服务热线:400-0033-166
万商云集 - 企业数字化选用平台

企业首选的

数字选用平台

分析与思考:电商网站中木马

2021-01-05 11:28:34 阅读(212 评论(0)

自腾讯与京东建立战略合作关系以来,作者首选京东进行网上购物。有一天,当我在家里访问京东主页时,我突然惊讶地发现浏览器突然跳到第三方网站,然后回到京东。我心中的第一反应是中木马。有这样的事,一定要把木马大卸八块。原因排查首先是在重现的情况下抓包,JavaScript确实返回了JavaScript,让浏览器跳转到yiqifa.com。下图为应用层的抓包。服务器返回的代码导致跳转,基本上可以排除本地木马,推测是网络或服务器的问题。根据作者的经验,这种情况很可能是链路上的流量劫持攻击。当然,也不能排除京东服务器被黑客攻击。继续排查。应用层不再工作,我们要用Wireshark抓取网络层的包。从Wireshark的结果可以看出,两个JD.COM的HTTP响应出现在网络上。第一个先到,所以JavaScript代码在浏览器执行中转移到yiqifa.com;由于迟到,第二个HTTP响应被系统忽略了(Wireshark识别为outt)-of-order)。JD.COM的两个HTTP响应包一定是真的,一个是假的。真相即将揭晓。再来看看HTTP响应的两个IP头。第一包TTL值为252,第二包TTL值为56,TCP三次握手时JD.COM服务器TTL值为56。因此,可以判断先到的包是伪造的,包真的很晚,被系统忽略了。到目前为止,确认是链路上的劫持。继续分析伪造的数据包进行攻击。伪造包的TTL值为252,即其原始TTL值为255(默认TTL值为255,一般不修改),表明攻击者设备离我有3条路由;京东网站正常HTTP响应TTL值为56,路由8条。物理上的假设备离我很近,所以伪造的HTTP响应会先到——更有趣的是,在实际监控中,作者发现伪造包太晚,导致劫持失败。推测是旁路设备对所有数据包进行调查,发现京东主页上的HTTP请求立即返回定制的HTTP响应。一般攻击示意图如下。当时,作者推测攻击者不应该只针对一个网站,所以他访问了易迅、淘宝、天猫等电子商务网站,发现易迅也受到了同样的攻击。流量劫持的目的似乎是将电子商务网站的流量导向返利联盟,并通过返利联盟获得当前用户交易金额的返利。基本确认运营商有问题,但无法确认运营商是官方故意还是被黑客攻击或者内部人士偷偷搞的。攻击源定位看当时的路由结果:如果按原TTL值为255计算,HTTP包到达本机后为252,计算出3(255-252)路由后,问题在第四路由附近,即119.145.220.86(属于深圳电信)。当然,虽然基本上可以确认这是第四个路由附近的问题(作者连续几天抓住包,伪造的HTTP响应包TTL值为252),但不排除设备故意构建初始TTL值(如设置为254)来增加追踪难度,为了严格的学术态度,避免被攻击者混淆,所以证据应该是真实的。定位相对简单,由于攻击设备是旁路侦听数据包,可以推测它是基于包而不是状态,我们构建侦听数据包(即直接访问京东主页HTTP请求TCP包,不需要三次握手)多次发送,TTL值从1开始增加,准确地将数据包传输到每条路径,直到伪造响应——没有问题的位置没有响应,伪造反应的第一个位置是有问题的位置。此时需要一个基于Python的Scapy或Windows下的XCAP的数据包结构工具。此时,需要一个基于Python的Scapy或Windows下的XCAP的数据包结构工具。所以一路上,当TTL值等于4时,伪造的响应包出现——确认第四跳路由有问题,119.145.55.14回复Time-to-ICMP包liveexceeded。凭借充分的证据,通过腾讯安全应急响应中心向深圳电信整理了一份图文并茂的文件。一天后,我得到了运营商的回复:“经核实,深圳本地没有推送,网上查询木马或病毒会导致这种现象,非电信网络问题,请在测试前杀毒,谢谢”。然而,从那天晚上开始,我在ADSL环境测试中没有发现这种流量劫持。攻防之路的链路劫持对企业和用户来说都是非常麻烦的,影响用户体验,泄露敏感信息,分区域,检测和防御相对困难。 链路劫持已经被一些人利用了。比如最近业内发现百度联盟广告脚本植入恶意JavaScript到DDOS攻击GitHub。腾讯历史上也遇到过很多链路劫持攻击,目的性很强,大部分都是插广告(少数是钓鱼和挂马),攻击手法多种多样,包括运营商区域DNS劫持和链路劫持,运营商区域DNSServer被缓存投毒攻击(CVE-2007-2926,非常经典)、在路由软件中植入劫持代码,CDN和源通信遭到ARP攻击,用户PC本地木马。当然,这些问题目前已经解决,并且正在持续监控中。当然,这些问题目前已经解决,并且正在持续监控中。  为了对抗链路劫持,腾讯的许多业务也使用了HTTPS或私人协议,如QQWeb登录、QQ邮箱、金融通信、Web微信、微信公共平台等。DNS劫持攻击相对容易检测和保护。在检测方面,用分布点进行DNS查询即可,发现运营商DNS结果不对可促进修复。在防护方面,使用DNSSEC是一种方案(DNSSecurityExtensions);腾讯和114DNS也开发了自己的方案——HttpDNS。HTTPDNS通过HTTP协议从HTTPDNS后端服务器获取域名对应的IP,而不使用DNS协议。当然,我们可以实现一堆类似的想法:HTTPSDNS、TCPDNS、UDPDNS、ICMPDNS...链路劫持相对复杂。  在检测方面,如果有客户端,可以依靠客户端进行检测;如果没有客户端,可以用JavaScript在网页上检测页面元素,甚至在全国重要城市租用ADSL进行检测。此外,在机房的流量监控设备中会发现异常:例如,在这种情况下,用户在收到HTTP响应后不会回应,然后在URL中带来yiqifa.com的关键字重新访问主页;另一个例子是,某些设备的HTTP阻断器将向服务器发送特定的RST包(我见过8*送IPID的案例)。在保护方面,本案只是伪造数据包,没有被阻止。因此,只要客户端安全软件拦截疑似问题包(TTL值在TCP会话中差异很大或IPID突然跳转),就可以进行防御。如果没有相同的数据包,可以拦截并休眠1秒,以免误杀。如果你有自己的客户端,你可以采取自己的私人协议。网站类别比较困难。部署HTTPS。百度主页最近使用了HTTPS,但大多数用户仍然不习惯在浏览器中输入“https:/”,因此仍有被劫持的风险(类似的工具有SSLStrip)。当然,对抗也会升级,比如GMail证书伪造事件。  当HTTPS不能大规模普及时,能否为用户或终端软件提供避免链路劫持的安全服务?好像可以。下图是一个简单的解决方案,可以通过本地代理软件和云服务来避免不安全的ADSL链路。一些浏览器的云加速也客观地实现了这一功能。对于安全性不确定的公共WiFi,也可以使用类似的方法来规避风险。后记希望这篇文章对你有帮助。

内容来源:网络,以上内容来源于网络,不代表本站观点,如有侵权,请联系删除。

推荐阅读

系统之家怎么一键重装系统

一键重装系统是通过使用系统之家提供的软件或服务来快速重装操作系统。下面是一些步骤和注意事项,以便你了解如何使用系统之家进行一键重装系统: 1.下载并安装系统之家软件:首先,在系统之家官方网站上下载并安装系统软件。确保从官方网站下载以获取可信…查看详情

专利转让的税费怎么计算 专利转让的税费计算方法

  个人专利转让可国家和法律允许的,可以自由转让,不受他人或单位的限制。但是转让个人专利产生的个人收入是需要缴纳税费的,下面*就给大家来详细介绍一下专利转让的税费怎么计算 专利转让的税费计算方法这一块的相关内容,希望能帮助到大家。 …查看详情

access数据库怎么下载

笔记本windows10怎么下载Access?Access是微软Office里的一个组件,只需要下载安装office软件包,安装的过程中一并安装了Accesspcaccess安装步骤?pcaccess安装具体方法如下: 1、打开浏览器,搜…查看详情

社保申报系统的操作步骤是什么?

社保申报系统是主要针对于社保网上申报的一种软件,通过这款软件就可以直接在网上去办理社保方面的业务,也是目前企业申报社保比较常用的一款简洁的工具,那么社保申报系统的操作步骤是什么呢?下面就来看看吧。 1、安装 第1步需要携…查看详情

好看的泰剧有哪些 好看的泰剧排行榜

  其实在泰剧这一块还是有很多的经典电视剧,而且泰剧也有很多的忠实追随者,不少的泰剧也是十分的火爆的,下面万商云集*就给大家来详细介绍一下好看的泰剧有哪些 好看的泰剧排行榜这一块的相关内容,希望下面的内容大家能喜欢。好看的泰剧排行榜  剧名…查看详情

免费网站制作平台有哪些?

免费的招聘网站有哪些?免费的招聘网站:58同城、店长直聘、BOSS直聘、中华英才、前程无忧,智联招聘。 1、58同城 1、标题含有QQ、手机号、网址等联系方式的信息都将删除。 2、发布与类别不相符的信息会被删除。 3、招聘内容或图片…查看详情

陷经营管理困境,中小企业是时候借力SaaS

SaaS是当下最流行的中小企业信息化应用服务模式,专治企业经营管理在互联网时代凸显出来的各种弊病,以及优化企业经营管理模式,使企业始终保持良好健康发展。 中小企业正处在市场发展的上升期,经营管理尤为关键,一旦出现纰漏,很可能造成致命危机。同…查看详情

高端网站建设成本高不高?需要注意哪些方面的问题?

现在网站建设其实是非常普遍的,而且现在很多的企业也都拥有自己的网站,有了网站就等于有了网上的门面,能够更好的销售自己的产品,将自己的产品推广出去,但是在企业建站的时候,很多大型的企业都会定制高端网站,大家也都知道高端网站建设啊相…查看详情

录制视频软件哪个好?这几款功能强大

由于工作和生活方面的各种需求,可能就会需要录制视频,这时选择一款功能强大的录制视频软件,就至关重要了。不过现在的软件较多,难免就会让大家眼花缭乱,难以选择那么录制视频软件哪个好呢?这几款功能强大可以考虑一下。 1、嗨格式录…查看详情

传统品牌李宁能逆袭突围,为何达芙妮却衰落了

曾经80后、90后学生时代扮靓的李宁、特步、达芙妮等品牌鞋服,如今已被年轻消费群体认为是“土味”穿搭。失去时代消费者的支持,这些传统品牌几乎全部业绩下滑,一度出现致命库存难题。不过在传统品牌自救这条路上,有的凭借市场创新摆脱了危机,比如李宁…查看详情

社交达人都在用的5款P图软件推荐

这年头各种社交达人们不用P图软件都不敢发朋友圈、微博,社交达人们用的啥P图软件呢?不晓得用哪款P图软件的盆友们有福了,*特地为大家整理了P图软件大全,有了这些p图app在,能瞬间让你的照片变得高大上哦。美图秀秀美图秀秀app是一款图片美化软…查看详情

VR工地安全系统,做工程一定要准备

在工程施工中,稍微不注意就会发生事故,每年在工地上发生的事故不少,严重影响着工人们的人身安全,虽然现在已经在工程上面加强了安全方面的管理,但是仍然存在隐患,这不最近在四川省就发生了一起在建工地的安全事故,造成2人*,3人受伤。在今年9月22…查看详情

买房子的app哪个好 2022 买房子app排行榜前十名

现在买房子线上的信息是比较透明的,各种买房app都能实现实时楼盘信息更新查看,而且现在线上买房的app功能都很强大,能满足大多数买房者的需求,下面万商云集*给大家来详细介绍一下买房子的app哪个好 2022买房子app排行榜前十名这方面的内…查看详情

2021排名前三的贵金属交易平台(贵金属交易平台排名)

当今很多人都会选择贵金属理财,而且因为贵金属的保值性,越来越多的人也会进行贵金属理财,但是,选择一个安全放心的贵金属交易平台还是比较重要的,以下是贵金属交易平台最新排名介绍给大家。01、上海黄金交易所上海黄金交易所其实是我们国内非常可靠的一…查看详情

我国版权登记数量破400万,整体呈上升趋势

据国家版权局官方网站消息,2019年全国版权登记数量总量达4186549件,相比2018年的3457338件,同比增长21.09%。 图片来源于网络 登记量最多的两大城市:①北京市:1003091件,占登记总量的37.13%;②上海市:29…查看详情

最新文章