整合营销服务商

电脑端+手机端+微信端=数据同步管理

免费咨询热线:

「网警提醒」网页篡改需提防 大意违法泪两行

「网警提醒」网页篡改需提防 大意违法泪两行

018年8月,某水务集团远程数据监测平台遭到黑客攻击,致使网页被篡改。事件发生后,警方第一时间派出网络安全应急处置小组到该中心网站所在地进行处置和调查。经查,该水务集团网络安全意识淡薄,网络安全管理制度不健全,网络安全技术措施落实不到位,未留存6个月以上的网络日志。当地公安机关依据《网络安全法》第五十九条第一款之规定,给予该水务集团80000元罚款的行政处罚,同时分别对三个部门相关责任人李某、张某、李某给予15000元、10000元、10000元罚款的行政处罚。

究竟什么是网页篡改

它又有何危害呢

网页篡改是指用户使用浏览器访问网页时被病毒或者其他原因篡改,也指企事业单位网站被不法分子入侵后篡改。网页篡改存在的问题有几种:

1

钓鱼:钓鱼是指页面仿冒某知名网站,让用户以为是正规网站,给用户造成损失。

2

违规内容:内容存在违法信息,或者出于违法的灰色地带。

3

欺诈:页面中存在欺骗用户、虚假的内容。

4

暗链:暗链是网页篡改的一种,通常是黑客利用网站安全漏洞入侵网站后留下的一些在网页页面上不可见的超链接,这些超链接用于欺骗搜索引擎提高所链向的网站排名,一般情况下暗链主要嵌入在网站首页。

5

漏洞:网站如果存在SQL注入、XSS跨站脚本、信息泄露等安全风险,黑客可能会利用这些漏洞导致网站被黑,给网站造成损失。

2017年,国家互联网应急中心监测发现我国境内约2万个网站被篡改,其中被篡改的政府网站有618个。从网页被篡改的方式来看,被植入暗链的网站占全部被篡改网站的比例为68%,仍是我国境内网站被篡改的主要方式。

网页篡改仍处高发阶段

攻击技术手段

攻击者一旦发现有漏洞的平台,往往会自动化其攻击过程,迅速扫描网络,找寻类型相同的目标。很多大规模篡改者都使用Metasploit渗透测试框架,有些黑客团伙会根据自身需求在Metasploit或其他黑客工具的基础上创建定制脚本。

网页篡改的途径

1

SQL注入后获取Webshell

黑客通过web应用程序的漏洞,通过SQL语句提交非法的语句到数据,通过系统以及第三方软件的漏洞获取web的控制权限或者服务器权限。

2

XSS漏洞引入恶意HTML界面

被动的跨站攻击可以在合法的地方引入非法的HTML或者JS代码,从而让访问者“正常”的改变页面内容。例如:校内网蠕虫。

3

控制了Web服务器

攻击者可能通过服务器或者第三方的漏洞,获取了服务器权限、数据库管理权限进而修改页面。

4

控制了DNS服务器

攻击者对网站的域名服务器进行渗透,获取了域名的解析权限,改变了解析地址以达到篡改的效果。

5

遭遇了ARP攻击

攻击者可能会针对web服务器所在的外段进行攻击,当掌握了同网段某台机器以后对web服务器所在的主机发送ARP欺骗包,引诱访问者或者web服务器指向其他页面以达到篡改效果。

路由器被劫持导致的网页篡改

网页篡改攻击事件特点

1、篡改网站页面传播速度快、阅读人群多;

2、复制容易,事后消除影响难;

3、预先检查和实时防范较难;

4、网络环境复杂难以追查责任,攻击工具简单且向智能化趋势发展。

防范措施

企业用户

企业用户可以购买相关防篡改网站系统或软件,对于非法入侵的防护能力更强。

防篡改系统工作原理

个人用户

个人用户需要养成良好的电脑使用习惯,不要安装、点击或访问非正规网站的链接。及时安装Windows的安全更新,安装具有防护功能的PC端软件,防止部分网页被篡改。

2019年至今,梅州网警在开展网络安全执法检查中发现多起网页篡改事件,涉及行业包括教育,党政机关,事业单位,国有企业等网站。

安全提醒

梅 州

网 警

各个单位应定期做漏洞检测,做好网站安全防护措施。对于不再使用的域名各个单位应注意及时在工信部和公安部同时注销网站,避免出现域名抢注的情况。

览网页时,各类广告弹窗、垃圾信息铺天盖地跳出来,让人心生厌恶。这些弹窗到底来自哪里?近日,由崇川区检察院提起公诉的被告人张某因犯非法控制计算机信息系统罪,被法院一审判处有期徒刑三年六个月,并处罚金人民币三万元。

张某现年31岁,老家在河北保定。虽然是机电毕业生,但是张某却对计算机专业更感兴趣。2017年张某自费报名到培训机构学习网站开发等技术,并在家刻苦钻研信息技术。2019年,张某正式成为一名信息技术自由职业者,并从一个专门提供软件开发、网站开发、App开发等任务的平台上自己接任务,赚取报酬。

2021年夏天,张某在某平台结识一个QQ昵称叫“陈大”的人,“陈大”找他做网站相关的项目。由于张某业务能力强,“陈大”开始不断找张某做项目,并按月支付张某劳动报酬,二人就此开始了长期合作。

起初,张某接的都是合法单子,但渐渐的, “陈大”交给张某的任务开始“不对劲”。2021年11月以来,张某按照“陈大”的要求,利用技术手段非法入侵南通多家单位网站,非法获取网站服务器后台浏览、增加、删除、修改等权限,使用控制工具,通过修改目标网站服务器HTML文档的参数、标题、关键词、描述,将添加了赌博网站推广引流站群并设置自动跳转功能的静态网页,上传加载至目标网站服务器,以提高赌博网站推广引流站群被搜索引擎命中几率。上网的人只要不小心点击这些“飘来飘去”的网页,就会直接进入赌博网站。

截至2022年2月,张某使用非法手段控制了1000余台计算机信息系统,其本人非法获利23万余元。经被害单位报案,张某在河北老家被公安机关抓获。现场,侦查人员从张某使用的电脑里提取到大量涉案电子数据。

2024年3月19日 ,张某因涉嫌非法控制计算机信息系统罪,被崇川区检察院起诉。张某如实供述犯罪事实并认罪认罚,获如上判决。

扬子晚报网/紫牛新闻记者 刘浏

校对 王菲

页篡改简介

? 网页篡改,即攻击者故意篡改网络上传送的文件,通常以入侵系统并篡改数据、劫持网络连接或插入数据等形式进行

? 网页篡改一般有两种:显式和隐式。显式网页篡改指攻击者为炫耀自己的技术技巧,或表名自己的观点实施的网页篡改;隐式网页篡改一般是在网页中植入色情、诈骗等非法链接,再通过灰色、黑色产业牟取非法经济利益

? 攻击者为了篡改网页,一般需要提前找到并利用网站漏洞,在网页中植入后门,并最终获取网站控制权

网页篡改——模拟攻击

? 正常的公司首页

? 经过扫描发现目录下存在文件上传:upload.php,并且可以上传木马程序

【——全网最全的网络安全学习资料包分享给爱学习的你,关注我,私信回复“领取”获取——】

1.网络安全多个方向学习路线

2.全网最全的CTF入门学习资料

3.一线大佬实战经验分享笔记

4.网安大厂面试题合集

5.红蓝对抗实战技术秘籍

6.网络安全基础入门、Linux、web安全、渗透测试方面视频

1、发现公司网站存在文件上传的页面,尝试上传 webshell 可以成功

2、使用蚁剑连接 webshell 成功

3、在蚁剑中,修改公司首页的代码,在index.html中插入js代码,在页面中插入暗链

<script type="text/javascript">

var search=document.referrer;

if(search.indexOf("baidu")>0||search.indexOf("bing")>0||search.indexOf("soso")>0||search.indexOf("google")> 0||search.indexOf("sogou")>0)

self.location="http://www.4399.com/";

</script>

? 在页面中插入暗链后,只要 referer 中存在 baidu、google、sogou等的都会转到

www.4399.com 页面

? 也就是在以上这些搜索引擎中搜索到该站点,点击后,就自动会跳转到另一个站点


应急响应——事件处置

1、服务器可疑进程分析

? 使用 PCHunter、Procexp64 等工具对进程、服务、启动项、任务计划进行分析,未发现可疑进程

2、网站后门木马查杀

? 通过对网站目录进行后门木马查杀,发现网站目录下存在一句话木马文件,名为

default.php,上传时间为xxx (工具 D盾、河马等)

3、可疑用户分析

? 经过查看后,发现服务器存在隐藏用户 test$

? 通过计算机管理或者注册表中查看隐藏用户

4、日志分析

? 查看 Apache 相关日志,查看是否有异常访问的日志

5、结论

? 公司首页被植入暗链

? 攻击者疑似通过文件上传漏洞,上传木马程序,然后在首页源码中插入暗链,使得用户从各大搜索引擎进入首页的时候,跳转到另一个站点


应急响应——根除与恢复

1、删除暗链代码,如果网站源码有备份的话,直接从备份中还原

2、删除可疑目录下的webshell,删除 default.php文件,全盘查杀病毒以及 webshell

3、删除隐藏用户、修改主机用户密码、数据库密码、网站后台密码等

4、进行渗透测试,查找系统漏洞,修补漏洞