QQ咨询 官方微信

添加微信好友

官方小程序

百度小程序

微信小程序

头条小程序

关于我们

站长经验

常见钓鱼网站分析及防范技巧

 admin  2013-09-23 22:01:00

    随着钓鱼网站的日渐猖獗,钓鱼网站的数量也逐渐激增。目前,钓鱼网站带来的危害已经超过了以往的挂马网站。那么,钓鱼网站究竟怎么来钓鱼?它们的危害有哪些?作为用户又该怎么来防范呢?

   网络钓鱼攻击行为指网络不法分子通过钓鱼网站实施的一种网络欺诈行为。据瑞星“云安全”系统拦截数据显示,通过恶意钓鱼网站等套取用户个人信息,诱骗用户进行转账交易的现象目前呈现出明显上升趋势,其危害已经超过此前肆虐的挂马网站,位居网民安全隐患的前列。据国家计算机网络应急中心2009年估算,国内“网络钓鱼”已给网民带来高达76亿元的损失,也就是说,全国网民平均每人约损失24元,若按其中8788万的活跃网购用户来计算,则平均每人损失86.5元。

   网络不法分子通常将自己的网站伪装成银行、电子商务及其他一些影响力较大的网站,并经过进行精心设计和编码,仿冒真实网站的URL地址和页面内容信息,或利用技术手段挖掘真实网站服务器程序上的漏洞在网页中插入危险的HTML代码,以此来窃取用户提交的银行账号、网络游戏账号和密码等私密信息。这种伪装后的网站,即是钓鱼网站。

   网络钓鱼攻击最早出现在中国是在2004年,主要是通过垃圾邮件、即时聊天工具、手机短信和网页发送虚假广告,意图引诱用户给出诸如用户名、口令、账号或信用卡状况等在内的敏感私密信息。最典型的网络钓鱼攻击方式,是将用户引诱到一个通过精心设计与目标组织的网站非常相似的钓鱼网站上,并获取用户在此网站上输入的个人敏感信息。

常见钓鱼网站之假冒“非常6+1”中奖网站

   目前,在我国互联网环境中,钓鱼网站主要集中在两大类型:一种是模仿央视、腾讯等假冒抽奖网站,如仿冒央视“非常6+1”节目中奖信息骗取网民钱财的网络诈骗等,该类型钓鱼网站的主要特征是以中奖为诱饵,欺骗用户填写真实的身份信息和银行账户信息等。下面我们用一个真实的钓鱼网站来分析一下这类钓鱼网站的欺骗流程。

   首先,在访问钓鱼网站http://www.qq10068.com/的时候,会提示用户中奖,并给出获奖验证码,如图1所示。

常见钓鱼网站分析及防范技巧
图1:假冒“非常6+1”中奖钓鱼网站钓鱼步骤第一步:提示用户记住获奖验证码
 
在这里我们选择登录领取奖项,进入到第二个页面,如下图2所示。
常见钓鱼网站分析及防范技巧
 
图2:假冒“非常6+1”中奖钓鱼网站钓鱼步骤第二步:提示用户输入验证码领取奖品
我们输入刚刚页面提示我们的验证码,9688,并选择验证领取,就会提示我们所中的奖项,如下图3所示。
常见钓鱼网站分析及防范技巧
 
图3:假冒“非常6+1”中奖钓鱼网站钓鱼步骤第三步:提示用户中奖
 
点击确定以后就会进入到信息相关的页面了,如下图4所示。
常见钓鱼网站分析及防范技巧
 
图4:假冒“非常6+1”中奖钓鱼网站钓鱼步骤第四步:提示用户输入个人信息
 
填写一些资料以后,就会提示要求用户支付相应的手续费用了,如下图5所示。
常见钓鱼网站分析及防范技巧
 
图5:假冒“非常6+1”中奖钓鱼网站钓鱼步骤第五步:要求用户支付费用
   至此,一个完整的钓鱼网站的流程就完成了。如果用户被钓鱼网站的信息迷惑并向指定银行账户汇款,就会造成用户私密信息和钱财的损失。

常见钓鱼网站之假冒网上银行网站

   另一种常见的钓鱼网站类型则是模仿淘宝、各类网上银行等在线支付页面,直接骗取用户网银账号信息和支付宝账号密码等。由于这类网站直接涉及到用户的金钱利益,所以目前该类型钓鱼网站的数量有明显增加的趋势,目前已经出现了各类盗取网银账号的钓鱼网站程序。

常见钓鱼网站分析及防范技巧
 
图6:盗取中国工商银行网银账号的钓鱼网站示例
 
常见钓鱼网站分析及防范技巧
 
图7:盗取中国建设银行网银账号的钓鱼网站示例
 
常见钓鱼网站分析及防范技巧
 
图8:盗取深圳发展银行网银账号的钓鱼网站示例
 

    当用户浏览该类型钓鱼网站页面时,如果用户将网银账号和密码信息输入到页面并提交,则钓鱼网站程序就会将用户输入的相关信息发送至不法分子的数据库中,而后不法分子就可以利用该信息进行进一步的私密信息和金钱的窃取等不法行为。

钓鱼网站制作日渐简单

   从网络技术角度来讲,网络钓鱼攻击没有太多的技术含量。不法分子主要是利用网民的心理来实现欺骗,他们甚至可以不需要任何的网络技术,只要懂得基本的电脑操作,就可以通过网上提供的钓鱼网站程序定制服务及网站服务器架设服务等在短时间内炮制出一个钓鱼网站。目前网络中已有提供定制钓鱼网站的程序,如下图9所示。

常见钓鱼网站分析及防范技巧
 
图9:钓鱼网站的制作程序在网上随处可见
    该类网站可以在不法分子不懂任何网络技术的条件下,实现帮助不法分子开发定制钓鱼网站,而且钓鱼网站架设的工作也可以在网络上通过交易的方式实现,而不法分子所需要做的仅是交钱获取钓鱼网站,发布相关信息,等待用户“上门”填写相关信息即可。

防范钓鱼网站的几点方法

   从安全角度来考虑,钓鱼网站页面其实不难判别。钓鱼网站很多是以大奖诱惑用户,因此用户要对网络中奖活动提高防范意识。此外,用户在网络支付时也要小心谨慎,可以通过域名注册信息、第三方权威认证服务等多种手法来验证网站真实性。同时,网民一定要重视个人信息的保护,包括个人联系方式、身份证号码、银行卡信息等。具体可以做到以下几点:

   1. 执行相关操作时,切记仔细检查网站相关域名信息。如真正的中国工商银行网站的域名是http://www.icbc.com.cn,而仿冒中国工商银行的钓鱼网站则有http://www.1cbc.com.cn。二者的差别,仅仅是小写字母i和数字1的不同,不法分子正是利用这种障眼法来欺骗用户。

   2. 除了仔细比对域名信息外还可以比对网页内容信息。通过对以下两个登录页面的对比,我们可以发现,钓鱼网站程序模仿的相对粗糙,且相关链接信息少。

 

常见钓鱼网站分析及防范技巧
 
图10:真正的深圳发展银行网银账号登录界面
 
常见钓鱼网站分析及防范技巧
 
图11:仿冒深圳发展银行的钓鱼网站登录界面
    3. 针对大型电子商务网站或网银站点需要查看其安全证书。目前大型的电子商务网站或网络银行站点都应用了可信证书类产品,这类的网站网址都是“https”开头的,如果发现网址信息不是“https”开头,需要对该网站谨慎对待。如上面介绍的深圳发展银行官方站点和仿冒其钓鱼网站即可发现该问题所在。

    4. 查询网站的ICP网站备案信息,通过ICP备案可以查询网站的基本情况、网站拥有者的情况等,用户可以通过工业与信息化部的网站备案管理网站(http://www.miibeian.gov.cn/)查询该信息进行网站信息并加以确认。

常见钓鱼网站分析及防范技巧
 
图12:查询域名icbc.com.cn的信息结果,证明该网站非钓鱼网站
   5. 对于那些有一定网络技术基础的用户而言,则可以对网页的页面代码信息进行查阅,从网页源代码的层面上对钓鱼网站进行分析和判断,即可发现添加的账号密码信息被提交至不法分子接收用户私密信息的地址。
常见钓鱼网站分析及防范技巧
 
图13:仿冒深圳发展银行钓鱼网站登录页面及账号登录部分源代码显示将会把用户信息发送给不法分子
   6. 用户可以选择安装瑞星全功能软件2011或瑞星防火墙2011版。瑞星全功能软件2011和瑞星防火墙2011版中的恶意网址拦截功能中,添加了对钓鱼网站的智能拦截,当用户访问的网站为恶意钓鱼网站时,即使黑名单中没有该钓鱼网站的信息,瑞星2011版也可以通过智能分析的方式,对该页面的网页特征及网页行为进行分析,有效地识别钓鱼网站,以此保护用户免受钓鱼网站的攻击。
 
常见钓鱼网站分析及防范技巧
 
图14:瑞星全功能安全软件2011和防火墙2011能够实现对钓鱼网站的智能识别
¥ 打赏
×
如果您觉得文章帮助了您就打赏一下吧
非常感谢你的打赏,我们将继续分享更多优质内容,让我们一起创建更加美好的网络世界!

支付宝扫一扫打赏

微信扫一扫打赏

本文《常见钓鱼网站分析及防范技巧》发布于石头博客文章,作者:admin,如若转载,请注明出处:https://www.pweb123.com/news/zznews/80.html,否则禁止转载,谢谢配合!

文章点评

我来说两句 已有0条评论
点击图片更换

添加微信好友

添加微信好友

微信小程序

百度小程序