


下載本文檔
版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡介
搜索引擎投毒仍是重要的攻擊方式:如何防范
一、什么是搜索引擎投毒?搜索引擎投毒這種攻擊,能夠利用搜索引擎來顯示搜索結(jié)果,該結(jié)果包含著對交付惡意軟件的網(wǎng)站的一個(gè)或多個(gè)引用。有多種方法可以執(zhí)行搜索引擎投毒,其中包括控制流行網(wǎng)站、使用搜索引擎的“贊助”鏈接,其目的都是為了鏈接到惡意網(wǎng)站,進(jìn)而注入惡意代碼。此外,攻擊者通過操縱搜索引擎來返回搜索結(jié)果(該結(jié)果包含著對感染了跨站腳本的網(wǎng)站的引用),也可以實(shí)施搜索引擎投毒。受感染的網(wǎng)頁將輕信的用戶重新定向到惡意網(wǎng)站。在該用戶點(diǎn)擊這些鏈接時(shí),其計(jì)算機(jī)就有可能感染惡意軟件。這種伎倆很不一般,因?yàn)樗⒉灰蠊粽呖刂苹蚬ト肴魏畏?wù)器。二、攻擊原理與步驟首先,攻擊者搭建一臺在收到請求后就交付惡意軟件的服務(wù)器??赏ㄟ^不同的方法來交付惡意軟件,如通過一個(gè)能夠利用瀏覽器漏洞的HTML頁面或其它方法。然后,攻擊者獲得一系列易于遭受跨站腳本攻擊的URL。為了產(chǎn)生攻擊效果,這些URL必須從搜索引擎給出的搜索結(jié)果中排名靠前的域名中取得。攻擊者通常會(huì)通過搜索引擎查找一些專門偽造的搜索詞,這些搜索詞往往能夠泄露特定漏洞的存在。下一步,攻擊者使用這些URL,根據(jù)有漏洞的URL創(chuàng)建大量的專門偽造的URL,其中包括目標(biāo)關(guān)鍵詞和一段能夠與惡意軟件交付服務(wù)器進(jìn)行交互的腳本。然后,攻擊者獲得一個(gè)支持簡單用戶內(nèi)容生成的應(yīng)用程序清單,如一些論壇程序。攻擊者會(huì)用各種專門仿造的URL,使網(wǎng)頁的內(nèi)容泛濫,并有可能包含多個(gè)鏈接,并使其接受不同的應(yīng)用程序。此后,流行的搜索引擎在掃描整個(gè)web,就會(huì)選取專門偽造的URL,并跟蹤這些URL,進(jìn)而對這些網(wǎng)頁進(jìn)行索引。其結(jié)果是,目標(biāo)關(guān)鍵詞與專門偽造的URL發(fā)生了關(guān)聯(lián)。由于攻擊者選取了高優(yōu)先級的域名作為開始,而且由于對這些URL的大量引用,受到“投毒”的搜索結(jié)果的排名當(dāng)然就靠前了。最后,搜索這些關(guān)鍵詞且容易輕信的用戶單擊這些URL中的一個(gè)鏈接,其計(jì)算機(jī)便容易被感染惡意軟件??傊阉饕嫱抖疽子趯?shí)施,卻難被搜索引擎檢測到。這種伎倆的目標(biāo)是誘導(dǎo)無辜的搜索者到達(dá)惡意網(wǎng)站或欺詐網(wǎng)站。例如,攻擊者利用機(jī)器人程序生成大量的用戶名,在論壇上彼此發(fā)布擁有許多鏈接的帖子進(jìn)行討論,顯得不亦樂乎。對搜索引擎來說,這倒是一個(gè)好事兒,既然有這么多用戶牽涉進(jìn)來,因而搜索引擎便把這種網(wǎng)頁放在顯赫的位置。在某個(gè)用戶單擊了其中的某個(gè)鏈接后,就會(huì)打開一個(gè)鏈接到色情或購物網(wǎng)站的網(wǎng)頁。在用戶再次單擊后,該鏈接就會(huì)將惡意軟件安裝到用戶的計(jì)算機(jī)上,進(jìn)而對用戶實(shí)施欺詐或其它犯罪活動(dòng)。三、防范攻擊者以這種方式濫用網(wǎng)站可以導(dǎo)致企業(yè)的商譽(yù)和品牌受到破壞,丟失客戶和潛在的訪客。而且,這種攻擊對網(wǎng)站的可訪問性造成明顯的負(fù)面影響,這會(huì)導(dǎo)致搜索引擎將URL引用標(biāo)記為“有害”或“危險(xiǎn)”,甚至被完全地從搜索索引中刪除,從而使企業(yè)遭受嚴(yán)重的經(jīng)濟(jì)損失。從管理層面來說,系統(tǒng)管理員可以使用一個(gè)具備“黑名單”功能的安全網(wǎng)關(guān),截獲被列入“黑名單”的網(wǎng)站上的所有通信,從而阻止一些不確定的或具有潛在威脅的URL分類,從而阻止搜索引擎投毒的危害。此外,保護(hù)好公司自己的網(wǎng)站(博客和用戶論壇)也很重要,因?yàn)檫@樣做就不會(huì)使其成為搜索引擎投毒的幫兇。保護(hù)Web應(yīng)用程序免受XSS攻擊可以防止這些網(wǎng)站被攻擊者用作發(fā)動(dòng)搜索引擎投毒的媒介。從用戶層面來說,防止搜索引擎投毒攻擊要從提升搜索用戶的認(rèn)識水平開始。研究發(fā)現(xiàn),雖然許多人已經(jīng)理解在郵件中可能包含
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲(chǔ)空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 保育員個(gè)人發(fā)言稿
- 春節(jié)生產(chǎn)安全培訓(xùn)
- 食品衛(wèi)生安全培訓(xùn)
- 2025版醫(yī)療機(jī)構(gòu)藥品研發(fā)保密協(xié)議范本
- 二零二五年度智慧社區(qū)建設(shè)項(xiàng)目內(nèi)部承包施工合同
- 二零二五年度個(gè)人網(wǎng)絡(luò)直播合作協(xié)議
- 2025版建筑工程施工安全教育培訓(xùn)合同
- 二零二五年度網(wǎng)絡(luò)安全風(fēng)險(xiǎn)評估與檢測協(xié)議
- 2025版離婚協(xié)議書:無子女財(cái)產(chǎn)分配與分割
- 二零二五版勞動(dòng)合同法修訂后企業(yè)應(yīng)對策略合同
- 頂管施工事故應(yīng)急預(yù)案Z
- JJF 2145-2024場所監(jiān)測用固定式X、γ輻射劑量率監(jiān)測儀校準(zhǔn)規(guī)范
- 智研咨詢發(fā)布:2025年中國腦機(jī)接口行業(yè)市場現(xiàn)狀、發(fā)展概況、未來前景分析報(bào)告
- 2025年上半年廣西北海市隨軍家屬定向安置招考25人重點(diǎn)基礎(chǔ)提升(共500題)附帶答案詳解-1
- 2025年標(biāo)準(zhǔn)房產(chǎn)中介服務(wù)合同范例
- 記背手冊02:北京高考古詩文背誦與默寫篇目(打印版)-備戰(zhàn)2025年高考語文一輪復(fù)習(xí)考點(diǎn)幫(北京專用)
- 2025年中醫(yī)推拿人員勞動(dòng)合同范文
- 2025年人力資源咨詢服務(wù)合作協(xié)議書模板
- 醫(yī)院感染知識崗前培訓(xùn)
- 《鉗工基礎(chǔ)培訓(xùn)》課件
- 高標(biāo)準(zhǔn)農(nóng)田建設(shè)項(xiàng)目驗(yàn)收技術(shù)方案
評論
0/150
提交評論