点击劫持 (Clickjacking) 技术又称为界面伪装攻击 (UI redress attack ),是一种视觉上的欺骗手段通常有两种方式:,我来为大家科普一下关于常见的网络攻击手段?以下内容希望对你有帮助!

常见的网络攻击手段(网络安全常见攻击篇)

常见的网络攻击手段

什么是点击劫持?

点击劫持 (Clickjacking) 技术又称为界面伪装攻击 (UI redress attack ),是一种视觉上的欺骗手段。通常有两种方式:

    攻击者使用一个透明的iframe,覆盖在一个网页上,然后诱使用户在该页面上进行操作,此时用户将在不知情的情况下点击透明的iframe页面。

    攻击者使用一张图片覆盖在网页,遮挡网页原有位置的含义; 简单的说,就是用户点击了一个按钮,但是触发的操作不是正常期待的事件,而是触发了别的非意愿操作。

点击劫持发生时,用户的操作已经被劫持到攻击者事先设计好的恶意按钮或链接上。攻击者既可以通过点击劫持设计一个独立的恶意网站,执行钓鱼攻击等;也可以与 XSS 和 CSRF 攻击相结合,突破传统的防御措施,提升漏洞的危害程度。

点击劫持原理

攻击者在点击劫持漏洞利用实现过程中使用 iframe 作为目标网页载体。iframe 是 HTML 标准中的一个标签,可以创建包含另外一个页面的内联框架,在点击劫持漏洞利用中主要用来载入目标网页。点击劫持典型的攻击原理如下图所示:

攻击者实施攻击的一般步骤是:

    黑客创建一个网页利用iframe包含目标网站;

    隐藏目标网站,使用户无法察觉到目标网站存在;

    构造网页,诱骗用户点击特定按钮 (示意图中的Add按钮);

    用户在不知情的情况下点击按钮,触发执行恶意网页的命令。

点击劫持技术栈

比较重要的点击劫持漏洞利用技术包括目标网页隐藏、点击操作劫持、拖拽技术。