XSS蠕蟲是指一種具有自我傳播能力的XSS攻擊,殺傷力很大。引發XSS蠕蟲的條件比較高,需要在用戶之間發生互動行為的頁面,這樣才能形成有效的傳播。一般要同時結合反射型XSS和存儲型XSS。
基本介紹
- 中文名:XSS蠕蟲
- 外文名:XSS Worm
- 攻擊載體:用戶節點與網站節點之間
- 攻擊環境:社交網路
- 影響因素:用戶安全意識等
- 學科:計算機科學

XSS蠕蟲是指一種具有自我傳播能力的XSS攻擊,殺傷力很大。引發XSS蠕蟲的條件比較高,需要在用戶之間發生互動行為的頁面,這樣才能形成有效的傳播。一般要同時結合反射型XSS和存儲型XSS。
XSS蠕蟲是指一種具有自我傳播能力的XSS攻擊,殺傷力很大。引發XSS蠕蟲的條件比較高,需要在用戶之間發生互動行為的頁面,這樣才能形成有效的傳播。一般要同時結合反射型XSS和存儲型XSS。簡述XSS蠕蟲是一種藉助Ajax...
攻擊者可以使用戶在瀏覽器中執行其預定義的惡意腳本,其導致的危害可想而知,如劫持用戶會話,插入惡意內容、重定向用戶、使用惡意軟體劫持用戶瀏覽器、繁殖XSS蠕蟲,甚至破壞網站、修改路由器配置信息等。XSS漏洞可以追溯到上世紀90年代。大量的網站曾遭受XSS漏洞攻擊或被發現此類漏洞,如Twitter、Facebook、MySpace、...
“微博蠕蟲來了”的訊息在微博網友中不脛而走。防範方法 專家指出,這次針對新浪微博的攻擊事件在短時間內突然爆發,是源於新浪微博的某些頁面存在XSS跨站攻擊漏洞。針對社交網站的XSS漏洞曾經多次發生,國外的Facebook、Twitter,國內的人人網、開心網都曾遭遇類似攻擊。專家建議一般網民謹慎點擊短址連結,安裝專業防毒軟體...
第4章 發掘XSS漏洞,著重以黑盒和白盒的角度介紹如何發掘XSS漏洞,以便幫助讀者樹立安全意識。第5章 XSS Worm,講解了Web 2.0的最大威脅——跨站腳本蠕蟲,剖析了Web 2.0相關概念和其核心技術,這些知識對於理解和預防XSS Worm十分重要。第6章 Flash套用安全,就當前的Flash套用安全做出了深入闡述。第7章 深入...
“微博尾巴”是一種蠕蟲病毒,該病毒利用新浪微博系統“XSS漏洞”,向中毒者好友大量傳送私信,植入惡意腳本,並在內容內加上流行辭彙,進行快速傳播。用戶點擊病毒連結後即會中毒。該蠕蟲不會盜取用戶賬號密碼,並且已被新浪封殺。中毒事件 2011年6月28日晚間新浪微博突然出現大範圍“中毒”,大量用戶自動傳送“建黨大業...
跨站腳本(英語:Cross-site scripting,通常簡稱為:XSS)是一種網站應用程式的安全漏洞攻擊,是代碼注入的一種。它允許惡意用戶將代碼注入到網頁上,其他用戶在觀看網頁時就會受到影響。這類攻擊通常包含了HTML以及用戶端腳本語言。XSS攻擊通常指的是通過利用網頁開發時留下的漏洞,通過巧妙的方法注入惡意指令代碼到...
這就是新型XSS 蠕蟲的形態之一,攻擊者可以將攻擊連結設定為釣魚網站,或者通過 XSS 攻擊傳播病毒下載連結,攻擊者能製造和衝擊波蠕蟲病毒類似的轟動效應,可能導致非常嚴重的信息安全事件。另外,國內安全廠商金山毒霸還發現有攻擊者利用 QQ 群空間來製造蠕蟲病毒。病毒作用利用 QQ 的快速登錄功能,自動在後台登錄 QQ ...
4.1.2 Stored.XSS漏洞 4.1.3 DOM-Based XSS漏洞 4.2 手工發掘:XSS漏洞的方法 4.2.1 尋找關鍵變數 4.2.2 頁面表單測試 4.2.3 反饋信息觀察 4.3 傳統的XSS漏洞利用 4.3.1 Cookies欺騙 4.3.2 隱蔽網頁木馬 4.3.3 電子郵件中的XSS攻擊 4.4 無可匹敵的XSS木馬 4.5 可怕的XSS蠕蟲 4....
3.4.1 XSS攻擊的檢測51 3.4.2 XSS攻擊的防禦55 3.5 跨站腳本攻擊實例分析60 3.5.1 客戶端信息探測60 3.5.2 Cookie竊取62 3.5.3 網路釣魚64 3.5.4 添加管理員69 3.5.5 XSSGetShell72 3.5.6 XSS蠕蟲76 3.5.7 其他惡意攻擊79 本章小結81 第4章 SQL注入82 4.1 什麼是SQL注入82 4.1.1...
360微博衛士是針對XSS漏洞攻擊(跨站腳本攻擊)而開發的一款防禦工具,可以有效保護微博和社交網站賬號安全。以此前爆發的新浪微博蠕蟲為例,由於其頁面XSS漏洞被黑客攻擊,導致蠕蟲病毒自動通過微博好友列表傳播。如果其他微博和社交網站出現XSS漏洞,同樣會出現類似情況。基本介紹 微博衛士是360公司針對XSS漏洞攻擊(跨站腳本...
Web前端的黑客攻防技術是一門非常新穎且有趣的黑客技術,主要包含Web前端安全的跨站腳本(XSS)、跨站請求偽造(CSRF)、界面操作劫持這三大類,涉及的知識點涵蓋信任與信任關係、Cookie安全、Flash安全、DOM渲染、字元集、跨域、原生態攻擊、高級釣魚、蠕蟲思想等,這些都是研究前端安全的人必備的知識點。 作者簡介 播報 編輯...
7.2 XSS類型 130 7.2.1 反射型XSS 130 7.2.2 存儲型XSS 131 7.2.3 DOM XSS 132 7.3 檢測XSS 133 7.3.1 手工檢測XSS 134 7.3.2 全自動檢測XSS 134 7.4 XSS高級利用 134 7.4.1 XSS會話劫持135 7.4.2 XSS Framework 141 7.4.3 XSS GetShell 144 7.4.3 XSS蠕蟲149 7.5 修復XSS...
對近期主動發起過諸如XSS、SQL注入、Web後門、0day攻擊、DDoS殭屍網路、DNS攻擊等Web系統的安全威脅的IP,威脅情報會與對應web指紋結合起來,在ZoomEye這類搜尋引擎上,就會對發起過惡意攻擊行為的IP進行高危的標記,這樣使網路安全屬性清晰,有助於威脅感知,免受malware侵害。惡意IP 通過WEB指紋和識別惡意攻擊行為的威脅...
4.4XSS跨站腳本漏洞 4.4.1漏洞原理及利用 4.4.2漏洞防護的基本措施 【案例4-2】XSS漏洞原始碼層 分析 【案例4-2思考與分析】4.5CSRF跨站請求偽造漏洞 4.5.1漏洞原理及利用 4.5.2漏洞防護的基本措施 4.6其他Web漏洞 4.6.1命令執行漏洞原理及利用 4.6.2檔案包含漏洞原理及利用 4.6.3檔案上傳漏洞...
6.1 XSS攻擊簡介 84 6.2 XSS攻擊類型 86 6.2.1 反射型XSS攻擊 86 6.2.2 存儲型XSS攻擊 87 6.2.3 基於DOM的XSS攻擊 88 6.2.4 Self-XSS攻擊 89 6.3 XSS攻擊進階 90 6.3.1 初探XSS Payload 90 6.3.2 強大的XSS Payload 91 6.4 XSS蠕蟲 94 6.5 XSS攻擊技巧 96 6.5....
由國內信息安全廠商椒圖科技自主研發,凝結作業系統核心加固領域數十年的經驗積累,集合伺服器安全、網站安全管理為一體,以作業系統核心加固技術為基礎,同時開放網站安全防護、登錄防護、流量防護、資源監控、系統最佳化、安全日誌6大功能模組,有效抵禦CC、SQL注入、XSS病毒、木馬、webshell等黑客攻擊,為廣大伺服器管理員...
2528.3 其他注入方式 2538.3.1 Cookie注入,繞過馬其諾防線 2538.3.2 XPath注入,XML的阿喀琉斯之踵 2548.4 XSS攻擊 2558.4.1 腳本能夠“跨站”的原因 2558.4.2 XSS Reflection攻擊場景 2568.4.3 Stored XSS攻擊場景 2588.4.4 攻擊案例回顧:XSS蠕蟲 2588.4.5 XSS的檢測與防範 2598....
使用高級XSS攻擊來劫持Web瀏覽器 ? 理解勒索軟體及其如何控制桌面 ? 使用JEB 和DAD反編譯器來剖析Android惡意軟體 ? 通過二進制比較來查找1-day漏洞 ? 使用軟體無線電(SDR)攻擊無線系統 ? 攻擊物聯網設備 ? 剖析和攻擊嵌入式設備 ? 了解漏洞賞金計畫 ? 部署下一代蜜罐 ? 剖析ATM惡意軟體和常見的ATM攻擊...
20:14,開始有大量帶V的認證用戶中招轉發蠕蟲 20:30,病毒頁面無法訪問 20:32,新浪微博中hellosamy用戶無法訪問 21:02,新浪漏洞修補完畢 攻擊方法 1、利用了新浪微博存在的XSS漏洞;2、使用新浪提供的短域名服務(這些網址目前已經“無害”);3、當新浪登入用戶不小心訪問到相關網頁時,由於處於登錄狀態,會運行...
需互動才能獲取用戶身份信息的漏洞。包括但不限於反射型XSS(包括DOMXSS,FlashXSS)、JsonHijacking、敏感操作的CSRF。普通的信息泄漏。包括但不限於無法獲取數據的SQL注入等。平行許可權漏洞。包括但不限於普通用戶許可權越權訪問或修改其他用戶的信息。大範圍影響用戶的漏洞。包括但不限於容易利用的存儲XSS、可導致蠕蟲的...
13.4會話管理的安全性 13.4.1令牌生成過程的缺陷 13.4.2令牌處理過程的缺陷 13.4.3保障會話管理的安全性 13.5數據存儲區的安全性 13.5.1SQL注入原理 13.5.2防禦SQL注入 13.6Web用戶的安全性 13.6.1反射型XSS 13.6.2持久型XSS 13.6.3基於DOM的XSS 13.7小結 習題 參考文獻/ ...
如果利用圖像格式觸發的漏洞,會降低了受害者的警覺性,易利用社會工程學。蠕蟲傳播可能利用一些非常容易讓人警惕的檔案格式,但我們討論的是圖片格式jgp, png, ani...不容易讓人引起懷疑 多種攻擊媒介,利於黑客攻擊:通過網頁,郵件可以穿越防火牆的保護,IDS不易檢查,需要對各種格式,協定進行解析才能檢查出漏洞攻擊...
如何避免基於XSS和SQL注入的攻擊,包括由AJAX衍生出來的SQL注入攻擊(只需要兩次請求就可以暴露整個後台資料庫)。如何使用GoogleGears和Doj0開發安全的離線AJAX應用程式。如何發現Prototype、DWR及ASRNETAJAX等AJAX框架中的安全問題以及我們自己仍需實現哪些功能。如何更安全地編寫AJAX代碼,如何確定並修改已有代碼中的安全...
支持主動掃描,提供SQL注入、跨站腳本(XSS)、XML/XPATH注入等漏洞的掃描與分析。支持靜默掃描,為上線的套用系統提供實時安全評估。自動回響與告警 自動阻止攻擊源,防範持續攻擊試探。郵件告警,可對攻擊、威脅、篡改、套用DOS等進行實時告警。支持SNMP/SYSLOG,接入安管平台。WEB誘捕 內置WEB誘捕系統,快速識別、定位和...
9.3.2 針對論壇BBSXP的XSS攻擊實例 167 9.3.3 跨站腳本攻擊的防範 169 9.4 SQL注入攻擊及防禦 169 9.4.1 SQL注入攻擊 170 9.4.2 SQL注入攻擊的防範 173 9.5 Google Hacking 174 9.5.1 Google Hacking的原理 174 9.5.2 Google Hacking的實際套用 175 9.6 網頁驗證碼 178 9.7 小結 182 第10...
2.跨站(XSS)攻擊 3.Cookie欺騙技術 4.WEB Shell技術 5.IIS Scan & SecureIIS 介紹 資料庫入侵許可權提升 了解最流行、最具想像力、最具通用性的純粹基於網頁的黑客入侵伺服器的原理和防禦方法。防火牆技術 1.防火牆原理 2.防火牆體系結構 3.防火牆部署 4.ISA 2008的規劃和安裝 了解防火牆這種安全產品的原理和規劃...
2.3.4新浪微博XSS蠕蟲事件14 2.4開源理念18 2.5本章小結19 第3章Web滲透測試——透過攻擊看防禦21 3.1滲透信息蒐集22 3.1.1伺服器信息蒐集22 3.1.2Web信息蒐集23 3.1.3Whois信息蒐集25 3.1.4爆破信息蒐集25 3.2SQL注入26 3.2.1注入的挖掘26 3.2.2工具注入28 3.2.3手工注入32 3.2.4注入...
Stuxnet蠕蟲攻擊原理分析 21 漏洞攻防 揭秘ChinaExcel Chart 圖表控制項遠程溢出0day 25 另類的珊瑚瀏覽器XSS 0day漏洞 27 The Bat!遠程命令注入執行漏洞 30 再論CVE-2011-0073 Firefox漏洞 32 不得不說的QQ瀏覽器 36 無處不在的Dllhijack漏洞 38 首發超速瀏覽器XSS 0day漏洞 40 百密一疏的寶貝兒拍賣系統 42 樂...
3.3.2 XSS跨站點腳本攻防 3.3.3 跨Frame漏洞攻防 3.3.4 網路釣魚攻防 3.3.5 蠕蟲病毒攻防 3.4 Windows系統本地物理攻防 3.4.1 用盤載作業系統實施攻防 3.4.3 建立隱藏賬戶 3.5 Windows系統套用層攻防 3.5.1 竊取移動設備中的數據信息 3.5.2 查看星號密碼 3.5.3 繞過防火牆 3...
6.3.2 XSS跨站腳本攻擊 6.3.3 瀏覽器的區域安全設定 6.3.4 遠程監控與音視頻入侵 第7章 業務級安全 7.1 身份認證與許可權控制 7.1.1 統一身份認證及單點登錄 7.1.2 CA認證體系與信譽度擔保 7.1.3 因素認證及驗證碼 7.1.4 U盾與生物特徵認證 7.1.5 賬號管理與許可權控制 7.2 數字簽名 ...
