文章详情

短信预约-IT技能 免费直播动态提醒

请输入下面的图形验证码

提交验证

短信预约提醒成功

php寄生虫程序(附带asp,php劫持)

2023-09-04 20:28

关注

php寄生虫程序(附带asp,php劫持),效劳端劫持也称为全局劫持,手法为修正网站动态言语文本,判别访问来源控制返回内容,历来到达网站劫持的目的。

飞机:xise404 演示:https://note.youdao.com/s/Xi9S4I16

asp/aspx/php劫持

Global.asa、Global.asax、conn.asp、conn.php等文件比拟特殊,作用是在每次执行一个动态脚本的时分,都会先加载该脚本, 然后再执行目的脚本。所以只需在 Global.asa 中写判别用户系统信息的代码(访问来源等),假如是蜘蛛访问则返回关键词网页(想要推行的网站),假如是用户访问,则返回正常页面。

客户端劫持

客户端劫持的手法也很多,但主要就是2种:js劫持、Header劫持。

js劫持

js劫持目的:经过向目的网页植入歹意js代码,控制网站跳转、躲藏页面内容、窗口劫持等。

js植动手法:能够经过入侵效劳器,直接写入源代码中;也能够写在数据库中,由于有些页面会呈现数据库内容。

js劫持案例

效果:经过搜索引擎搜索点击页面(执行一段js)跳转到博彩页面;直接输入网址访问网页,跳转到404页面。

剖析:经过referer判别来路,假如referer来路为空就是跳转到404页面,假如是搜索引擎来的referer里面也会有显现,然后在写代码控制跳转。假如只是控制完成显现不同的内容,能够修正php、asp代码;假如需求劫持搜索引擎搜索框,能够写JS代码来做阅读器本地跳转。当然js功用能够无限扩展,比方能够控制一个ip一天内第一次访问正常,其他访问跳转等等。

header劫持

应用的就是Meta Refresh Tag(自动转向),将流量引走。

手法比照

客户端劫持与效劳端区别

客户端劫持:每次访问网页从效劳端获取到的网页代码都是相同的,只是控制了网页代码在阅读器中呈现的效果(比方能否停止跳转等)。

效劳端劫持:改动了每次访问网页从效劳端获取到的网页代码。

客户端劫持与效劳端判别办法

客户端劫持的判别办法:只需察看阅读器呈现的网页前端代码,查看能否援用了不当的js,或者其它敏感内容。

效劳端劫持的判别办法:能够经过察看网站后端代码,或者经过改动ip,包头号方式,察看放回源码能否不同。

来源地址:https://blog.csdn.net/dcdmer1211/article/details/129134983

阅读原文内容投诉

免责声明:

① 本站未注明“稿件来源”的信息均来自网络整理。其文字、图片和音视频稿件的所属权归原作者所有。本站收集整理出于非商业性的教育和科研之目的,并不意味着本站赞同其观点或证实其内容的真实性。仅作为临时的测试数据,供内部测试之用。本站并未授权任何人以任何方式主动获取本站任何信息。

② 本站未注明“稿件来源”的临时测试数据将在测试完成后最终做删除处理。有问题或投稿请发送至: 邮箱/279061341@qq.com QQ/279061341

软考中级精品资料免费领

  • 历年真题答案解析
  • 备考技巧名师总结
  • 高频考点精准押题
  • 2024年上半年信息系统项目管理师第二批次真题及答案解析(完整版)

    难度     813人已做
    查看
  • 【考后总结】2024年5月26日信息系统项目管理师第2批次考情分析

    难度     354人已做
    查看
  • 【考后总结】2024年5月25日信息系统项目管理师第1批次考情分析

    难度     318人已做
    查看
  • 2024年上半年软考高项第一、二批次真题考点汇总(完整版)

    难度     435人已做
    查看
  • 2024年上半年系统架构设计师考试综合知识真题

    难度     224人已做
    查看

相关文章

发现更多好内容

猜你喜欢

AI推送时光机
位置:首页-资讯-后端开发
咦!没有更多了?去看看其它编程学习网 内容吧
首页课程
资料下载
问答资讯