API密鑰

網(wǎng)站經(jīng)常使用各種第三方服務(wù),如對講機或reCAPTCHA。為了使用這些服務(wù),網(wǎng)站通常需要包含相關(guān)的JavaScript庫以及一個API密鑰。

例如,Tide使用reCAPTCHA,并將這段代碼作為其集成的一部分:

因為reCAPTCHA “sitekey” 對每個網(wǎng)站來說都是唯一的,因此任何包含字符串6Lclb0UaAAAAAJJVHqW2L8FXFAgpIlLZF3SPAo3w且不在tide.co上的頁面都很可能是假冒的網(wǎng)站。

雖然SaaS API密鑰是非常獨特的,并且具有很好的指示作用,但它們變化非常少,因此無法區(qū)分從同一網(wǎng)站假冒出來的不同釣魚工具。一個網(wǎng)站可能會使用相同的API密鑰達數(shù)年之久,因此在那時創(chuàng)建的所有工具包都將包含相同的密鑰。出于同樣的原因,API密鑰對于識別何時創(chuàng)建網(wǎng)絡(luò)釣魚工具包也沒有任何幫助。

4. 跨站請求偽造(CSRF)令牌

事實證明,許多網(wǎng)絡(luò)安全最佳實踐也使網(wǎng)絡(luò)釣魚成為重要的指標。其中最常見的可能是“跨網(wǎng)站請求偽造”(CSRF)令牌。

簡單地說,CSRF是一個漏洞,惡意網(wǎng)站可以借此誘騙用戶在目標網(wǎng)站上執(zhí)行經(jīng)過身份驗證的操作。例如,此HTML創(chuàng)建了一個按鈕,點擊該按鈕可將POST請求發(fā)送到

https://example.com/api/delete-my-account":

如果example.com不能防御CSRF,它將處理此請求并刪除毫無戒心的用戶帳戶。

防御CSRF的最常見方法是使用所謂的CSRF令牌,這是一個嵌入在每個網(wǎng)頁中的隨機值,服務(wù)器希望將其與敏感請求一起發(fā)送回去。例如,example.com的“刪除我的賬戶”按鈕應(yīng)該是這樣的:

服務(wù)器將拒絕任何不包含預(yù)期隨機值的請求。

CSRF令牌非常適合檢測釣魚網(wǎng)站,因為從設(shè)計上看,它們是獨一無二的。

5. 內(nèi)容安全策略隨機數(shù)

內(nèi)容安全策略(CSP)是一種較新的安全手段,可幫助防御跨網(wǎng)站腳本(XSS)攻擊。它允許開發(fā)人員指定策略,比如只允許特定域的< script >標記,或更有趣的是,對于我們的用例,僅允許包含指定“nonce”的< script >標記。

要使用基于隨機數(shù)的CSP,網(wǎng)站需要包含以下政策:

并使用具有匹配隨機值的腳本標簽:

這有助于防止XSS攻擊,因為惡意注入的JavaScript不會具有匹配的現(xiàn)時值,因此瀏覽器將拒絕運行它。

就像CSRF令牌一樣,CSP隨機數(shù)也構(gòu)成了完美的網(wǎng)絡(luò)釣魚工具包檢測器:它們的設(shè)計不可篡改,因此通常會為每個請求隨機生成長且復(fù)雜的字符串。

6. 子資源完整性哈希

現(xiàn)代瀏覽器中可用的另一個安全功能是子資源完整性(SRI),通過允許你指定期望內(nèi)容的哈希值,可以保護你免受惡意修改的JavaScript / CSS的侵害。當瀏覽器加載受SRI保護的JavaScript / CSS文件時,它將對內(nèi)容進行哈希處理并將其與HTML中的預(yù)期哈希進行比較。如果不匹配,則會引發(fā)漏洞。

例如,以下是研究人員的博客如介紹的如何將子資源完整性用于其CSS:

這個SRI哈希值是根據(jù)研究者網(wǎng)站上所有CSS計算得出的,結(jié)果,盡管研究者使用的是公共博客模板,但極不可能有另一個網(wǎng)站具有相同的哈希值,他們必須使用完全相同的模板版本,并且必須包含所有相同的插件。

對于自定義網(wǎng)站比研究者更多的公司,實際上可以確保沒有其他網(wǎng)站擁有完全相同的CSS。

如何使用這些長且復(fù)雜的字符串來防御網(wǎng)絡(luò)釣魚

下次當你分析網(wǎng)絡(luò)釣魚網(wǎng)站時,請注意其中一些有用的長且復(fù)雜的字符串。

文件名中的哈希可能是你遇到的最常見的示例,這些也是最有用的,因為你可以在urlscan.io上搜索文件名以查找同一工具包的其他實例。

本文翻譯自:https://bradleyjkemp.dev/post/6-ways-to-detect-phishing-sites-using-high-entropy-strings/

 

責任編輯:趙寧寧 來源: 嘶吼網(wǎng)
相關(guān)推薦

2010-09-26 11:33:13

2010-09-03 14:40:52

2011-07-04 14:12:34

2010-09-03 14:34:13

釣魚網(wǎng)站

2011-07-08 15:01:44

2011-03-24 15:30:53

2019-02-26 14:14:06

網(wǎng)絡(luò)釣魚客服

2010-09-02 20:57:20

2013-01-14 21:06:58

釣魚攻擊網(wǎng)站安全票務(wù)網(wǎng)站

2019-11-20 10:11:57

網(wǎng)絡(luò)釣魚SSL證書加密

2010-08-31 09:48:09

2009-12-22 20:45:00

圣誕購物釣魚網(wǎng)站

2010-03-22 16:04:06

2011-09-13 19:26:02

2010-09-29 15:46:52

釣魚技術(shù)

2023-06-07 15:12:57

2010-09-01 13:47:42

釣魚網(wǎng)站

2011-07-21 15:36:29

2011-07-28 12:10:26

釣魚網(wǎng)站網(wǎng)站安全

2010-09-07 15:09:38

釣魚網(wǎng)站
點贊
收藏

51CTO技術(shù)棧公眾號

人妻丰满熟妇av无码久久洗澡 | 亚洲av人人澡人人爽人人夜夜| 欧美一级视频免费| 久久激情网站| 亚洲精品午夜| 国产成人亚洲综合a∨婷婷| 欧美成人合集magnet| 亚洲成年人在线观看| 欧美男女交配| 亚洲美女少妇撒尿| 蜜桃av噜噜一区二区三| 国产精品久久久久久免费| 99精品视频免费观看| 神马久久桃色视频| 在线观看国产免费视频| 伊人久久一区| 在线视频综合导航| 国产高清www| 日本美女在线中文版| 91丨porny丨最新| 亚洲最大成人网色| 91porny九色| 日韩视频在线一区二区三区 | 色综合天天综合在线视频| 亚洲精品一区二区毛豆| 亚洲av成人无码网天堂| 韩国女主播成人在线观看| 日本久久久久久久久| 久久国产露脸精品国产| 久久综合色综合| 爱爱精品视频| 欧美一区日韩一区| 91福利国产成人精品播放| 日本不卡1234视频| 亚洲一区二区成人在线观看| 亚洲日本无吗高清不卡| 国产在线一二| 91社区在线播放| 国产精品中出一区二区三区| 99国产揄拍国产精品| 麻豆91精品视频| 国产精品免费久久久久影院| 看黄色一级大片| 性感少妇一区| 欧美一级淫片videoshd| 久草精品视频在线观看| 激情六月综合| 久久久久久噜噜噜久久久精品| 污污免费在线观看| 精品国产亚洲一区二区三区在线| 亚洲一区二区欧美激情| 欧美另类videos| av网站在线免费看推荐| 亚洲乱码国产乱码精品精可以看 | 欧美69xxx| 久久综合网色—综合色88| 91沈先生作品| 国产精品欧美综合亚洲| 久久国内精品视频| 成人免费大片黄在线播放| 一区二区三区www污污污网站| 亚洲视频碰碰| 97欧美精品一区二区三区| 日产精品久久久久| 亚洲欧美日韩国产一区二区| 欧美尤物巨大精品爽| 久久亚洲精品国产| 首页国产欧美久久| 国产一区视频在线| 国内精品国产成人国产三级| 福利一区在线观看| 久久婷婷开心| 91精品国产综合久久久久久豆腐| av在线综合网| 欧美精品一区二区三区在线四季| av在线资源观看| 国产91精品在线观看| 俄罗斯精品一区二区| 天堂网www中文在线| 国产亚洲精品aa午夜观看| 亚洲日本一区二区三区在线不卡| 日韩毛片在线一区二区毛片| 国产欧美日韩综合| 精品自在线视频| 成人在线资源网址| 国产视频一区二区三| 成人永久免费视频| 欧美日韩精品免费看| 日本高清视频在线观看| 亚洲一区二区欧美日韩 | 99久久婷婷这里只有精品| 久久亚洲综合国产精品99麻豆精品福利 | 国产香蕉在线视频| 裸体一区二区| 91理论片午午论夜理片久久| 手机在线精品视频| 国产精品久久久久久亚洲伦 | 国产精品第3页| 国产模特av私拍大尺度| 91久色porny| 日本黄xxxxxxxxx100| 三妻四妾的电影电视剧在线观看| 亚洲一区二区三区四区不卡| 久久精品香蕉视频| 2023国产精华国产精品| 亚洲人成电影在线播放| 欧美成人黄色网| 视频一区二区三区在线| 97人人干人人| 亚洲福利在线视频| 日韩少妇中文字幕| 日韩视频在线观看一区| 久久99久久精品欧美| 久久精品综合一区| 欧美理论片在线播放| 欧美三级电影网| 中文字幕被公侵犯的漂亮人妻| 女同一区二区三区| 久久中文久久字幕| 中文字幕xxxx| 99久久精品国产麻豆演员表| 亚洲激情免费视频| 欧美综合影院| 中文字幕av一区| 久久久免费高清视频| 粉嫩av一区二区三区| 自拍偷拍视频在线| 久久夜夜久久| 亚洲少妇中文在线| 精品成人av一区二区在线播放| 水野朝阳av一区二区三区| 国产日韩三区| 国产乱码在线| 日韩视频一区二区三区在线播放| 影音先锋资源av| 亚洲成人精品| 成人久久一区二区| 日本精品一区二区三区在线播放| 一区二区三区高清在线| 色综合一区二区| 97视频久久久| 999久久精品| 欧美片一区二区三区| 国产精品视频第一页| 国产精品乱码人人做人人爱 | 中文视频在线观看| 欧美三级网页| 2022国产精品| 18网站在线观看| 日韩午夜激情av| 九九热国产在线| 国产91在线观看丝袜| 精品国偷自产一区二区三区| youjizz欧美| 欧美一级片免费在线| 三级在线播放| 色丁香久综合在线久综合在线观看| 久久6免费视频| 91精品在线观看国产| 亚洲综合色激情五月| 日本在线观看大片免费视频| 精品黑人一区二区三区久久| 永久免费看片在线播放| 久久久精品影视| 一区二区xxx| 国产精品精品国产一区二区| 51精品国产人成在线观看 | 91一区二区三区在线观看| 亚洲精品无码国产| 日韩精品丝袜美腿| 国产成人小视频在线观看| a√资源在线| 狠狠一区二区三区| 色婷婷久久99综合精品jk白丝| 亚洲第一狼人区| 午夜av一区| 国产福利不卡| 中文字幕乱码中文乱码51精品| 337p亚洲精品色噜噜噜| 国产中文字字幕乱码无限| 97精品超碰一区二区三区| mm1313亚洲国产精品无码试看| 国产66精品| 日本亚洲欧洲色| 精品自拍一区| 日韩精品极品在线观看播放免费视频 | 亚洲丝袜在线视频| 国产美女无遮挡永久免费| 亚洲永久免费av| 日韩女同一区二区三区 | 日韩av电影手机在线| 91ph在线| 亚洲电影av在线| 中文字幕av久久爽| 亚洲午夜av在线| 老熟妇一区二区| 国产成人免费xxxxxxxx| 久热免费在线观看| 合欧美一区二区三区| 亚洲高清视频一区| 国产精品男女| 91色中文字幕| 91伊人久久| 韩国19禁主播vip福利视频| 中文字幕在线免费| 精品夜色国产国偷在线| av免费在线不卡| 先锋影音在线资源站91| 欧美久久一二区| 一级黄色免费网站| 一片黄亚洲嫩模| 最新日韩免费视频| 久久麻豆一区二区| 精品无码人妻少妇久久久久久| 欧美精选一区| 亚洲 日韩 国产第一区| 日韩欧美影院| 高清国产在线一区| 成人精品视频在线观看| 国产精品一区二区3区| 成人美女黄网站| 性欧美xxxx交| 在线看三级电影| 久久久精品2019中文字幕神马| 国产麻豆免费观看| 欧美自拍偷拍午夜视频| 欧美三日本三级少妇99| 亚洲成人免费在线| 激情视频在线播放| 一区二区三区在线观看动漫| 久久精品一区二区三区四区五区 | 国产电影一区二区在线观看| 久中文字幕一区| 麻豆一区二区麻豆免费观看| 国产精品久久亚洲| 在线精品视频一区| 97超碰资源| 日韩一级淫片| 91在线视频免费| 日韩久久99| 成人黄色中文字幕| 成人在线视频www| 91久久精品美女高潮| 婷婷久久综合九色综合99蜜桃| 欧美激情亚洲另类| 2024最新电影在线免费观看| 欧美精品日韩www.p站| 成人黄色网址| 久久综合久久八八| 亚洲夜夜综合| 久久久久免费视频| 精精国产xxxx视频在线播放| 久久久久久久电影一区| 僵尸再翻生在线观看| 欧美一级淫片aaaaaaa视频| 亚洲影影院av| 在线高清av| 欧美中文在线视频| 日韩在线免费| 国产主播欧美精品| 欧美专区一区| 精品国产第一页| 国产在线观看91一区二区三区| 成人亚洲综合色就1024| 精品国产亚洲一区二区三区大结局| 欧美有码在线观看视频| 国产精成人品2018| 91福利入口| 欧美日韩一本| 亚洲开发第一视频在线播放| 久久久久久久久国产一区| 日韩精品第1页| 一本色道久久精品| 在线视频日韩一区| 国产精品资源网站| 3d动漫精品啪啪一区二区下载| 国产风韵犹存在线视精品| 午夜男人的天堂| 欧美国产一区二区| 国产成人久久久久| 午夜成人在线视频| 久草热在线观看| 欧美成人a∨高清免费观看| 欧美男男同志| 久久天天躁狠狠躁夜夜躁| 91视频欧美| 国产精品嫩草视频| 日韩精品一区二区三区中文字幕| 成人精品aaaa网站| 欧美人成在线观看ccc36| 一区二区三区av在线| 亚洲理论在线| 57pao国产成永久免费视频| av午夜一区麻豆| 婷婷国产成人精品视频| 亚洲一区在线观看视频| 国产女主播喷水视频在线观看| 色猫猫国产区一区二在线视频| 国产区一区二区三| 欧美一区二区三区免费视频 | 久久久久久九九九九| 欧美电影免费观看高清| 欧美视频在线观看视频| 精品在线播放午夜| 一级黄色片大全| 亚洲图片欧美色图| 一级做a爱片性色毛片| 日韩国产欧美精品一区二区三区| 神马午夜一区二区| 色阁综合伊人av| 卡通欧美亚洲| 国产精品一区二区三区不卡| 亚洲国产不卡| 在线观看亚洲色图| 91麻豆精品秘密| 99视频精品全部免费看| 久草在线资源站手机版| 成人av在线天堂| 欧美色女视频| 国产又黄又大又粗视频| 国产成人免费视| 中文字幕在线有码| 欧美日免费三级在线| 精品乱码一区二区三四区视频| 亚洲品质视频自拍网| 国产三级伦理在线| 成人免费在线看片| 天天做天天爱天天综合网| 成年人在线看片| 2022国产精品视频| 日韩在线观看第一页| 亚洲精品在线观看视频| a毛片在线播放| 91免费电影网站| 91超碰国产精品| 久久久久久综合网| 中文字幕制服丝袜一区二区三区| 激情视频在线播放| 欧美一区二区三区四区视频| 欧美尤物美女在线| 国产日本欧美视频| 欧美丰满老妇| 最新av免费在线观看| 中文字幕一区二区三区在线播放| 日本中文字幕免费观看| 亚洲欧美日韩精品在线| 欧美久久亚洲| 今天免费高清在线观看国语| 国产精品一色哟哟哟| 国产十六处破外女视频| 日韩一区二区三区免费看| 91女主播在线观看| 国产在线拍偷自揄拍精品| 欧美r级电影| 91pony九色| 亚洲精选一二三| 国产综合视频在线| 97碰在线观看| 国产一区二区三区网| 亚洲欧美久久久久| 亚洲欧美一区二区三区孕妇| 99精品在线视频观看| 九九久久国产精品| 台湾色综合娱乐中文网| 久久久久久久久久福利| 国产精品久久久久久久久图文区| 精品无码免费视频| 亚洲国产精品国自产拍av秋霞| www亚洲人| 亚洲国产中文字幕在线视频综合 | 99re66热这里只有精品8| www.99av.com| 亚洲美女屁股眼交| 无码精品人妻一区二区| 国产精品免费一区豆花| 综合精品一区| 三级黄色片网站| 欧美日韩一区在线观看| 色yeye免费人成网站在线观看| 国产精品一区二区久久| 欧美日韩视频一区二区三区| 国产日韩视频一区| 91久久香蕉国产日韩欧美9色| 黄色片一区二区三区| 日本精品性网站在线观看| 91一区在线| 制服丝袜第一页在线观看| 在线观看免费亚洲| 欧美韩日亚洲| 日韩欧美亚洲区| 成人禁用看黄a在线| 手机av免费观看| 久久久久这里只有精品| 日韩国产一区| 99热超碰在线| 欧美日韩精品一区二区在线播放 | 国产成人精品亚洲线观看| 99爱视频在线| 亚洲乱码日产精品bd| 国产区av在线|