- 2
- 0
- 约2.45千字
- 约 9页
- 2017-03-04 发布于四川
- 举报
恶意代码嵌入网步页骤
实验:恶意代码嵌入网页
实验目的:通过实验了解和掌握 IE Object Data 远程运行恶意代码漏洞利用使用方法,了解
IE 的安全级别并不是万能的;灵活运用类似方法对系统安全性进行有效考察和
分析、并能准确地采取相应措施加以解决。
实验准备:安装 Windows 操作系统,IE浏览器,Internet Information Server(IIS)。配置
一个 Web 服务器。
实验原理:
漏洞描述:这是微软HTML Object标签的一个漏洞。Object 标签主要用来
把 ActiveX 插入到 HTML 页面里,由于加载程序没有根据描述远程 Object 数据
位置的数检查加载文件的性质,因此和其他文件或“安全”的 HTM 内容一样,
WEB 页面里的木马会悄悄地执行,对于 DATA 所标记的 URL,IE 会根据服务器返
回的 http 头返回的是 application/hta 等,那么该文件就能够执行,而不管
IE 的安全级别多高。
知道了漏洞的原理,我们应该知道危害之在了,攻击者可以利用网页、邮
件、新闻组、论坛进行攻击,IE 的用户数量也是勿庸置疑的,可见传播范围,
途径是非常之多的,多数用户记得给服务器打补丁,利用 Webdav、DCOM RPC,
但是往往会忽视 IE 的查漏补缺,潜在威胁也很大,也许有人要说,那也只是几
个
您可能关注的文档
最近下载
- 宣贯培训(2026)《QBT 4008-2022螺纹密封用聚四氟乙烯未烧结带 (生料带)》.pptx VIP
- 基于AD9833的信号发生器的设计与实现.doc VIP
- 八省八校T8联考2026届高三下学期4月联合测评试题(晋冀鄂版)语文含答案解析.docx VIP
- 冠词(23张)课件课件.ppt VIP
- 在线网课学堂《项目成本管理》单元考核测试答案.docx VIP
- 2《立在地球边上放号》《红烛》《峨日朵雪峰之侧》《致云雀》公开课一等奖创新教案统编版高中语文必修上册.docx VIP
- 北京燕山教育集团2025一2026学年第二学期九年级期中考试数学试卷(含答案).pdf VIP
- [初中语文]中考语文备考++文言文阅读课件.pptx VIP
- 南航招飞PAT测试2025年真题题库 附逐题答案解析.doc VIP
- 新02J01工程做法图集.pdf
原创力文档

文档评论(0)