亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb

首頁 > 網站 > 網站安全 > 正文

解決網站防掛IFRAME木馬的原理

2024-09-06 18:38:36
字體:
來源:轉載
供稿:網友

相信大多數朋友都是iframe木馬的受害者,有朋友的網站被注入了n回iframe,心情可想而知。而且現在arp攻擊,注入iframe也是輕而易舉的事,僅局域網里都時刻面臨威脅,哎,什么世道。接近年關,為了防止更多的朋友受到攻擊,于是細細說下。

靈兒曾經在經典論壇上發過貼子:《一行代碼解決網站防掛iframe木馬方案》,有不少朋友都聯系了靈兒,有的表示感謝,不過更多的是疑問了,今天把原理細細地講一下吧:

ie only——一般只有ie害怕iframe這樣的掛馬,所以靈兒就拿ie開刀。

在閱讀本文之前,我們先了解一下expression;

ie5及其以后版本支持在css中使用expression,用來把css屬性和javascript腳本關聯起來,這里的css屬性可以是元素固有的屬性,也可以是自定義屬性。就是說css屬性后面可以是一段javascript表達式,css屬性的值等于javascript表達式執行的結果。在表達式中可以直接引用元素自身的屬性和方法,也可以使用其他瀏覽器對象。這個表達式就好像是在這個元素的一個成員函數中一樣。

很多朋友都知道css可以直接描述一個可視標記的外觀。例如:p{color:red} 則網頁里所有p標記里的文字顏色都會變成紅色;iframe不也是一個標記嗎?開始跟靈兒寫代碼吧,呵呵:
iframe{...這里寫描述外觀的css代碼;};

仔細想想要防止iframe里的東東被下載的最好辦法是什么?核心來了,那就是切斷iframe里的請求,切斷請求就是要迅速銷毀iframe對象。如何實現呢,上面不是介紹了expression嗎?expression是可以執行js腳本的哈。語法格式如下二種:

        標記固有的css屬性名:expression(js表達式);
     或      自定義屬性名:expression(js表達式);

在這里我們選擇第二種,代碼應該大致是這樣 iframe{v:expression(js表達式);}

接下來的問題是如何銷毀網頁里所有的iframe對象;使用js實現的原理是這樣的:使iframe里的請求地址變成空白頁(about:blank),再將iframe對象從dom(文檔對象模型)中移除就可以切斷所有iframe里的請求了。移除dom節點的方法比較多,我這里就用 outerhtml這個屬性吧。css代碼如下:

iframe{v:expression(this.src='about:blank',this.outerhtml='');}

說明:前面的v字是靈兒自己定義的一個css屬性,這里的this代表所有將要描述外觀的iframe對象,中間的逗號代表二句代碼一起執行,沒有執行優先順序,這可是強有力的保證噢。about:blank代表空白頁,大家都知道的。outerhtml屬性是dom對象包含自身的html代碼,而innerhtml則是dom對象(不含本身)里面所包含的html代碼。

爽快,代碼寫好了,就讓我信來測試一下有沒有效果。

首先,新建一個網頁,插入以上的css代碼(或在您現有的css代碼里加入上面那句):

<style type="text/css">
iframe{v:expression(this.src='about:blank',this.outerhtml='');}
</style>

然后在這個頁面插入幾個iframe代碼,假設它們是被掛的木馬網頁。代碼如下:

<iframe src="http://www.baidu.com"></iframe> 百度
<iframe src="http://www.126.com/"></iframe> 126郵箱
<iframe src="http://www.163.com"></iframe> 網易

保存為noiframe.htm,打開瀏覽器測試一下(本地測試需要啟用頂部禁用的腳本的提示條哦)。我這里使用抓包工具來測試,不過也沒有必要使用抓包工具,一個最簡單有效的方法是打開ie的緩存文件夾,先清空它,再刷新這個頁面,看看緩存文件夾里有沒有這三個網站里的文件。如果沒有,說明沒有任何請求結果被返回——測試結果是令人滿意的,我的臉上有些微笑 ^^*,這時同事遞給我一塊餅,蠻好吃的。

提示:windows xp sp2的緩存文件夾位置 c:/documents and settings/administrator/local settings/temporary internet files

細心的朋友發現問題來了,如果我自己的網頁里要使用iframe這個東東怎么辦?

答:如果要使自己的iframe顯示在網頁里,而別人掛的iframe馬都不起作用,在css里加一個 #f126{v:expression() !important}
對應的iframe代碼為:

<iframe id="f126" name="f126" src="http://www.126.com/"></iframe> 

就ok了。

提示:ie7中優先執行標注有“!important”描述的樣式,ie6不認識!important,采用就近原則,所以ie6的這個代碼放在css的最后就可以了。

這里的f126,有很多朋友有疑問,他們問我為什么取"f126",我這樣回答——這個f126是隨意取的,只要下面的iframe里的id屬性和css里的一致就行了。同事又要遞一塊餅我吃,我說飽了哈..嘻嘻..

當然掛馬者可以構造這樣的代碼:

<iframe style="v:expression() !important" src="url"></iframe>

使我的防御方式失效,不過它得特意去看我的css代碼里iframe里的前綴v,如果我的v是變化的呢,哈哈,是不是也不管用呢!

小結
以上的方法只是停止了iframe的請求并銷毀了它本身,但以后的掛馬方式改變了,例如改成<script></script>方式掛,就不能用這種方法來解決了;此這個方法不是最終的解決案,最終的解決方案是找出真正被掛iframe的原因,堵住源頭。這可不是我的事哈,呵~

應用實例http://www.cncert.net  以此代碼配合md5(hash)校驗,非常完美的防掛馬解決方案;

發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb
国产精品久久久久久久久久新婚| 久久精品99久久久久久久久| 国产999在线观看| 国产国语刺激对白av不卡| 日韩国产欧美精品一区二区三区| 国产精品中文在线| 亚洲国产欧美一区二区三区同亚洲| 亚洲第一精品久久忘忧草社区| 亚洲久久久久久久久久| 久久久999成人| 欧美精品在线看| 久久成人精品视频| 日韩av在线免费观看| 在线亚洲男人天堂| 欧美精品一区三区| 51视频国产精品一区二区| 97久久伊人激情网| 国产在线拍偷自揄拍精品| 色老头一区二区三区| 91tv亚洲精品香蕉国产一区7ujn| 久久久久久久999精品视频| 国产午夜一区二区| 国产成人欧美在线观看| 国产精品96久久久久久| 久久精品99久久久久久久久| 中文字幕精品视频| 中文字幕亚洲一区| www高清在线视频日韩欧美| 亚洲xxxxx| 色阁综合伊人av| 午夜精品一区二区三区在线视频| 日本欧美爱爱爱| 日韩久久精品电影| 亚洲人成自拍网站| 久久久亚洲国产天美传媒修理工| 日本精品久久中文字幕佐佐木| 日韩av资源在线播放| 日韩在线观看av| 亚洲精品美女在线观看| 国产精品免费一区二区三区都可以| 国产不卡av在线| 日韩美女视频在线观看| 九九久久精品一区| 国产精品免费小视频| 欧美日本啪啪无遮挡网站| 久久99热这里只有精品国产| 亚洲色图五月天| 日本午夜人人精品| 色综合久久悠悠| 中日韩美女免费视频网站在线观看| 欧美成人在线免费视频| 91中文字幕在线| 91在线免费视频| 欧美巨大黑人极品精男| 97福利一区二区| 久久精品成人欧美大片| 亚洲iv一区二区三区| 日韩精品在线视频美女| 国产91免费看片| 成人信息集中地欧美| 久久精品国产久精国产一老狼| 日本精品视频网站| 日本成人在线视频网址| 欧美精品激情在线观看| 日韩av最新在线| 成人免费在线视频网站| 亚洲国产成人精品女人久久久| 久久伊人精品视频| 亚洲午夜精品久久久久久性色| 欧美激情极品视频| 精品香蕉一区二区三区| 91久久久精品| 亚洲在线免费观看| 免费97视频在线精品国自产拍| 日韩精品中文字| 成人网址在线观看| 国产欧美一区二区三区在线| 揄拍成人国产精品视频| 国产精品一久久香蕉国产线看观看| 久久久在线免费观看| 亚洲а∨天堂久久精品喷水| 中文字幕精品久久久久| 久久久久国产精品免费网站| 日韩欧美在线观看视频| 色先锋资源久久综合5566| 亚洲天堂2020| 国产日韩欧美91| 欧美激情中文字幕乱码免费| 日本19禁啪啪免费观看www| 久久久久久久影院| 日韩成人xxxx| 91国产精品视频在线| 欧美亚洲午夜视频在线观看| 亚洲精品视频中文字幕| 国产精品欧美日韩| 久久99久国产精品黄毛片入口| 日韩亚洲欧美中文在线| 色诱女教师一区二区三区| 51久久精品夜色国产麻豆| xxxxx成人.com| 亚洲va久久久噜噜噜| 亚洲毛片在线观看.| 欧美高清一级大片| 国产成人精品在线播放| 1769国内精品视频在线播放| 青草热久免费精品视频| 美女久久久久久久| 欧洲美女免费图片一区| 国产成人精品久久亚洲高清不卡| 久久天天躁狠狠躁夜夜躁| 色悠久久久久综合先锋影音下载| 国产欧洲精品视频| 欧美高清在线播放| 在线视频精品一| 热久久视久久精品18亚洲精品| 成人免费视频xnxx.com| 欧美日韩国产一区在线| 国产美女久久久| 7m精品福利视频导航| 色综合久久88| 久久在精品线影院精品国产| 成人免费视频a| 精品国偷自产在线视频99| 91久久在线观看| 91爱视频在线| 亚洲天堂网站在线观看视频| 国产精品视频xxxx| 久久久av一区| 欧美视频在线观看免费| 亚洲第一页中文字幕| 在线精品播放av| 欧美激情亚洲自拍| 国产精品久久久久久亚洲调教| 精品女厕一区二区三区| 久久久精品久久久| 国模精品一区二区三区色天香| 亚洲天堂av在线播放| 久久伊人91精品综合网站| 亚洲无亚洲人成网站77777| 久久av资源网站| 久久久久久久av| 91久久久久久久| 97碰碰碰免费色视频| 日本高清久久天堂| 久久视频这里只有精品| 日韩av综合网站| 在线播放精品一区二区三区| 欧洲成人在线视频| 久热99视频在线观看| 国产一区二区三区四区福利| 欧美日韩中文字幕在线视频| 亚洲伊人第一页| 亚洲午夜激情免费视频| 国产精品成人品| 国产精品私拍pans大尺度在线| 国产99久久精品一区二区| 中文字幕欧美亚洲| 色噜噜狠狠狠综合曰曰曰88av| 久久精品国产91精品亚洲| 91理论片午午论夜理片久久| 色阁综合伊人av| 欧美午夜电影在线| 精品亚洲国产视频| 日韩精品极品毛片系列视频|