亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb

首頁 > 網站 > 安全策略 > 正文

用expression的一行代碼解決iframe掛馬的問題

2020-10-28 20:14:01
字體:
來源:轉載
供稿:網友
(包含服務器端注入、客戶端ARP注入等)IE Only――一般只有IE害怕iframe這樣的掛馬,所以靈兒就拿IE開刀。

在閱讀本文之前,我們先了解一下expression;

    IE5及其以后版本支持在CSS中使用expression,用來把CSS屬性和JavaScript腳本關聯起來,這里的CSS屬性可以是元素固有的屬性,也可以是自定義屬性。就是說CSS屬性后面可以是一段JavaScript表達式,CSS屬性的值等于Javascript表達式執行的結果。在表達式中可以直接引用元素自身的屬性和方法,也可以使用其他瀏覽器對象。這個表達式就好像是在這個元素的一個成員函數中一樣。

    很多朋友都知道CSS可以直接描述一個可視標記的外觀。例如:p{color:red} 則網頁里所有p標記里的文字顏色都會變成紅色;iframe不也是一個標記嗎?開始跟靈兒寫代碼吧,呵呵:
iframe{...這里寫描述外觀的CSS代碼;};

    仔細想想要防止iframe里的東東被下載的最好辦法是什么?核心來了,那就是切斷iframe里的請求,切斷請求就是要迅速銷毀iframe對象。如何實現呢,上面不是介紹了expression嗎?expression是可以執行JS腳本的哈。語法格式如下二種:

        標記固有的CSS屬性名:expression(JS表達式);
     或      自定義屬性名:expression(JS表達式);

在這里我們選擇第二種,代碼應該大致是這樣 iframe{v:expression(JS表達式);}

接下來的問題是如何銷毀網頁里所有的iframe對象;使用JS實現的原理是這樣的:使iframe里的請求地址變成空白頁(about:blank),再將iframe對象從DOM(文檔對象模型)中移除就可以切斷所有iframe里的請求了。移除DOM節點的方法比較多,我這里就用 outerHTML這個屬性吧。CSS代碼如下:iframe{v:expression(this.src='about:blank',this.outerHTML='');};
說明:前面的v字是靈兒自己定義的一個CSS屬性,這里的this代表所有將要描述外觀的iframe對象,中間的逗號代表二句代碼一起執行,沒有執行優先順序,這可是強有力的保證噢。about:blank代表空白頁,大家都知道的。outerHTML屬性是DOM對象包含自身的HTML代碼,而innerHTML則是DOM對象(不含本身)里面所包含的HTML代碼。

爽快,代碼寫好了,就讓我信來測試一下有沒有效果。

首先,新建一個網頁,插入以上的CSS代碼(或在您現有的CSS代碼里加入上面那句):

<style type="text/css">
iframe{v:expression(this.src='about:blank',this.outerHTML='');}
</style>


然后在這個頁面插入幾個IFRAME代碼,假設它們是被掛的木馬網頁。代碼如下:

<iframe src="http://www.baidu.com"></iframe> 百度
<iframe src="http://www.126.com/"></iframe> 126郵箱
<iframe src="http://www.163.com"></iframe> 網易


保存為noiframe.htm,打開瀏覽器測試一下(本地測試需要啟用頂部禁用的腳本的提示條哦)。我這里使用抓包工具來測試,不過也沒有必要使用抓包工具,一個最簡單有效的方法是打開IE的緩存文件夾,先清空它,再刷新這個頁面,看看緩存文件夾里有沒有這三個網站里的文件。如果沒有,說明沒有任何請求結果被返回――測試結果是令人滿意的,我的臉上有些微笑 ^^*,這時同事遞給我一塊餅,蠻好吃的。

提示:Windows XP SP2的緩存文件夾位置 C:/Documents and Settings/Administrator/Local Settings/Temporary Internet Files


細心的朋友發現問題來了,如果我自己的網頁里要使用iframe這個東東怎么辦?

答:如果要使自己的iframe顯示在網頁里,而別人掛的IFRAME馬都不起作用,在CSS里加一個 #f126{v:expression() !important}
對應的IFRAME代碼為:<iframe id="f126" name="f126" src="http://www.126.com/"></iframe>  就OK了。

提示:IE7中優先執行標注有“!important”描述的樣式,IE6不認識!important,采用就近原則,所以IE6的這個代碼放在CSS的最后就可以了。

這里的f126,有很多朋友有疑問,他們問我為什么取"f126",我這樣回答――這個f126是隨意取的,只要下面的iframe里的ID屬性和CSS里的一致就行了。同事又要遞一塊餅我吃,我說飽了哈..嘻嘻..


當然掛馬者可以構造這樣的代碼<iframe style="v:expression() !important" src="URL"></iframe>使我的防御方式失效,不過它得特意去看我的CSS代碼里iframe里的前綴v,如果我的v是變化的呢,哈哈,是不是也不管用呢!


小結:以上的方法只是停止了iframe的請求并銷毀了它本身,但以后的掛馬方式改變了,例如改成<script></script>方式掛,就不能用這種方法來解決了;此這個方法不是最終的解決案,最終的解決方案是找出真正被掛IFRAME的原因,堵住源頭。這可不是我的事哈,呵~

應用實例:http://www.cncert.net 以此代碼配合MD5(hash)校驗,非常完美的防掛馬解決方案;
發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb
国产精品久久久久久久久久免费| 国产一级揄自揄精品视频| 欧美老肥婆性猛交视频| 亚洲精品中文字幕av| 情事1991在线| 久久av资源网站| 国产精品视频久久久| 中文字幕一区二区三区电影| 欧美激情videos| 午夜精品美女自拍福到在线| 午夜欧美大片免费观看| 欧美一区二区色| 欧洲美女免费图片一区| 亚洲人成啪啪网站| 91精品视频大全| 国产精品久久久久福利| 黑丝美女久久久| 自拍偷拍亚洲一区| 性色av一区二区三区红粉影视| 91视频九色网站| 欧美日韩国产一区二区三区| 亚洲欧美国产一本综合首页| 国产精品国产三级国产aⅴ9色| 欧美成人性色生活仑片| 精品久久久久久久久久久久久久| 国产综合在线视频| 中文字幕欧美国内| 欧美裸体xxxx极品少妇| 亚洲国产精品美女| 国产午夜精品视频| 欧美高跟鞋交xxxxxhd| 精品欧美国产一区二区三区| 国产久一一精品| 日韩在线视频线视频免费网站| 一区二区福利视频| 亚洲资源在线看| 黑人精品xxx一区一二区| 日韩在线一区二区三区免费视频| 欧美丝袜美女中出在线| 亚洲福利视频免费观看| 亚洲性生活视频在线观看| 欧美日韩国产中文精品字幕自在自线| 日韩欧美成人网| 欧美性猛交xxxx乱大交3| 久久人人爽人人爽人人片亚洲| 在线成人激情黄色| 亚洲精品视频播放| 5566日本婷婷色中文字幕97| 亚洲国产精品福利| 欧美大片免费观看在线观看网站推荐| 国产一区二区三区视频| 欧美俄罗斯乱妇| 97香蕉超级碰碰久久免费的优势| 欧美国产亚洲精品久久久8v| 国产精品午夜国产小视频| 国产精品福利小视频| 国产欧美一区二区三区四区| 欧美激情视频在线| 国产激情久久久久| 亚洲性线免费观看视频成熟| 亚洲男人的天堂网站| 欧美成人午夜激情视频| 亚洲视屏在线播放| 国产精品美女久久久久久免费| 成人做爽爽免费视频| 精品无人国产偷自产在线| 欧美日韩高清在线观看| 久久成人免费视频| 亚洲a∨日韩av高清在线观看| 亚洲人a成www在线影院| 久久视频在线观看免费| 亚洲伊人久久综合| 日韩视频―中文字幕| 久久久久免费精品国产| 欧美日韩国产黄| 精品国产一区二区三区久久| 成人性生交大片免费观看嘿嘿视频| 日韩在线免费视频观看| 中文字幕少妇一区二区三区| 秋霞成人午夜鲁丝一区二区三区| 日韩精品日韩在线观看| 国产精品丝袜久久久久久高清| 亚洲免费小视频| 中文字幕av一区中文字幕天堂| 欧美综合在线第二页| 欧美日韩国产精品一区二区不卡中文| 日韩大片免费观看视频播放| 欧美大片大片在线播放| 成人黄色中文字幕| 亚洲精品永久免费精品| 91精品啪aⅴ在线观看国产| 欧美综合第一页| 国产噜噜噜噜久久久久久久久| 亚洲综合日韩在线| 高清在线视频日韩欧美| 国产欧洲精品视频| 欧美成人免费全部| 成人看片人aa| 欧美日韩亚洲一区二| 欧美精品在线视频观看| 一区二区三区视频观看| 精品久久久久久电影| 91在线高清免费观看| 欧美在线免费观看| 亚洲影视九九影院在线观看| 久久综合伊人77777尤物| 日韩欧美视频一区二区三区| 国产aⅴ夜夜欢一区二区三区| 久久久久久12| 久久伊人精品天天| 日韩高清av一区二区三区| 操91在线视频| 97av在线视频免费播放| 亚洲网站在线观看| 国产精品6699| 在线观看日韩av| 久久亚洲成人精品| 国产精品视频成人| 国产精品美女无圣光视频| 日韩欧美国产激情| 色偷偷偷综合中文字幕;dd| 国产精品露脸av在线| 欧美激情在线播放| 午夜精品99久久免费| 国产精品第一页在线| 国产精品一区二区三区毛片淫片| 国产欧美在线观看| 国产精品69久久| 久久精品国产99国产精品澳门| 国产日韩精品在线播放| 成人做爽爽免费视频| 色老头一区二区三区在线观看| 国产精品一区二区三区在线播放| 欧美激情在线狂野欧美精品| 91久久在线观看| 亚洲黄色www网站| 日韩欧美aⅴ综合网站发布| 日韩视频免费在线| 伊人亚洲福利一区二区三区| 国产精品久久久久不卡| 国产欧美日韩专区发布| 精品亚洲国产成av人片传媒| 精品亚洲一区二区| 亚洲欧美日韩一区二区三区在线| 精品久久久久久国产91| 日韩精品视频免费专区在线播放| 亚洲欧美国产精品久久久久久久| 国产精品久久久久久一区二区| 亚洲福利小视频| 亚洲最新视频在线| 欧美夫妻性视频| 国产91精品久| 亚洲欧美三级伦理| 亚洲国产欧美久久| 国产美女久久精品香蕉69| 亚洲精品福利免费在线观看| 亚洲男人天堂手机在线| 亚洲色图五月天| 欧美精品久久一区二区| 欧美尤物巨大精品爽| 亚洲国产天堂久久综合| 欧美在线观看一区二区三区| 久久久久久久久久久成人| 亚洲国产精品人久久电影|