佔全球70%網絡安全攻擊的web攻擊:XSS攻擊是什麼?如何防範!

2020-12-05 網絡安全那點事

xss跨站腳本攻擊(Cross Site Scripting)縮寫為css,因與層疊樣式表重名而改為XSS,是一種網絡攻擊方式。研究表明,目前xss攻擊已成最主流的網絡web攻擊方式,約佔全球網絡攻擊的70%。

XSS簡介

Xss攻擊通常通過網頁開發時留下的漏洞,向有xss漏洞的網站注入惡意的Html腳本惡意指令,在用戶瀏覽網頁時,將自動執行注入的腳本從而達到攻擊的目的,這些惡意腳本程序通常是Javascript,也包括Java、ActiveX、 VBScript、 Flash、HTML等,攻擊成功後,攻擊者,可進一步得到更高的權限(如執行一些操作)、攻擊者採用Xss攻擊,可偷取用戶Cookie、密碼等重要數據,進而竊取用戶財產及情報信息。

近些年來,有很多知名網站遭到過xss攻擊,如新浪微博,及以CSDN為代表多個網站用戶密碼個信息洩露事件。

Xss攻擊演示

Xss攻擊有有三種類型

1.反射型XSS攻擊也叫非持久型攻擊

最普遍的xss攻擊類型。用戶訪問伺服器-跨站連結-返回跨站代碼。主要步驟是:

攻擊者構造包含惡意代碼的特殊url。

用戶打開帶有惡意代碼的url時,服務端將惡意代碼從URL中取出,拼接在html中返回瀏覽器,之後用戶會收到響應後解析執行混入的惡意代碼。

惡意代碼竊取用戶數據發送到攻擊者網站,或者冒充用戶行為,調用目標網站接口執行攻擊者指定操作。

一個比較典型的案例:

新浪微博之前遭到攻擊就是因為攻擊者發布了一個含有惡意腳本的URL,用戶點擊該URL,腳本會自動關注攻擊者的新浪微博ID,發布含有惡意腳本的URL微博,攻擊就被擴散了。

2.存儲型XSS攻擊也叫持久型跨站攻擊

最直接的危害類型,跨站代碼存儲在伺服器(資料庫),主要步驟是:

攻擊者將惡意代碼提交到網站伺服器(資料庫)中。

用戶打開網站時,惡意代碼會從資料庫中取出,顯示在Html中。

用戶瀏覽器收到響應後解析執行混入的惡意代碼,惡意代碼竊取用戶數據並發送到攻擊者網站,或者冒充用戶行為,調用目標網站接口執行攻擊者的指定操作。

這種這攻擊方式常用到論壇發帖、商品評價、用戶私信等。

3.DOM跨站(DOM XSS)

DOM(document object model文檔對象模型),客戶端腳本處理邏輯導致的安全問題。主要步驟是:

攻擊者構造特殊的URL,包含惡意代碼

用戶用瀏覽器打開含有惡意代碼的URL,瀏覽器解析執行後,前端JS取出URL的惡意代碼並執行。

惡意代碼執行攻擊操作發送回攻擊者。

基於DOM的XSS漏洞:通過修改用戶的網頁腳本在修改本地頁面DOM環境時未進行合理的處置,而使得攻擊腳本被執行。在攻擊過程中,伺服器的響應頁面並無變化,引起客戶端腳本執行結果差異的原因就是對本地DOM的惡意篡改利用。

如何防範xss攻擊呢?

1.提高程式設計師的較高編輯能力和安全意識。

2.瀏覽器主動進行xss識別,如用chrome瀏覽器就會自動識別xss攻擊代碼。

3.伺服器端對用戶輸入的內容進行過濾,如將重要的cookie標記為http only,進行數據校驗及html encode處理,過濾移除特殊的html標籤。&lt; 替代 <, &gt; 替代 >, &quot 替代 "。

4.過濾JavaScript 事件標籤。例如 "onfocus" , "οnclick="等等。

5.可使用web防火牆或網站平臺進行xss防禦。

目前主流的xss防範防禦平臺是GoodWaf,不僅可防禦xss,對一些主流的其它網絡攻擊方式也能防禦,還有漏掃,態勢感知功能等時刻監控網站安全:

相關焦點

  • 安全漏洞XSS、CSRF、SQL注入以及DDOS攻擊
    安全漏洞XSS、CSRF、SQL注入以及DDOS攻擊 隨著網際網路的普及,網絡安全變得越來越重要,程式設計師需要掌握最基本的web安全防範,下面列舉一些常見的安全漏洞和對應的防禦措施。
  • 網宿科技安全報告 爬蟲肆虐 Web應用攻擊增長翻番
    基於網宿科技在全球部署的超過1500個CDN加速與安全節點,2018上半年,網宿安全平臺共監測與攔截了4660多億次網絡攻擊行為,平均每天為全球網站抵禦與防護約25.75億次攻擊。交通出行受惡意爬蟲攻擊最嚴重當前,爬蟲流量遍布於網際網路各個行業,不管是航空、酒店抑或是政府機構。更可怕的是,爬蟲流量正在以驚人的速度迎頭趕上人類在網際網路上真實的訪問流量 。
  • 梭子魚發布關於魚叉式網絡攻擊的重點洞察報告
    • 品牌冒充已經被使用在83%的魚叉式網絡釣魚攻擊。  • 有三分之一的企業電子郵件洩漏攻擊,是從Gmail帳號發動的。  • 性勒索詐騙佔魚叉式網絡釣魚攻擊的10%,並持續增加當中。  • 員工已成為詐騙目標,由於員工安全意識問題導致的企業電子郵件洩露已成兩倍的增長趨勢。
  • 網絡攻擊和防禦手段及其可能造成的後果
    常見的攻擊方法埠掃描:網絡攻擊的前奏網絡監聽∶區域網、HUB、ARP欺騙、網關設備郵件攻擊︰郵件炸彈、郵件欺騙網頁欺騙∶偽造網址、DNS重定向密碼破解∶字典破解、暴力破解、md5解密漏洞攻擊:溢出攻擊、系統漏洞利用種植木馬︰隱蔽、免殺、網站掛馬、郵件掛馬DoS、
  • 防範勒索軟體攻擊的六個行動
    勒索軟體是惡意軟體滲入到計算機系統後加密數據時發生的網絡勒索,將其淪為人質,直到受害者支付贖金,它對組織帶來的影響比數據洩密事件的影響更大。從短期來看,勒索軟體可能使公司損失數百萬美元;從長期來看,甚至可能造成更大的損失,從而影響聲譽和可靠性。從美國的知名醫療保健機構和零售商到中東的保險提供商,勒索軟體攻擊者是持續存在的網絡安全威脅。
  • 區域網ARP病毒、ARP攻擊終極防範方法
    本文介紹了 ARP攻擊的原理以及由此引發的網絡安全問題,並且結合實際情況,提出在校園網中實施多層次的防範方法,以解決因ARP攻擊而引發的網絡安全問題,最後介紹了一些實用性較強且操作簡單的檢測和抵禦攻擊的有效方法。    您是否遇到區域網內頻繁性區域或整體掉線,重啟計算機或網絡設備後恢復正常?您的網速是否時快時慢,極其不穩定,但單機進行光纖數據測試時一切正常?
  • 安全指南:如何防止欺騙攻擊?
    通常,欺騙的主要目標是獲取個人信息、竊取金錢、繞過網絡訪問控制或通過受感染的附件或連結傳播惡意軟體。欺詐者會通過各種形式的在線通信來嘗試使用欺騙手段竊取受害者的身份和資產。欺騙攻擊是如何發生的?任何依賴於智慧型手機位置數據的行動應用程式都可能成為這類攻擊的目標。中間人(MitM)攻擊當詐騙者入侵WiFi網絡或在該位置建立重複的欺詐性WiFi網絡以攔截兩方之間的網絡流量時,就會發生中間人(MitM)攻擊。這樣,詐騙者就可以將敏感信息(例如登錄名或信用卡號)重新路由到自己這裡。
  • 美先後指責中俄發動網絡攻擊,被網絡安全公司揭穿:美國...
    事實上,美國國家安全局、美國國土安全部和美國五角大樓網絡司令部等負責檢測和防範此類攻擊的機構都沒能及時發現漏洞。取而代之的是「火眼」這樣一家承認美國政府專門將安全失敗歸咎於俄羅斯的公司,揭露了這場不斷蔓延的混亂。 報導稱,「火眼」是在這些美國政府所謂的「國家行為體」闖入自己的網絡並竊取安全工具後才發現這一漏洞的。
  • DDOS攻擊常見的類型
    其中最嚴重的莫過於網絡安全問題,應該象每家每戶的防火防盜問題一樣,做到防範於未然。甚至不會想到你自己也會成為目標的時候,威脅就已經出現了,一旦發生,常常措手不及,造成極大的損失。而導致這個問題的最主要的因素就是以成本低廉、破壞力強大而深受黑客喜愛的ddos攻擊了。實際上ddos攻擊存在很多種類,不是只有單一的攻擊方式。
  • 常見的網絡攻擊有哪些?
    近期的網絡攻擊有些頻繁,晚上凌晨左右一般會接好幾個電話,反映的都是不同的網絡攻擊。有些病毒攻擊不在我們的解決範圍內,今天墨者安全主要針對DDOS攻擊,CC攻擊防禦的等給大家分享一些常見的網絡攻擊類型。因此,大家有必要了解CC攻擊的原理及如果發現CC攻擊和對其的防範措施。DDOS攻擊是分布式拒絕服務攻擊,DDoS攻擊是一種針對目標系統的惡意網絡攻擊行為,DDoS攻擊經常會導致被攻擊者的業務無法正常訪問,也就是所謂的拒絕服務。
  • 最常見的導致伺服器癱瘓的網絡攻擊有哪些?
    隨著網絡技術和網絡應用的發展,企業數位化轉型進度的加快,網絡安全問題顯得越來越重要。越來越多的網際網路企業開始重視網絡安全,特別是金融、遊戲、電商、直播等行業是最容易遭到網絡攻擊的重災區,因為這些行業對網際網路依賴性非常強,一旦伺服器遭到攻擊導致業務無法正常運行,損失非常慘重,嚴重的可能直接項目停運了。
  • 「網絡安全漲姿勢」第三期:基礎網絡攻防之webshell攻擊
    浦東網警什麼是webshell?有什麼危害? webshell就是一種可以在web伺服器上執行的後臺腳本或者命令執行環境。沒明白?簡單來說webshell是網站入侵的腳本攻擊工具黑客通過入侵網站上傳webshell後獲得伺服器的執行操作權限,比如執行系統命令、竊取用戶數據、刪除web頁面、修改主頁等,其危害不言而喻。Webshell攻擊的特點有哪些?1持續遠程訪問入侵者可以利用webshell從而達到長期控制網站伺服器的目的。
  • Dropping Elephant:一個利用普通工具攻擊的網絡組織
    2016年2月,在收到一個合作夥伴的警報後,卡巴斯基實驗室的全球研究和分析團隊開始了一項調查。很快,我們就發現一個可能是來自印度的網絡犯罪組織正在亞洲地區大肆進行網絡間諜攻擊行動。受攻擊目標主要為多個同中國和中國國際事務有關的外交和政府機構。
  • WEB應用程式保證網絡安全具備什麼特徵
    網絡犯罪通常是不分青紅皂白的,而且由於小企業比大企業多,統計數據顯示,大部分網絡攻擊都傾向於影響小企業。 根據Verizon 2019數據洩露調查報告,43%的網絡攻擊針對的是小企業。考慮到潛在攻擊的嚴重性和普遍性,隨機選擇網絡安全解決方案是不正確的。建議尋找以下屬性或特性: 1.
  • 安全419寶典:重視網絡安全威脅 你必須要了解的六大類攻擊
    根據網絡安全公司Cybersecurity Ventures預計,到2021年,網絡犯罪每年給全球造成的損失將從2015年的3萬億美元上升到6萬億美元。數據洩露給相當多的公司造成了嚴重損失,這也迫使企業必須認真考慮數據保護,並加強網絡安全防禦計劃。
  • 在線DDoS攻擊平臺
    1、肉雞集群最常見的DDOS攻擊流量主要是採用肉雞所獲得。黑客利用後門程序配合各種各樣的安全漏洞獲得個人計算機和web伺服器的控制權限,隨後由C&C伺服器所控制。而黑客主要是連接C&C伺服器對肉雞集群下達命令。這種流量產生的攻擊也叫做肉雞集群DDOS攻擊(Bot Net DDOS Attack)。
  • 騰訊安全玄武實驗室公布全球首例克隆攻擊技術
    工信部網絡安全管理局網絡與數據安全處處長付景廣、CNCERT(國家網際網路應急中心)網絡安全處副處長李佳、騰訊副總裁馬斌、騰訊安全玄武實驗室負責人於暘(TK教主)、知道創宇首席安全官周景平等領導及專家出席了新聞發布會。  工信部網絡安全管理局網絡與數據安全處處長付景廣表示:「現在隨著網際網路及數字經濟的發展,網絡安全一方面造福於國家、社會,同時帶來的網絡安全問題也越來越突出。
  • 轉型中的製造業成網絡攻擊主要受害者
    2020年,製造企業遭受到的網絡攻擊威脅比以往任何時候都要多。網絡犯罪組織和國家級攻擊組織為竊取智慧財產權、數據或通過勒索攻擊獲取經濟利益,令製造業成為全球受威脅最大的行業之一。
  • 美國伺服器網站常見的網絡攻擊類型
    美國伺服器網絡攻擊已經成為網際網路上一種直接的競爭方式,因為具有高收益,所以在高利益的驅使下,攻擊已經演變成非常完善的產業鏈,美國伺服器用戶需要多加了解網絡攻擊方面的信息,加強防範。下面小編就來介紹下美國伺服器網站常見的網絡攻擊類型。
  • 委內瑞拉遭遇全球最大規模停電,是管理不善還是網絡攻擊?
    委內瑞拉陳舊的網絡和電力設施對這種幹擾操作毫無抵抗之力。」美國華盛頓大學網絡安全研究中心專家卡利烏·李塔魯毫不諱言地說,而現代電磁戰技術的進步,可以使得攻擊痕跡得以遁形無蹤。從宣布拘留兩名涉嫌企圖破壞國家電力系統的嫌疑人來看,完全可能是反對派直接「注入」攻擊代碼。