1 / 3
文档名称:

网页挂马工作原理完全分析.doc

格式:doc   页数:3页
下载后只包含 1 个 DOC 格式的文档,没有任何的图纸或源代码,查看文件列表

如果您已付费下载过本站文档,您可以点这里二次下载

分享

预览

网页挂马工作原理完全分析.doc

上传人:012luyin 2014/11/22 文件大小:0 KB

下载得到文件列表

网页挂马工作原理完全分析.doc

文档介绍

文档介绍:网页挂马工作原理完全分析
通常,微软IE工作过程描述如下:
 
作为网页挂马的散布者,其目的是将木马下载到用户本地,并进一步执行,当木马获得执行之后,就意味着会有更多的木马被下载,进一步被执行,进入一个恶性的循环,从而使用户的电脑遭到攻击和控制。为达到目的首先要将木马下载到本地。根据上图的流程,常见的方式有以下几种:
。木马则会被浏览器自动下载到本地。


,或和缺失的组件捆绑在一起(例如:flash播放插件)。这样既达到了下载的目的,下载的组件又会被浏览器自动执行。
,利用其漏洞下载木马。
(例如:ani格式溢出漏洞)
(例如:)
在完成下载之后,执行木马的方式有以下几种:





,通过其他程序启动木马(例如:)
在与网马斗争的过程中,为了躲避杀毒软件的检测,一些网马还具有了以下行为:
,使杀毒软件失效
,使杀毒软件检测失效
,使之检测不到恶意代码。
,而是执行一段调用脚本,以躲避杀毒软件对父进程的检测。
网页挂马的检测
传统的检测防御方式:
。将网页挂马的脚本按脚本病毒处理进行检测。但是网页脚本变形方、加密方式比起传统的PE格式病毒更为多样,检测起来也更加困难。
。当浏览器要做出某些动作时,做出提示,例如:下载了某插件的安装包,会提示是否运行,比如浏览器创建一个暴风影音播放器时,提示是否允许运行。在多数情况下用户都会点击是,网页