遭受钓鱼攻击的网址-哪个网站可能遭遇钓鱼攻击

hacker|
147

常见网络安全攻击有哪些

1、DoS和DDoS攻击

DoS是Denial of

Service的简称,即拒绝服务。单一的DoS攻击一般是采用一对一方式的,通过制造并发送大流量无用数据,造成通往被攻击主机的网络拥塞,耗尽其服务资源,致使被攻击主机无法正常和外界通信。

DDos全称Distributed Denial of Service,分布式拒绝服务攻击。攻击者可以伪造IP 地址,间接地增加攻击流量。通过伪造源 IP

地址,受害者会误认为存在大量主机与其通信。黑客还会利用IP 协议的缺陷,对一个或多个目标进行攻击,消耗网络带宽及系统资源,使合法用户无法得到正常服务。

2、MITM攻击

中间人类型的网络攻击是指网络安全漏洞,使得攻击者有可能窃听两个人、两个网络或计算机之间来回发送的数据信息。在MITM攻击中,所涉及的两方可能会觉得通信正常,但在消息到达目的地之前,中间人就非法修改或访问了消息。

3、网络钓鱼攻击

网络钓鱼是通过大量发送声称来自于银行或其他知名机构的欺骗性垃圾邮件,意图引诱收信人给出敏感信息的一种攻击方式。

攻击者可能会将自己伪装成网络银行、在线零售商和信用卡公司等可信的品牌,骗取用户的私人信息。最常见的是向用户发送链接,通过欺骗用户下载病毒等恶意软件,或提供私人信息来完成诈骗。在许多情况下,目标可能没有意识到他们已被入侵,这使得攻击者可以在没有任何人怀疑恶意活动的情况下获取同一组织中更多的相关信息。

在打开的电子邮件类型和单击的链接时要格外留意电子邮件标题,检查回复和返回路径的参数。不要点击任何看起来可疑的东西,也不要在网上留下可以证明自己身份的任何资料,包括手机号码、身份证号、银行卡号码等。

4、鲸鱼网络钓鱼攻击

之所以如此命名,是因为它针对的是组织的大鱼。通常包括最高管理层或其他负责组织的人,这些人掌握着企业或其运营的专有信息,更有可能为了买断信息而支付赎金。

鲸鱼网络钓鱼攻击可以通过采取相同的预防措施来避免攻击,例如仔细检查电子邮件及其随附的附件和链接,留意可疑的目的地或参数。

5、鱼叉式网络钓鱼攻击

鱼叉式网络钓鱼攻击是指一种有针对性的网络钓鱼攻击,攻击者花时间研究他们的预期目标,通过编写与目标相关性极强的消息来完成攻击。通常鱼叉式网络钓鱼攻击使用电子邮件欺骗,电子邮件发送人可能是目标信任的人,例如社交网络中的个人、密友或商业伙伴,使得受害者难以发觉。

6、勒索软件

勒索软件是一种流行的木马,通过骚扰、恐吓甚至采用绑架用户文件等方式,使用户数据资产或计算资源无法正常使用,并以此为条件向用户勒索钱财。这类用户数据资产包括文档、邮件、数据库、源代码、图片、压缩文件等多种文件。赎金形式包括真实货币、比特币或其它虚拟货币。

7、密码攻击

密码是大多数人访问验证的工具,因此找出目标的密码对黑客来说非常具有吸引力。攻击者可能试图拦截网络传输,以获取未经网络加密的密码。他们通过引导用户解决看似重要的问题来说服目标输入密码。

一些安全性较低的密码很容易被攻击者获取,例如“1234567”。此外,攻击者还经常使用暴力破解方法来猜测密码,即使用有关个人或其职位的基本信息来尝试猜测他们的密码。例如,通过组合用户的姓名、生日、周年纪念日或其他个人信息破译密码。

8、SQL注入攻击

SQL注入攻击是指后台数据库操作时,如果拼接外部参数到SQL语句中,就可能导致欺骗服务器执行恶意的SQL语句,造成数据泄露、删库、页面篡改等严重后果。按变量类型分为:数字型、字符型;按HTTP提交方式分为:GET注入、POST注入、cookie注入;按注入方式可分为:报错注入、盲注、堆叠注入等等。

如何判断一个网站是否是钓鱼网站

为钓鱼网站,无非是想通过高仿各大名站来骗取大家的钱财以及个人信息。

教你怎么样辨别钓鱼网站

首先,我们认识一下域名。域名就是上网单位的名称,是一个通过计算机登上网络的单位在该网中的地址。

每个单位、企业、公司、个人只要有网站,必须要有自己的域名。比如好123的域名就是“hao123.com”淘宝的域名“taobao.com"。

我们拿“taobao.com”来分析一下域名的组成:“taobao”是域名主体,“.com”是域名的后缀,这点需要注意:后缀前面一定是主体。

后缀也有很多种,国内主要常见的是“.com”“.com.cn”“.cn”“.net”“.net.cn”“.cc”等

下面我们看看常见的钓鱼网站

1、比如高仿淘宝:“”大家看一下这个域名后缀前面是“xxx”,其实这个网站域名的主体是“xxx”并不是“taobao”。如果你对域名不了解,有可能就被骗了。

2、比如高仿移动官网:移动网址是 移动的域名主体是“10086”后缀是“.cn”,钓鱼网站可能是这样的“”乍一看是不是很像移动官网?打开一看更像,于是你就被骗了。这个是高仿域名主体的钓鱼网站。我就收到过很多这样的信息你有积分兑换请登录某某网址。一看是10086发的(其实这是伪基站在捣鬼)在一看网址100%是钓鱼网站。

大家一定要记住一个原则,后缀前面一定是主体。

我们分析一下面的网址“”首先我们找一下后缀。这个后缀是“.com”紧跟着前面的主体是“taobao”。这淘宝的网址。”也许你们纳闷,怎么和我们平时见过的不一样的。一般不是www开头吗?其实这是淘宝的3级域名。

下面我们举例说明一下什么是带级别域名,还是拿淘宝来举例。

是一级域名

guang.taobao.com是二级域名

xxx.uz.taobao.com 是三级域名

不管几级域名,域名后缀前面一定是域名主体

只要了解域名认识域名,在牛高仿的网站也骗不了我们。

陌生人发来的某些官网网址一定要看看域名是什么。

给各位解析一个让钉钉都中招的网络钓鱼攻击:同形异义字

同形异义字钓鱼攻击号称“几乎无法检测”,是最狡猾的钓鱼攻击!这种攻击产生的原因是国际化域名IDNs(Internationalized Domain Names)支持多语种域名,而其中一些非拉丁字符语种的字母与拉丁字符非常相似,字面看很难区分。关于同形异义字钓鱼攻击的相关技术,freebuf上之前已有文章介绍,这里就不再过多介绍这个技术,不清楚可以自行搜索.

0×01 腾讯、京东、支付宝、微博、淘宝已面临同形异义字钓鱼攻击

真有这么多网站面临威胁?其实还不止,还有爱奇异、小米……

目前发现的威胁都是通过西里尔字母来进行混淆

上图是西里尔字母表,我们可以发现有不少字母与拉丁字母相识,这就是为什么用西里尔字母来进行混淆的原因

浏览器会通过Punycode来编码非拉丁字符的域名,编码后就可以避免产生混淆,但发现如果域名的一个字段里所有字符都是同一种语言,就不会进行编码(之前freebuf上有篇文章可能是笔误,关于这点刚好说反了)。据说这个问题chrome已经修复了,并且google还给相关发现者2000美金的奖励。

但我还是发现chrome有时候编码了,有时候又没编码

比如上面看到的“淘宝”,并没有编码。后面要讲的钓鱼攻击对是否编码已经不重要,所以现在就不用深究这个问题

我们先从јԁ.com开始(这里的јԁ.com 已不等于 jd.com了,是不是认不出来有什么区别 ^_^)

我们尝试注册јԁ.com,先Punycode转码后再查询

јԁ.com    转码后   xn--e2a25a.com

在国内不允许注册Punycode转码后的域名

在国外的域名网站就可以正常查询了,这里显示的not available是指已经被注册了,而不是说Punycode转码域名不能注册。之前获得谷歌2000美金的安全人员就注册过аррӏе.com(xn--80ak6aa92e.com)这个域名

直接在浏览器中打开 јԁ.com (xn--e2a25a.com )

目前域名还没被解析,来到了域名服务商提供的默认页面。

继续点击“了解如何才能拥有此域名”,可以看到明确说明此域名已经出售。

我们还可以再做个实验:

xiami.com虾米是阿里旗下的音乐网站,

我们查询西里尔字母的хіамі.com,这个域名就没有被注册,显示的available

хіамі.com   转码后   xn--80ayza2ec.com

不是所有的英文字母都有与之相似对应的西里尔字母

我尝试了一些可以用西里尔字母拼出的国内知名网站

ԚԚ.com   转码后   xn--x7aa.com  (腾讯)

ԛԛ.com   转码后    xn--y7aa.com (腾讯)

јԁ.com    转码后   xn--e2a25a.com (京东)

аӏірау.com    转码后   xn--80aa1cn6g67a.com (支付宝)

іԛіуі.com    转码后   xn--s1a1bab69g.com (爱奇艺)

ТаоЬао.com    转码后   xn--80aa5bbq6d.com (淘宝)

ԝеіЬо.com    转码后   xn--e1as5bzb58e.com (微博)

ЅО.com    转码后   xn--n1a9b.com (360搜索)

Мі.com    转码后   xn--l1a6c.com (小米)

显示全部已被注册

又尝试了部分以上可以用大小写混淆的形式

Ӏԛіуі.com   转码后   xn--s1a1bb53bvo.com (爱奇艺)

іԚіуі.com   转码后   xn--s1a1bab19g.com (爱奇艺)

іԚіҮі.com    转码后   xn--c2aaa96axr.com (爱奇艺)

ԜеіЬо.com    转码后   xn--e1as5bzb08e.com (微博)

ТАОВАО.com    转码后   xn--80aaf1cct.com (淘宝)

同样显示已被注册

试了这么多域名都被注册了,可能我们会再次怀疑是系统问题或是巧合,我在上面的ТАОВАО后面再加个О试试

ТАОВАО О.com   转码后   xn--80aaf1ccaw.com

这个域名就没有被注册了,所以不得不怀疑以上的域名是被刻意注册的

上图是јԁ.com(xn--e2a25a.com)的whois信息,whois信息被隐藏保护的,其他域名也类似或者提示无法显示或者有相关信息也无法追溯,只追溯到一个域名是国内安全圈的老司机注册的,这位可能是用来做研究

0×02 实施同形异义字钓鱼攻击,钉钉存在安全隐患

前面提到的chrome的漏洞就是浏览器地址栏没有进行Punycode转码,导致相似的文字可能产生混淆,存在钓鱼攻击的威胁。

我们这里不管google的这个漏洞有没有修复,换一个攻击思路:

一般内嵌手机APP的webview是没有地址栏的,所以转码也好,没转码也好,用户是看不到网址的

这里选了两个手机端最常见的即时聊天APP:

微信 和 钉钉

用域名:

ТаоВао.com    转码后   xn--80aaf1cct.com

在我自己的iphone上进行了试验:

在微信里,这样的域名无论是否加http前缀都不会自动识别为url,所以也无法点击。(像上面baidu.com识别为url的会显示为蓝色,就可以直接点击打开)

然后再在钉钉里进行相同的尝试

在钉钉里三种形式都自动识别为url,点击后就可以直接打开网址

按住手机屏幕下拉可以看到当前的url为 xn--80aaf1cct.com 即 ТаоВао.com

也就是说在钉钉里发起同形异义字钓鱼攻击很难防范,存在很大的安全风险。加之前面的分析,大量这样的钓鱼网址已被注册,随时可能面临威胁

这里就没再对其他的APP做实验,很可能或多或少都有这样的问题

0×03 结尾

按照惯例总有个结尾,这次就只说一句,希望马爸爸看到这篇文章,看是否也能给个奖励.

0条大神的评论

发表评论