千家信息网

网页劫持的一些说明

发表于:2025-02-01 作者:千家信息网编辑
千家信息网最后更新 2025年02月01日,网页劫持是目前黑帽SEO或者说黑产最喜欢的一种网页引流方式,此手法往往通过***政府、教育机构网站(权重高),修改网站源代码、放寄生虫程序、设置二级目录反向代理等实现。网页劫持可以分为服务端劫持、客户
千家信息网最后更新 2025年02月01日网页劫持的一些说明

  网页劫持是目前黑帽SEO或者说黑产最喜欢的一种网页引流方式,此手法往往通过***政府、教育机构网站(权重高),修改网站源代码、放寄生虫程序、设置二级目录反向代理等实现。网页劫持可以分为服务端劫持、客户端劫持、百度快照劫持、百度搜索劫持等等;表现形式可以是劫持跳转,也可以是劫持呈现的网页内容,目前被广泛应用于私服、×××等暴利行业。
  在iis7网站劫持检测中,这些问题可以比较清楚的检查出来,从而帮助我们更加清晰的知道要解决什么问题。
  服务端劫持
  服务端劫持也称为全局劫持,手法为修改网站动态语言文本,判断访问来源控制返回内容,从来达到网站劫持的目的。
  asp/aspx/php劫持
  Global.asa、Global.asax、conn.asp、conn.php等文件比较特殊,作用是在每次执行一个动态脚本的时候,都会先加载该脚本, 然后再执行目标脚本。所以只要在 Global.asa 中写判断用户系统信息的代码(访问来源等),如果是蜘蛛访问则返回关键词网页(想要推广的网站),如果是用户访问,则返回正常页面。
  客户端劫持
  客户端劫持的手法也很多,但主要就是2种:js劫持、Header劫持。
  js劫持
  js劫持目的:通过向目标网页植入恶意js代码,控制网站跳转、隐藏页面内容、窗口劫持等。
  js植入手法:可以通过***服务器,直接写入源代码中;也可以写在数据库中,因为有些页面会呈现数据库内容。
  js劫持案例
  效果:通过搜索引擎搜索点击页面(执行一段js)跳转到×××页面;直接输入网址访问网页,跳转到404页面。
  代码:
  today=new Date();
  today=today.getYear()+"-"+(today.getMonth()+1)+"-"+today.getDate();
  var regexp=/.(sogou|so|haosou|baidu|google|youdao|yahoo|bing|gougou|118114|vnet|360|ioage|sm|sp)(.[a-z0-9-]+){1,2}\//ig;
  var where =document.referer;
  if(regexp.test(where)){
  [xss_clean] ('');
  }
  else
  {
  _window.location.href="../../404.htm";
  }
  分析:通过referer判断来路,如果referer来路为空就是跳转到404页面,如果是搜索引擎来的referer里面也会有显示,然后在写代码控制跳转。如果只是控制实现显示不同的内容,可以修改php、asp代码;如果需要劫持搜索引擎搜索框,可以写JS代码来做浏览器本地跳转。当然js功能可以无限扩展,比如可以控制一个ip一天内第一次访问正常,其余访问跳转等等。
  header劫持
  在源代码中写入以下代码:
  1
  
  利用的就是Meta Refresh Tag(自动转向),将流量引走。
  手法对比
  客户端劫持与服务端区别
  客户端劫持:每次访问网页从服务端获取到的网页代码都是相同的,只是控制了网页代码在浏览器中呈现的效果(比如是否进行跳转等)。
  服务端劫持:改变了每次访问网页从服务端获取到的网页代码。
  客户端劫持与服务端判断方法
  客户端劫持的判断方法:只需观察浏览器呈现的网页前端代码,查看是否引用了不当的js,或者其它敏感内容。
  服务端劫持的判断方法:可以通过观察网站后端代码,或者通过改变ip,包头等方式,观察放回源码是否不同。。

网页 代码 服务 网站 客户 客户端 页面 内容 控制 搜索 手法 就是 引擎 搜索引擎 方法 浏览器 源代码 脚本 浏览 观察 数据库的安全要保护哪些东西 数据库安全各自的含义是什么 生产安全数据库录入 数据库的安全性及管理 数据库安全策略包含哪些 海淀数据库安全审计系统 建立农村房屋安全信息数据库 易用的数据库客户端支持安全管理 连接数据库失败ssl安全错误 数据库的锁怎样保障安全 本茗互联网科技公司 owt服务器 排班系统数据库表设计 唐山软件开发均价 超级人类geegee一直服务器繁忙 如何将数据库表中字段名更名 人民数据库申请试用时间 2020年游戏软件开发市场评估 什么是数据库恢复及相关技术 服务器的数据如何解析 网络安全保密协议最新的范本 我县网络安全宣传周活动启动 怎么开发自己的网络技术 网络安全人才培养体制机制 上海益美网络技术有限公司 网络安全及保密教育 傲游天下网络技术 利川天气预报软件开发 数据库的数据备份用途 我的世界服务器成员怎么装him 长治市互邦软件开发公司 软件开发项目案例初级 林地调查矢量数据库 军队信息网络安全监察 数据库分钟加一分钟的写法 观看疫情下国家网络安全 数据库怎么用命令行恢复备份数据 扫黄打非网络安全课的手抄报 有线电视网络安全紧急预案 计算机网络安全需要学什么
0