分析与思考:电商网站中木马
2021-01-05 11:28:34 阅读(187) 评论(0)
自腾讯与京东建立战略合作关系以来,作者首选京东进行网上购物。有一天,当我在家里访问京东主页时,我突然惊讶地发现浏览器突然跳到第三方网站,然后回到京东。我心中的第一反应是中木马。有这样的事,一定要把木马大卸八块。原因排查首先是在重现的情况下抓包,JavaScript确实返回了JavaScript,让浏览器跳转到yiqifa.com。下图为应用层的抓包。服务器返回的代码导致跳转,基本上可以排除本地木马,推测是网络或服务器的问题。根据作者的经验,这种情况很可能是链路上的流量劫持攻击。当然,也不能排除京东服务器被黑客攻击。继续排查。应用层不再工作,我们要用Wireshark抓取网络层的包。从Wireshark的结果可以看出,两个JD.COM的HTTP响应出现在网络上。第一个先到,所以JavaScript代码在浏览器执行中转移到yiqifa.com;由于迟到,第二个HTTP响应被系统忽略了(Wireshark识别为outt)-of-order)。JD.COM的两个HTTP响应包一定是真的,一个是假的。真相即将揭晓。再来看看HTTP响应的两个IP头。第一包TTL值为252,第二包TTL值为56,TCP三次握手时JD.COM服务器TTL值为56。因此,可以判断先到的包是伪造的,包真的很晚,被系统忽略了。到目前为止,确认是链路上的劫持。继续分析伪造的数据包进行攻击。伪造包的TTL值为252,即其原始TTL值为255(默认TTL值为255,一般不修改),表明攻击者设备离我有3条路由;京东网站正常HTTP响应TTL值为56,路由8条。物理上的假设备离我很近,所以伪造的HTTP响应会先到——更有趣的是,在实际监控中,作者发现伪造包太晚,导致劫持失败。推测是旁路设备对所有数据包进行调查,发现京东主页上的HTTP请求立即返回定制的HTTP响应。一般攻击示意图如下。当时,作者推测攻击者不应该只针对一个网站,所以他访问了易迅、淘宝、天猫等电子商务网站,发现易迅也受到了同样的攻击。流量劫持的目的似乎是将电子商务网站的流量导向返利联盟,并通过返利联盟获得当前用户交易金额的返利。基本确认运营商有问题,但无法确认运营商是官方故意还是被黑客攻击或者内部人士偷偷搞的。攻击源定位看当时的路由结果:如果按原TTL值为255计算,HTTP包到达本机后为252,计算出3(255-252)路由后,问题在第四路由附近,即119.145.220.86(属于深圳电信)。当然,虽然基本上可以确认这是第四个路由附近的问题(作者连续几天抓住包,伪造的HTTP响应包TTL值为252),但不排除设备故意构建初始TTL值(如设置为254)来增加追踪难度,为了严格的学术态度,避免被攻击者混淆,所以证据应该是真实的。定位相对简单,由于攻击设备是旁路侦听数据包,可以推测它是基于包而不是状态,我们构建侦听数据包(即直接访问京东主页HTTP请求TCP包,不需要三次握手)多次发送,TTL值从1开始增加,准确地将数据包传输到每条路径,直到伪造响应——没有问题的位置没有响应,伪造反应的第一个位置是有问题的位置。此时需要一个基于Python的Scapy或Windows下的XCAP的数据包结构工具。此时,需要一个基于Python的Scapy或Windows下的XCAP的数据包结构工具。所以一路上,当TTL值等于4时,伪造的响应包出现——确认第四跳路由有问题,119.145.55.14回复Time-to-ICMP包liveexceeded。凭借充分的证据,通过腾讯安全应急响应中心向深圳电信整理了一份图文并茂的文件。一天后,我得到了运营商的回复:“经核实,深圳本地没有推送,网上查询木马或病毒会导致这种现象,非电信网络问题,请在测试前杀毒,谢谢”。然而,从那天晚上开始,我在ADSL环境测试中没有发现这种流量劫持。攻防之路的链路劫持对企业和用户来说都是非常麻烦的,影响用户体验,泄露敏感信息,分区域,检测和防御相对困难。 链路劫持已经被一些人利用了。比如最近业内发现百度联盟广告脚本植入恶意JavaScript到DDOS攻击GitHub。腾讯历史上也遇到过很多链路劫持攻击,目的性很强,大部分都是插广告(少数是钓鱼和挂马),攻击手法多种多样,包括运营商区域DNS劫持和链路劫持,运营商区域DNSServer被缓存投毒攻击(CVE-2007-2926,非常经典)、在路由软件中植入劫持代码,CDN和源通信遭到ARP攻击,用户PC本地木马。当然,这些问题目前已经解决,并且正在持续监控中。当然,这些问题目前已经解决,并且正在持续监控中。 为了对抗链路劫持,腾讯的许多业务也使用了HTTPS或私人协议,如QQWeb登录、QQ邮箱、金融通信、Web微信、微信公共平台等。DNS劫持攻击相对容易检测和保护。在检测方面,用分布点进行DNS查询即可,发现运营商DNS结果不对可促进修复。在防护方面,使用DNSSEC是一种方案(DNSSecurityExtensions);腾讯和114DNS也开发了自己的方案——HttpDNS。HTTPDNS通过HTTP协议从HTTPDNS后端服务器获取域名对应的IP,而不使用DNS协议。当然,我们可以实现一堆类似的想法:HTTPSDNS、TCPDNS、UDPDNS、ICMPDNS...链路劫持相对复杂。 在检测方面,如果有客户端,可以依靠客户端进行检测;如果没有客户端,可以用JavaScript在网页上检测页面元素,甚至在全国重要城市租用ADSL进行检测。此外,在机房的流量监控设备中会发现异常:例如,在这种情况下,用户在收到HTTP响应后不会回应,然后在URL中带来yiqifa.com的关键字重新访问主页;另一个例子是,某些设备的HTTP阻断器将向服务器发送特定的RST包(我见过888发送IPID的案例)。在保护方面,本案只是伪造数据包,没有被阻止。因此,只要客户端安全软件拦截疑似问题包(TTL值在TCP会话中差异很大或IPID突然跳转),就可以进行防御。如果没有相同的数据包,可以拦截并休眠1秒,以免误杀。如果你有自己的客户端,你可以采取自己的私人协议。网站类别比较困难。部署HTTPS。百度主页最近使用了HTTPS,但大多数用户仍然不习惯在浏览器中输入“https:/”,因此仍有被劫持的风险(类似的工具有SSLStrip)。当然,对抗也会升级,比如GMail证书伪造事件。 当HTTPS不能大规模普及时,能否为用户或终端软件提供避免链路劫持的安全服务?好像可以。下图是一个简单的解决方案,可以通过本地代理软件和云服务来避免不安全的ADSL链路。一些浏览器的云加速也客观地实现了这一功能。对于安全性不确定的公共WiFi,也可以使用类似的方法来规避风险。后记希望这篇文章对你有帮助。
推荐阅读
- 参考液晶电视销量排行榜,选择合适的家用液晶电视
因为现在很多人都想要追求比较高清的观影模式,所以会想要为家庭选择一些液晶电视机,但是因为自己在选择电视的经验不是很充足,所以就会陷入两难的抉择,具体可以参考以下的液晶电视销量排行榜。1、酷开酷开始终走在世界的前列,因为在电视领域深耕了多年以…查看详情
- 小白必看 | 版权登记保护范围
我们在生活中方方面面都与版权打着交道,又随着大家对版权意识的逐渐增强,版权保护、版权登记愈发重要。但即便大家有这样的意识,不过对于版权的相关内容也依旧谈不上熟悉。接下来,小万就来为大家介绍一下关于版权登记保护范围吧! 图片来源于网络 ▍ …查看详情
- 【供参考】版权登记作品说明书模板+范文
对于没有版权登记经验的新手来说,最好地选择其实是委托版权登记代理公司代为办理。如此,无论是登记流程还是资料填写(如版权登记申请表、版权登记作品说明书等),亦或是后续进度跟进,都无需自己再操心或因为不知如何操作而延误进度。 图片来源于网络 但…查看详情
- 小编带你了解具体的服装购物网站排行榜
大家网上购物不仅仅是买一些日用品了,更多的人会选择在网上购买一些服装,而且现在互联网资源发展的比较好,有专门的服装购物网站供给大家使用,具体来说有以下的服装购物网站排行榜。 1、唯品会 唯品会其实专门做的是衣服品牌,而且大…查看详情
- 2021hr管理软件免费版排行榜
一款高效的hr管理软件免费版可以帮到企业降低成本增加效率,加快数字化进程。那么市面上我们应该如何精准的选择一个hr管理软件呢?我们对数款软件进行了测评,最终整理了这篇2021hr管理软件免费版排行榜。 一、hrSaaShr管理软件免费版 一…查看详情
- 制作幻灯片软件有哪些 制作幻灯片软件排行榜
现在很多的场景都会使用到ptt,而且大家经常会制作ptt,下面小编给大家来详细介绍一下制作幻灯片软件有哪些 制作幻灯片软件排行榜这一块的相关内容,下面的这些软件都是制作ptt比较简单的,。 制作幻灯片软件排行榜 1、《PPT在线…查看详情
- 盘点钮门快递系统的作用与亮点
随着科技发展的日新月异,物流行业的成长也是十分迅猛,与此同时针对其研发的各种快递系统更是开始大批出现在人们的视野当中,那么哪款快递系统才是真正适合大众的呢?在这里我要为大家推荐钮门快递系统,下面我会为大家一一盘点钮门快递系统的作用与亮点。 …查看详情
- 手机浏览器哪个好用速度快
手机浏览器是我们在移动设备上用来访问互联网的主要工具之一。选择一个好用速度快的手机浏览器对于提高我们的上网体验至关重要。以下是一些被认为速度较快且功能齐全的手机浏览器。1. Google Chrome:Google Chrome是一款受欢迎…查看详情
- B2B网站建设需要注意哪些方面?
B2B网站是是现阶段比较成熟的一种网站,能实现商家之间直接交流合作,提升双方的满意度。很多企业在B2B网站建设方面更是始终不得窍门,难以发挥出网站的最大功能。现在就来了解一下进行B2B网站建设有那些方面是需要着重注意的。B2B网站建设需要注…查看详情
- 淘宝新店如何提升信誉值
现在很多网购消费者在淘宝上购买宝贝的时候,都会看商家的信誉值,如果商家的信誉不好,可能会直接pass掉,这就给新入驻淘宝的店长带来了难题,新店没有信誉难道就不能在淘宝上开店赚钱呢吗,答案当然是否定的,不然淘宝也就没有存在的价值了。我们需要明…查看详情
- windows10截屏快捷键是哪个
Windows 10是一个非常流行的操作系统,它拥有许多方便的快捷键,其中一个常用的功能就是截屏。在日常的工作中,我们常常需要捕捉屏幕上的某些部分或全屏内容,以便于向他人或自己进行展示或保存。因此,Windows 10提供了多种快捷…查看详情
- 企业产品好、服务好,为什么要做网络推广?
为什么要做网络推广?一定要做网络推广吗?这是企业老板十分疑惑并想寻求一个答案的问题。尤其是认为自己产品好、服务好,在市场中具有竞争优势的老板,对此更加疑惑。图片来源于网络 为什么要做网络推广?当企业老板了解网络推广的优势后,相信心中会明了。…查看详情
- 光端机是什么设备
光电转换器和光端机的区别?区别1:功能不同。光纤收发器和光电转换器只有光电转换的功能,光端机具有联网控制,身份验证,光电转换,协议转换等功能。 区别2:使用环境不同。光纤收发器和光电转换器用于局域网远距离通信。光端机是宽带出口设备用于…查看详情
- 小服装店收银系统有安装的必要吗?
部分运营者会存在这样一种思维,只有规模大一点的服装店或者连锁品牌才用得到服装收银系统,对于小服装店收银系统有安装的必要吗这个问题一直存在疑惑,对于这些店面来讲,服装收银系统真的没有用吗? 答案是有必要,但在系统选型时建议商家选择对应业务需求…查看详情
- 微信小程序PHP后台实现的方法
公众号小程序怎么开发?1.注册成为微信公众号开发者。 2.进入“开发”页面,申请开通小程序功能。 3.进入小程序管理后台,创建一个新的小程序。 4.下载小程序开发工具,进行开发和调试。 5.编写小程序代码和UI界面,与后端服务器交互…查看详情
猜你喜欢
最新文章

扫码二维码
立即领取《千元实战营销秘籍》
还可免费试用营销管理系统
*如有疑问,请随时拨打免费咨询热线:400-0033-166
服务时间:8:30-18:00
软件企业
认定号:川RQ-2018-0216
高新技术企业
认定号:GR201951001121

关注微信公众号
和10万中小企业共同成长

扫码下载APP
享全方位服务一触即达
Copyright © 2004-2022 万商云集(成都)科技股份有限公司 版权所有
蜀ICP备12001963号-2
川公网安备 51010402000322号

快速找产品
找一找哪款产品适合您?
咨询热线:400-0033-166
-


-
电话沟通
在线咨询
获取方案
下载APP
官方微信
扫码下载APP
全方位服务一触即达
关注万商云集
和10万中小企共成长
TOP

企业首选的数字选用平台






