博客
关于我
强烈建议你试试无所不能的chatGPT,快点击我
ARP 缓存污染和IFRAME嵌入攻击
阅读量:4193 次
发布时间:2019-05-26

本文共 1077 字,大约阅读时间需要 3 分钟。

最近收到了一位IT行业朋友的来信,说他遇到了这么一个现象,百思不得其解。
<<<
 
我昨天遇到了一个非常郁闷的问题,我们公司有一个部门的PC只要打开IE赛门铁克就会就会提示我中毒,下面是中毒的日志:
Scan type: Auto-Protect Scan
Event: Security Risk Found!
Threat: Trojan.Exploit.131
File: C:/Documents and Settings/ /Local Settings/Temporary Internet Files/Content.IE5/.../ad2[1].c
Location: Unknown Storage
Action taken: Clean failed : Quarantine failed : Access denied
 
并且更奇怪的是只要开启IE在源代码里面就能在第一行看到如下一行代码:
src=http: width=100 height=0 frameborder=0>
 
但是并没有弹出网页,后来过了几个小时整个部门的这个现象就自动消失了,开IE也不会中毒了,上面的那行代码也不再显示了,首先要声明那个部门没有做过任何操作。
>>>
 
这种现象背后的原因,就是ARP缓存污染(cache poison)加上IFrame 嵌入(Injection)的攻击。ARP cache poison这种攻击理论上提出了很久了,但是直到最近才开始比较多的被病毒程序所应用。
是一篇非常好的介绍ARP缓存污染的文章。
 
简单的说,就是如果你的局域网中的一台机器被感染上病毒(例如通过一个IE的安全漏洞等等),病毒程序可以以这台机器(A),在局域网内部发起ARP cache poison的攻击,来把这台机器作为中间人插入到其它的机器(假设为B)和网关中。(典型的man-in-the-middle攻击)。然后,机器B的所有的http网络访问,都可以被A截获并插入IFRAME信息,以试图感染机器B。在这里,攻击者试图通过iframe让IE访问一个恶意站点。这个站点往往会利用微软最近的安全漏洞,如ANI安全漏洞等等。如果B的系统没有及时安装最新的安全补丁的话,就会被感
染。
  
A
发现攻击无效,或
A
上的病毒被删除了的话,在机器
B
上你看到的这些奇怪的现象就会消失了。
 
如果存有网络活动记录,查看网络中的
ARP
的数据包,就可以确定是从那台机器发起的攻击。
 
我的微软的一个同事Neil Carpenter也有一篇不错的文章讨论这个问题。
 

转载地址:http://vxaoi.baihongyu.com/

你可能感兴趣的文章
疑似Redmi K40新机获得3C认证:搭载联发科天玑1000+ 支持33W快充
查看>>
巴菲特将退休并把公司交给网红接管?被一封信恶搞...
查看>>
京东6月18日正式登陆港交所 港股暗盘开涨超7%
查看>>
人脸识别腾讯安排上了!孩子不能再任意冒用家长身份信息
查看>>
B站推出“锤人类”作品试运行管理办法 将减少推荐争议视频
查看>>
富豪被劫,二十年一遇
查看>>
趁618买iPhone 11还是等iPhone 12?李楠有话要说
查看>>
微信上线“拍一拍”功能,结果被网友激情吐槽...
查看>>
阿里文娱再调整:李捷出任阿里影业总裁,戴玮任文娱COO
查看>>
玩转直播+短视频 京东打造“史上最简单618”
查看>>
端午小长假出去逛吗?除了北京,这些城市旅游挺热
查看>>
疫情下的618:搜索热度已盖过双11,全民练习“直播带货”
查看>>
工信部:三大运营商移动电话用户总数达15.92亿户 同比增长0.2%
查看>>
6.18张朝阳再次直播带货 现拌现吃凉拌槐花上演“回忆杀”
查看>>
疑似禁令影响开始显现:华为Mate 40量产或被迫推迟
查看>>
很遗憾!iPhone 12内部CAD设计图流出:刘海并未缩小
查看>>
iPhone 6s不死!支持升级iOS 14,还能再战两年
查看>>
壕无人性!618战报发布:天猫、京东累计下单金额近万亿
查看>>
下半年登场!小米MIX 4概念图曝光:有望首发屏下摄像头
查看>>
警惕!有“庄家”“大V”联合诱骗投资者,忽悠式荐股
查看>>