个人产品
企业产品
安全信息
病毒专栏 | 漏洞专栏 | 木马专栏 | 防护专栏 | 安全业界 | 毒霸活动 | 热点专题 | 漫画安全 | 期刊订阅
[an error occurred while processing this directive]
告诉您的位置:首页 > 资讯中心 > 安全信息 > 正文
黑客进行Web欺骗的手段和预防措施
2001年08月11日09:08:22 金山反病毒资讯网 
[an error occurred while processing this directive]
本文描述Internet上的一种安全攻击,它可能 侵害到WWW用户的隐私和数据完整性。这种攻击 可以在现有的系统上实现,危害最普通的Web浏 览器用户,包括NetscapeNavigator和MicrosoftInternet Explorer用户。 
<br>  Web欺骗允许攻击者创造整个WWW世界的影像 拷贝。影像Web的入口进入到攻击者的Web服务器, 经过攻击者机器的过滤作用,允许攻击者监控 受攻击者的任何活动,包括帐户和口令。攻击者 也能以受攻击者的名义将错误或者易于误解的 数据发送到真正的Web服务器,以及以任何Web服 务器的名义发送数据给受攻击者。简而言之,攻 击者观察和控制着受攻击者在Web上做的每一件 事。 
<br>
<br>欺骗攻击 
<br>  在一次欺骗攻击中,攻击者创造一个易于误 解的上下文环境,以诱使受攻击者进入并且做 出缺乏安全考虑的决策。欺骗攻击就像是一场 虚拟游戏:攻击者在受攻击者的周围建立起一 个错误但是令人信服的世界。如果该虚拟世界 是真实的话,那么受攻击者所做的一切都是无 可厚非的。但遗憾的是,在错误的世界中似乎是 合理的活动可能会在现实的世界中导致灾难性 的后果。 
<br>  欺骗攻击在现实的电子交易中也是常见的 现象。例如,我们曾经听说过这样的事情:一些 西方罪犯分子在公共场合建立起虚假的ATM取款 机,该种机器可以接受ATM卡,并且会询问用户的 PINFrethem/index.htm" target="_blank" style='text-decoration: underline;color: #0000FF'>密码。一旦该种机器获得受攻击者的PIN密码 ,它会要么“吃卡”,要么反馈“故障”,并返回 ATM卡。不论哪一种情况,罪犯都会获得足够的 信息,以复制出一个完全一样的ATM卡。后面的事 情大家可想而知了。在这些攻击中,人们往往被 所看到的事物所愚弄:ATM取款机所处的位置,它 们的外形和装饰,以及电子显示屏的内容等等。 
<br>  人们利用计算机系统完成具有安全要求的 决策时往往也是基于其所见。例如,在访问网上 银行时,你可能根据你所见的银行Web页面,从该 行的帐户中提取或存入一定数量的存款。因为 你相信你所访问的Web页面就是你所需要的银行 的Web页面。无论是页面的外观、URL地址,还是其 他一些相关内容,都让你感到非常熟悉,没有理 由不相信。但是,你很可能是在被愚弄。 
<br>为了分析可能出现欺骗攻击的范围和严重 性,我们需要深入研究关于Web欺骗的两个部分: 安全决策和暗示。 
<br>
<br>安全决策 
<br>  安全决策,这里指的是会导致安全问题的一 类决策。这类决策往往都含有较为敏感的数据, 也就是意味着一个人在做出决策时,可能会因 为关键数据的泄露,导致不受欢迎的结果。很可 能发生这样的事情:第三方利用各类决策数据 攻破某种秘密,进行破坏活动,或者导致不安全 的后果。例如,在某种场合输入帐户和密码,就 是我们在此谈到的安全决策问题。因为帐户和 密码的泄露会产生我们不希望发生的问题。此 外,从Internet上下载文件也是一类安全决策问 题。不能否认,在下载的文件当中可能会包含有 恶意破坏的成分,尽管这样的事情不会经常发 生。 
<br>  安全决策问题无处不在,甚至在我们通过阅 读显示信息做出决策时,也存在一个关于信息 准确性的安全决策问题。例如,如果你决定根据 网上证券站点所提供的证券价格购买某类证券 时,那么你必须确保所接收信息的准确性。如果 有人故意提供不正确的证券价格,那么不可避 免地会有人浪费自己的财富。 
<br>
<br>暗示 
<br>  WWW站点提供给用户的是丰富多彩的各类信 息,人们通过浏览器任意翻阅网页,根据得到的 上下文环境来做出相应的决定。Web页面上的文 字、图画与声音可以给人以深刻的印象,也正是 在这种背景下,人们往往能够判断出该网页的 地址。例如,一个特殊标识的存在一般意味着处 于某个公司的Web站点。 
<br>  我们都知道目标的出现往往传递着某种暗 示。在计算机世界中,我们往往都习惯于各类图 标、图形,它们分别代表着各类不同的含义。富 有经验的浏览器用户对某些信息的反应就如同 富有经验的驾驶员对交通信号和标志做出的反 应一样。 
<br>  目标的名字能传达更为充分的信息。人们经 常根据一个文件的名称来推断它是关于什么 的。manual.doc是用户手册的正文吗?它完全可以 是另外一个文件种类,而不是用户手册一类的 文档。一个microsoft.com的链接难道就一定指向我 们大家都知道的微软公司的URL地址吗?显然可 以偷梁换柱,改向其他地址。 
<br>  人们
    【】
【我要发表评论】【内容指正】【论坛】【推荐给好友】·【 】【打印】·【顶部】【关闭窗口
【相关文章】 【去论坛】
· DDoS攻击停止 SCO网站及文件服务器恢复正常 2003-12-15 16:18
· 德国学生黑客盗人账号 2小时消费8500万英镑 2003-12-15 15:57
· SCO 服务器在第三次攻击升级时有点手足无措 2003-12-12 16:09
· Windows漏洞还活着 微软与黑客大战还未结束 2003-12-11 10:50
· SCO网站受到不明身份者攻击 导致其网站瘫痪 2003-12-11 10:47
· 雅虎补电邮安全漏洞 避免其邮件受病毒攻击 2003-12-11 10:45
· 深度报道:黑客开始瞄上Linux预发起攻击事件 2003-12-11 10:41
· IE存在潜在缺陷 黑客可建虚假网站进行诈骗 2003-12-11 10:32
· 开源代码频遭攻击 开发者开始考虑安全问题 2003-12-10 16:55
· PConline网友:危机!QQ2003III代码攻击漏洞 2003-12-10 15:56
·金山毒霸单机版讨论区
·毒霸6测试专区
·金山网镖讨论区
·金山毒霸网络版讨论区
·毒霸在线业务专题讨论区
·安全软件讨论区
·病毒救援
【相关专题】
· RPC漏洞攻击——“冲击波”肆虐专题 2003-08-12 17:17
· 全球黑客攻击专题 2003-07-07 14:34
· 新业务—黑客保险专题 2003-02-12 15:50
· 中国黑客病毒专题 2002-06-06 22:04
· SQL服务器蠕虫病毒专题 2002-05-29 10:52
· 攻击.Net的Sharpei病毒专题 2002-03-06 17:14
· 美恐怖事件与网站攻击专题 2001-09-12 09:31
[an error occurred while processing this directive]
[an error occurred while processing this directive]
·全民围剿 新春无毒 
·
毒霸、网镖新功能体验版 
·
毒霸网络版2.0 sp1发布 
·
毒霸6新禧礼包惊喜登场
·
毒霸网络版 人人有礼
·毒霸网络版“租用服务”
·
金山毒霸网络版大事件
·第三次缉毒万里行专题
·JPEG图片病毒专题
·金山引爆“双响炮”计划
·金山毒霸6增强版介绍
·
十面埋伏围剿木马发布会
·
6.12北京用户产品座谈会
·
金山"网游防火墙"产品
·
反电子垃圾新功略专题
·“金山毒霸再获桂冠”
·金山“安全体验风暴”
·“冲击波”病毒之罪?
·全球黑客攻击专题
·金山毒霸V金山网镖V介绍
·金山V攻略详解专题
·金山毒霸&智冠捆绑销售
·金山软件爱心服务活动
·2003年病毒疫情调查专题
更多...
[an error occurred while processing this directive]
·病毒短信 ·在线杀毒
·病毒上报 ·专杀工具
·产品答疑 ·
媒体合作
金山简介 | 业务合作 | 广告服务 | 招聘信息 | 客服中心 | 网页报错 | 添加毒霸到QQ上
© 2007 Kingsoft Corp. 增值电信业务经营许可证B2-20040288号