- android - 多次调用 OnPrimaryClipChangedListener
- android - 无法更新 RecyclerView 中的 TextView 字段
- android.database.CursorIndexOutOfBoundsException : Index 0 requested, 光标大小为 0
- android - 使用 AppCompat 时,我们是否需要明确指定其 UI 组件(Spinner、EditText)颜色
我的网站遭到入侵。有人在我的网站中注入(inject)了一些 iframe 标记。
他们是怎么做到的?仅在我的 index.html、index.php 页面上。但是我已经阻止了这个页面的写权限,那么他们怎么能在我的页面上写。
它会影响我服务器上的其他页面吗?
是否有任何其他解决方案来阻止此操作?
谢谢
<?php`
include_once("commonfiles/user_functions.php");
include_once("user_redirect.php");
include_once("designs/index.html");
?>
<iframe src='url' width='1' height='1' style='visibility: hidden;'></iframe>
这是我的 index.php 代码 <iframe>
在 php 脚本之后注入(inject)。
最佳答案
可以通过 FTP 访问您网站的人(您或您的开发人员)的工作站上有病毒。该病毒安装了一个键盘记录器,它会从您的 FTP 客户端窃取凭据并将此信息发回给黑客。
黑客收集了数百个此类凭据,然后使用程序登录每个服务器,下载文件,修改它以附加 iframe 或混淆的 JavaScript 或 PHP block ,上传文件,下载下一个文件,修改,上传、下一个等。下载的文件可能匹配一组名称(例如仅 index.、default.、home.* 等)或仅匹配任何 html 或 PHP 文件。
附加代码通常是可见性:隐藏或大小为 1x1px 的 iframe、在可疑域上获取远程 JavaScript 文件的 <script>、由一些聪明的 str.CharCode'ing 混淆的 Javascript 集合,或者一 block base64_encode'd eval()'d 代码。取消混淆代码,结果通常是一个 iframe。最近,一些聪明的攻击者正在插入远程 shell,授予他们对您的服务器的后门访问权限。
一旦所有文件都被修改,攻击者就会注销。您站点的访问者将受到来自 iframe 中链接域的恶意代码的攻击,这些代码旨在安装病毒和 rootkit。在其他功能中,这些病毒会安装一个键盘记录器来嗅探 FTP 凭据……并且病毒会继续传播。
攻击者正在使用您的凭据,因此他们只能访问您有权访问的文件。有时,他们会在某些目录中上传一个带有编码外壳的额外文件,允许他们返回对服务器的访问(常见的是/forums 目录中的 _captcha.php 和/gallery 目录中的 img.php 或 gifimg.php)。如果您在您的服务器上托管其他域,只要受影响域的用户没有超出其当前域的访问权限,其他人就不会受到影响。
有两种方法可以阻止这种攻击——预防和适当的杀毒。通过使用防火墙并将 FTP 访问限制为仅少数选定的 IP,可以轻松转移攻击。攻击者不是从您自己的工作站(目前)发起攻击,而是从世界其他地方的服务器发起攻击。在所有可以访问您的 FTP 帐户的工作站上使用适当的防病毒软件——或者更好的是,不使用 Windows XP——将有助于防止原始感染的发生。
如果您被感染了,使用一些聪明的 sed 来清理困惑是相当容易的,这取决于您在发现注入(inject)和制作有效的正则表达式方面的能力。否则,备份备份备份——总是有备份! ...哦,更改您的 FTP 密码,否则他们明天就会回来。
关于html - 网站中的 iframe 注入(inject),我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/1685363/
所以我知道,如果我将 iFrame 包含到不在同一域中的页面,我将无法通过浏览器策略访问该 iframe 的 DOM,但是 iframe 中的页面可以执行任何类型的父文档访问吗? 具体来说,我必须考虑
我有 3 个嵌套的 iframe,我想访问第三个 iframe 中的元素(链接)。 var iframe = document.getElementById('aswift_2'); var inne
Chrome 有最简单的方法,只需从下拉列表中选择一个框架即可。 Firefox 提供了 cd(frame)功能不太好用,但只要您愿意发现哪个框架是哪个框架就可以完成工作。 但是我们如何在 Inter
我们公司正在考虑允许第三方网站使用我们的在线结账系统。 一位客户表示,他们希望能够使用灯箱样式的弹出窗口来显示结帐。他们希望在网站的每个页面上都可以使用它,因此大多是不安全的页面。我们的结帐系统和客户
当 iframe 中加载的页面来自另一个域时,我们如何从 iframe 中加载的文档访问父文档? 我收到权限被拒绝错误。 最佳答案 如果您可以控制这两个文档,那么您可以轻松地使用 easyXDM (
使用 SOAP 调用我得到一个 URL 并在 iframe 中显示。那个 URL 内容是一个表单,用户需要填写所有数据并提交它。当我调用 SOAP 函数时,也给出了一个返回链接,其中一个重定向到我的站
我正在尝试开发一个小型 Web 应用程序,其中包含一个使用来自另一个域的 iframe 的 Web 应用程序。我正在尝试在本地计算机上对此进行测试,为此我需要模仿 iframe 来自另一个域(虽然它实
我有一个网页 指向另一个网站。我不希望这阻止页面其余部分的加载。有没有办法异步加载它? 最佳答案 使用 jQuery,可以实现以下效果: $(window).load(function() {
我搜索过高低,无法找到解决方案。在我看来,iframe API仅适用于较旧样式的网址,而不适用于较新的海关网址。 我的意思是,如果某人的YouTube网址为www.youtube.com/user/T
我想在我的网站上显示youtube视频。 iframe是可能的,我只需要像这样将其放在我的网页上。 一切都很好,除了我超过99%的客户来自伊朗,而且YouTube在伊朗被政府封锁。因此,直接从you
就目前情况而言,这个问题不太适合我们的问答形式。我们希望答案得到事实、引用资料或专业知识的支持,但这个问题可能会引发辩论、争论、民意调查或扩展讨论。如果您觉得这个问题可以改进并可能重新开放,visit
所以我有一个简单的页面,当用户单击链接时,iframe 将打开。我正在尝试使用 http://www.google.com/support/analytics/bin/answer.py?hl=en&
假设情况:我有一个名为“miniatureBoltsInCarburetors.com”的不起眼的小网站,该网站提供有关将化油器固定在一起的微型 bolt 的内容以及一些一般相关的汽车信息。我的网站还
IE 6.0 向我显示消息“此页面包含安全和非安全项目”,因为我的页面上有 iframe(针对组合框错误)。我尝试指向 src 中的一些不同的内容,但如果不放入空白的 html 页面,我似乎无法摆脱此
我有一个带有一个 iframe 和一个按钮的网页。 在页面加载事件中, if (!Page.IsPostBack) { string sDocUrl = //some doucmen url Ifra
我有一个带有一些 IFrame 的页面。这些 IFrame 位于同一域中。我想在打开模态窗口时从页面中删除 iframe 内容,以减少模态窗口中的延迟。 然后,当我关闭模态窗口时,我希望将 IFram
我正在尝试访问一个框架内的控件,该框架位于另一个框架内的框架内。 最后(最深的)框架仅用于登录 - 我设法做到了。 问题是登录后我基本上需要回到上框点击一个按钮。出于某种原因,我不断收到错误消息: N
我有下一个元素结构: .. actual markup with scripts here 使用纯 javascript,我已经摆脱
我们使用 Worldpay 作为我们的支付提供商,我们将 PayPal 作为 worldpay 的一部分实现,这意味着我们只与 Worldpay 集成,他们处理 PayPal 集成。 虽然这会带来很多
我有一个客户,由于特定原因,需要在 HTTP 页面上放置一个指向 HTTPS 页面的 IFRAME。 HTTP 页面托管在与 HTTPS 页面不同的域和服务器上,但都属于同一客户端。 撇开为什么不应该
我是一名优秀的程序员,十分优秀!