文章分类 | 推荐文章 | 最新文章 | 热点文章 | 最新软件 | 精品软件 | 下载排行 | 推荐下载 | WPS | 杀毒软件
清风网络
首 页 软件下载 网络学院
QQ 电脑入门 游戏 操作系统 图形处理 办公软件 媒体动画 精文荟萃 工具软件 网络编程 程序开发 网络技术 认证考试 网站建设 文章专栏
当前位置:清风网络网络技术垂钓者还是被钓者 网络时代的钓鱼危机
精品推荐
特别推荐
·精彩全记录 100个最佳的Linux站点推荐
·修改注册表增强系统抵抗DDOS攻击的能力
·新手轻轻松松做网管必须掌握的步骤
·ADSL路由方式的NAT(端口映射)
·保护系统 彻底清除Infostealer.Gampass病毒
·网管高招另类方法解决离奇断网故障二例
·Windows2000 下管理员账户真的不安全
·Windows下权限设置详解
热点TOP10
·网易免费主页空间&域名系统漏洞简介
·黑客目标开始转向谋取金钱 攻击手段越来越高明
·丢弃鼠标 Windows常用五组快捷键
·U盘病毒AutoRun.inf和Ravmon.exe的清除
·高二学生攻破2000多个网站后被捕
·高手必读 网络端口的安全防护技巧放送
·安全常识:Windows XP需禁止的十大服务
·菜鸟勿试 最新四个木马测试你的杀毒软件

垂钓者还是被钓者 网络时代的钓鱼危机

日期:2007年7月6日 作者: 查看:[大字体 中字体 小字体]

  一、你是垂钓者,还是上钩的鱼?

  南方的早春总是伴着绵绵细雨,难得今天是个晴朗天气,某服装公司的王经理带着十几个重要员工来到郊外一个鱼塘进行垂钓活动。王经理放置好钓具后,便打开了随身携带的笔记本电脑并连上网络,他想利用这点时间处理一下最近的一笔生意。秘书见他在这种时候还离不开工作,便劝他:“经理,今天是游玩的日子,难得放松一下,今天还是不要处理公司业务了吧……您不怕钓竿被鱼叼走了?”王经理对秘书笑了笑,看着身前的钓竿缓缓说道:“业务就如一条钓竿,谁也无法预料到自己即将钓起的是大鱼还是小鱼,但是总得时刻盯着浮标,稍有松懈,大鱼小鱼都会脱钩逃走,我现在就是那个垂钓者,一刻也不能放松啊。都说姜太公钓鱼,愿者上钩,但是如果不知道提竿的时机,即将到手的鱼也会溜走的。等这笔生意谈妥,我再休息也不迟。”说罢又继续低头敲键盘,秘书被经理突然而来的一番话唬得愣在原地,半天没反应过来。

  生意终于谈妥,客户把货款转入王经理的银行账户,王经理笑了:“这条大鱼终于被我钓到了。”然后他登上网络银行账户查看转账情况。当页面上显示出账户剩余金额时,王经理心里一紧,接着有了晕眩的感觉:账户里原来的存款不翼而飞,页面里唯有客户刚刚转入的货款,仿佛在嘲笑着王经理……

  王经理做梦也没想到,这一次,他成了别人钓上的鱼,而且是大鱼。

  网络钓鱼(Phishing),并不是一种新的入侵方法,但是它的危害范围却在逐渐扩大,成为近期最威胁网络安全的方法之一。Phishing就是指入侵者通过处心积虑的通过技术手段伪造出一些假可乱真的网站和诱惑受害者根据指定方法作业的E-MAIL等方法,使得受害者“自愿”交出重要信息或被窃取重要信息(例如银行账户密码)的手段。入侵者并不需要主动攻击,他只需要静静等候这些钓竿提起一条又一条鱼就可以了,“姜太公钓鱼,愿者上钩”。

  看到这里有读者可能会说,这不是社会工程学吗?都是骗人的手段啊。网络钓鱼的确有社会工程学的影子,但是与之相比,它更趋向于技术方面,因为这不仅仅是欺骗,里面还必须掺入技术成分,否则“垂钓者”自己也无法控制钓竿,更别说钓鱼了。

  二、视觉陷阱:网页背后的钓竿

  警察正在分析王经理那台笔记本硬盘里的数据,王经理本人在报案时心脏病发作而进了医院。由于无法得知王经理最后一次登录网络银行的时间,而且系统里也没有感染任何偷盗账号的后门,案件变得有点扑朔迷离起来。一个分析员无意中打开了Foxmail,发现最后一封信件是银行发送的,主题为“XX网络银行关于加强账户安全的通告”,分析员预测案件与这封信件有重大关系,马上打开阅读。这是一封HTML网页模板的信件,内容大意为银行为了加强账户安全而升级了系统,请各位客户尽快重新设置账户密码,末尾还给出了设置密码的URL连接。

  幕后黑手果然在这里!分析员马上查看信件源代码,很快就找出了其中的猫腻:正如常说的俗话“说的一套,做的一套”,这个邮件的作者采用了“看的一套,进的一套”这种简单的欺骗手法,入侵者利用HTML语言里URL标记的特性,把它写成了这样:“http://www.xxbank.com.cn/account/index.asp”,由于心理作用,受害者潜意识里都会直接点记那个写着“http://www.xxbank.com.cn/account/index.asp”的URL连接,然而他们并不知道,这个点击实际上是把他们引向“http://www.xxxbank.com.cn/account/index.asp”这条钓竿!而这个所谓的更改密码页面,当然伪造得与真正银行页面完全一致,但是它的“更改密码”却是把账号和密码发送到了幕后的“垂钓者”手上,然后“垂钓者”登录上真正的网络银行改了受害者设置的密码,并顺手牵羊把银行账户里的存款转移掉。这样钓来的鱼,即使是小鱼也会让“垂钓者”在梦里发出笑声来了,即使一条太小,积累起来数目也会变得相当可观了。在金钱诱惑下,“垂钓者”一次又一次提竿,诛不知,他自己也是被金钱钓竿钓上的一条鱼……

  为什么如此低陋的技术都能频频得手呢?因为它充分利用了人们的心理漏洞,首先,人们收到银行这类影响力很大的企业的信件时几乎都会紧张,很多人都不曾怀疑信件的真实性,更会下意识的根据要求打开里面指定的URL进行操作;其次,页面打开后,我们通常都只会留意页面内容而不会注意浏览器地址栏的显示,正是这点让“垂钓者”有了可乘之机。

  其实“垂钓者”们是可以利用IE的URL欺骗漏洞把自己伪装得更像一回事的,只是现在IE普遍打了补丁,这种情况下还使用这个漏洞就会“不打自招”了,所以只有极少数“垂钓者”会采用这个方法,有的“垂钓者”根本连个看起来“好像”的域名都没有,而是采用IP地址形式甚至直接光明正大把真实地址显示在浏览器的地址栏里——因为他们知道,除非出现意外情况,否则大部分人根本是不会注意浏览器的地址栏的。


[1] [2] [3] 下一页 



上一篇:巧施“隐身术” 灰鸽子应用全攻略

下一篇:角逐网络江湖:我的几款趁手黑客兵器

相关文章:
·从零开始 无线网络终极应用宝典
·家庭无线网络设置全精通
·p8:电影还是边下边看的好
·性器官特写:全民嫖娼时代的大众“艺术”观!
·网络游戏封包基础
·网络上人气最旺最酷论坛排名
·五大流程成就网络运维管理的基础
相关软件:
·时代光华 销售管理课程(1-5)
·帝国时代 4 国家崛起中文版
·网络常见问题与故障1000例
·大航海时代 1
·帝国时代2之征服者
·帝国时代2征服者地图 攻克君士坦丁堡
·时代光华-卓越客户管理(11-15)

特别声明:本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作者。文章版权归文章原始作者所有。对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转载的文章有版权问题请联系编辑人员,我们尽快予以更正。
[打印本页] [关闭窗口] 转载请注明来源:http://www.viphot.com
| 帮助(?) | 版权声明 | 友情连接 | 关于我们 | 信息发布
Copyright 2007 www.viphot.com All Rights Reserved. 鄂ICP备05000083号Powered by:viphot