首页
社区
课程
招聘
[讨论]钓鱼网站分析
发表于: 2011-9-12 15:22 3454

[讨论]钓鱼网站分析

2011-9-12 15:22
3454
想请教如下问题

1.杀毒软件的分析部门对于钓鱼网站,需要分析出哪些部分才算真正分析完了?
  我能想到的就是钓鱼网站的网址了,还有哪些部分呢?

2.杀毒软件的分析部门对于钓鱼网站分析完之后,需要做哪些处理呢?
   把钓鱼网站的网址加入病毒库,让用户升级,然后杀毒软件在用户电脑上拦截这些钓鱼网站?
   除了这些,还有哪些需要处理么?

3. 钓鱼经常使用的技术都有哪些呢?

4.我觉得如果一个一个的把钓鱼网站加入病毒库,肯定有些来不及,有哪些比较通用的方法可以
  判断一个网站是否是钓鱼网站么?

我刚才在新浪微博上看到了一个钓鱼帐户,他的连接最后是指向这个网站的 hxxp://hghv.eicp.net

这是一个制作很粗糙的钓鱼网站,他的源代码基本和这个博客里发布的代码一样
hxxp://blog.sina.com.cn/s/blog_7412a89b0100unnb.html

我简单看了一下源代码,不知道从哪些地方的代码是一个钓鱼页面特有的代码,
有大牛可以指教一下吗?

<!-- saved from url=(0029)c8eK9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8Y4N6%4N6#2)9J5k6h3g2F1i4K6u0V1L8r3W2S2L8W2)9J5k6h3y4G2L8g2)9J5c8Y4N6&6x3e0j5K6i4K6u0r3 -->
<!-- saved from url=(0032)d5eK9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8X3&6T1K9i4u0B7k6s2c8W2i4K6u0W2M7s2m8Q4x3X3g2J5k6i4u0C8P5g2)9J5k6h3y4F1i4K6u0r3x3e0j5K6i4K6u0r3 --><HTML><HEAD><TITLE>新浪微博 — 幸运大抽奖活动!感受全新互联网世界,感受新的生活!</TITLE>
<SCRIPT>alert('系统提示:此消息由新浪微博系统发出,不需要任何回复,请点击(确定)查看您的获奖通知');</SCRIPT>
<!-- saved from url=(0046)e2cK9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8X3N6Y4K9i4N6F1k6#2)9J5k6i4c8G2k6X3!0J5i4K6u0W2k6$3q4G2M7X3u0Q4x3X3g2U0L8W2)9J5c8U0p5$3x3%4N6&6i4K6u0r3L8r3!0Y4K9h3&6Q4x3V1j5K6i4K6u0W2K9s2c8E0 --><!-- saved from url=(0034)efcK9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8U0V1J5y4e0j5&6y4K6k6Q4x3X3g2C8x3e0b7I4i4K6u0W2L8%4m8W2L8Y4y4J5M7#2)9J5k6h3y4F1i4K6u0r3L8h3#2Q4x3V1j5`. --><!--#include file="articleconn.asp"--><%
Response.Buffer = True
Response.ExpiresAbsolute = Now() - 1
Response.Expires = 0
Response.CacheControl = "no-cache"
Response.AddHeader "Pragma", "No-Cache"

   set rs=server.createobject("adodb.recordset")
   sql="select * from Home"
   rs.open sql,conn,1,1
   dim name
   name=rs("name")
   if rs("cj")<>True then
     response.redirect "Userlogin.asp"
   end if

rs.close
set rs=nothing
%>


主要的疑问在于前面那些“<!-- saved from url” 这些有用么?哪些网址需要处理么?
还有后面那段代码,虽然能看懂,但不知道他在这里有什么用
请各位指教一下

[培训]科锐逆向工程师培训第53期2025年7月8日开班!

收藏
免费 0
支持
分享
最新回复 (2)
雪    币: 822
活跃值: (380)
能力值: ( LV12,RANK:310 )
在线值:
发帖
回帖
粉丝
2
随便说几个可以挖掘的方向:

1.同主机上有些其他什么站点? 里面是不是也有钓鱼网站的存在?
2.能不能查到域名的注册人邮箱?相同邮箱还注册了其他什么域名?
3.能不能从这个模板挖掘出其他的同类钓鱼网站 (找到最合适的特征码)?
   对于楼主这个例子,比如把 "新浪微博 — 幸运大抽奖活动!感受全新互联网世界,感受新的生活" 放到度娘里一搜,就有不少相同的网站出来。。。
4.入侵钓鱼网站,给坏人种个马啥的

总之从已知的模板里获得尽量多的信息,从而找到/免疫更多未知的钓鱼网站,尽量可以自动化完成这些任务
2011-9-12 19:38
0
雪    币: 204
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
谢谢 古河 大牛的指点,有了不少思路

所以我应该写一个爬虫,放在服务器上,每天抓取网页,放入数据库

然后剩下的问题就是设计、制作特征码了

最后,杀毒软件把特征码放入服务器(云查杀)或者自动升级特征码(本地查杀)

这就是全部过程了吧

现在关键的问题是特征码的设计和制作了

关于特征码设计,大家有什么比较好的思路么?

这是我想的

1. 整个Html页面抓CRC或者MD5 -- 感觉这个比较慢,通用性不强,应该有杀毒软件使用或者保留着这种方式

2. 只抓取某个Html Tag内部的内容的CRC或者MD5,比如<script> 内部的代码

暂时只能向这么多了。。。

大家还有什么更好的思路么?小弟诚心请教
2011-9-13 11:32
0
游客
登录 | 注册 方可回帖
返回