關於釣魚 (?) 網頁 - 資安

Agnes avatar
By Agnes
at 2019-08-13T00:05

Table of Contents

剛剛某位大大貼了篇新聞[0] 給我 問我關於釣魚(?)網站的問題

其實如果把問題反過來說 應該就比較容易理解了



假若你是個工程師 需要替目標使用者正在瀏覽的網站 塞入額外的廣告

這時候有哪些作法 ~

對於使用者看到的網頁來說 絕大多數都屬於 DOM[1]

每一個元素跟操作 或多或少都會跟 DOM 扯上關係 (我想不到完全沒有的例子...)

因此塞入額外的廣告 這個問題等價於塞入額外的 DOM

針對塞入 DOM 又可以分為兩種方式:替換原本的 DOM 以及塞入新的 DOM 元件




## 替換 ##
替換原本的 DOM 也就是顯示預期以外的內容

舉個例子來說 <img src='http://example.com/sample.png' /> 就是用來顯示一個 PNG 檔案

假若可以替換 src 的內容 就可以做到替換 DOM 的目的

替換 http://example.com/sample.png 的內容方法 最簡單的有兩種


- DNS Spoofing / DNS Poisoning [2] 透過污染 DNS Server 導致連接到不正確的伺服器
- Router hijack 直接掌控你的 router 讓連到目的 IP 直接被替換



## 塞入 ##
塞入 DOM 還有另外幾種方式 最簡單的方式則是塞入惡意的 JavaScript

跟替換 DOM 一樣 藉由替換掉原本的 JavaScript 而載入惡意的程式碼

攻擊者就可以任意掌控 DOM


另外一種方式則是透過 XSS 直接執行惡意的 JavaScript 套件

或者利用進階的 opener 特性 將 XSS 指令傳遞到其他執行的分頁翁




~ 以下歡迎大家討論各種實作方式 ~



[0]: https://news.cts.com.tw/cts/life/201908/201908111970882.html
[1]: https://developer.mozilla.org/zh-TW/docs/Web/API/Document_Object_Model
[2]: https://en.wikipedia.org/wiki/DNS_spoofing

--
Tags: 資安

All Comments

Jacky avatar
By Jacky
at 2019-08-14T16:12
推推

Binance KYC 資料洩漏

Caroline avatar
By Caroline
at 2019-08-08T09:01
昨天有消息指出 Binance (幣安:中國虛擬貨幣交易所) 出現 KYC 的資料洩漏[0] 當然這也不是第一起 號稱虛擬貨幣交易所得 KYC[1] 資料洩漏事件 在這起事件中 攻擊者也建立了一個 Telegram 群組並分享了相關的照片 不過公司方宣稱這是跟 2019 年初的消息[2]類似 ...

白帽菁英萌芽計劃:高雄場

Steve avatar
By Steve
at 2019-07-29T14:26
報名連結: https://reg.isda.org.tw/info.php?no=60 活動日期: 2019-08-17 13:00-18:00 開始報名: 2019-07-07 截止報名: 2019-08-14 活動地點: 國立中山大學(國際 ...

信件釣魚

Rosalind avatar
By Rosalind
at 2019-07-24T15:19
依然是來自於 security.stackexchange.com 上面的文章 [0] 這次的釣魚很有意思 透過兩個信件來做釣魚的操作 方式透過:發送 netflix 的變更密碼信件、發送釣魚信件 透過 netflix 的 reset password 的方式 寄送 (驗證過、內容無誤) 重設 ...

itsfun.com這個網站有毒嗎(華人百科)

Oscar avatar
By Oscar
at 2019-07-24T01:27
請問大家 我因為這個手機怕中毒的問題在賴群組發問 我今天在群組裡面看到一個連結 這個影音檔有毒嗎 我打不開 會不會有中毒 https://youtu.be/nRpZHI5DH3s 手機裡有病毒的9個跡象 (修改一下 應該是這個網址 https://www.youtube.com/watch?v=nR ...

itsfun.com這個網站有毒嗎(華人百科)

Daph Bay avatar
By Daph Bay
at 2019-07-22T16:03
1.我用ASUS ZENFONE三的手機 ANDROID系統版本 瀏覽器是CHROME 2.我的手機賴傳輸速度變慢了 然後我開啟搜尋引擎GOOGLE搜尋東西的時候 會出現上半部是簡體字的版本 搜尋結果上半部是簡體字 ※ 引述《CMJ0121 (不要偷 Q)》之銘言: : ※ 引述《illusionMuse ...