云南网站建设

中心
云南网站建设 云南网站推广 云南IT资讯 云南网赚联盟 云南服务器
欢迎您访问云南网站建设中心!
云南网站建设
您所在的位置:云南网站建设>云南网络安全>
热门关键词:

云南网站建设

云南网站推广

云南网站设计

、云南网络安全
云南网络安全之IFRAME挂马,你走吧~~!
来源:http://www.0e0.com.cn/ 作者: 发布时间:2007-12-07

IFRAME挂马,你走吧~~!

因为Firefox 不怕IFRAME,于是就拿IE开刀,不知道比尔有没有奖发。我只写了一句代码,就搞定了,哈,痛快。

就是IE only(特有的)的CSS中的属性e­xpression,插进去试试,果然那些IFRAME不起作用了。

代码如下:

<style type="text/css" media="all" id="/ www.0e0.com.cn">
/*<![CDATA[*/
iframe{
v:expression(this.src='about:blank',this.outerHTML='');/*使用IE Only 的样式会除所有 IFRAME */
}
#f126{v:expression() !important} //如果要使自己的IFRAME可以执行,在自己的IFRAME里加上ID="f126";
/*]]>*/
</style>

分析:
前缀:expression(表达式);

  这个前缀是可以随意更换的,我上面取名为"v",例如我可以换成:abc123:expression(this.src='about:

blank',this.outerHTML=''); 挂木马的家伙得先看你的CSS里这个前缀,然后挂马的时候写成这样<iframe

style="abc123:expression() !important" src="URL"></iframe>,那个前缀一定要是和你的网站一样的(abc123),

才能挂到马,哈哈哈!如果把前缀做成动态的,就非常OK了,看你怎么挂!

优点:

可以解决一些站长的烦恼,无须去理会人家插了多少IFRAME木马,那些IFRAME都不起作用;

保护了访客的安全,这些IFRAME不执行,不下载,就不会破坏到访问的电脑;

代码简单,仅一句CSS样式,不管你是ASP,ASP.NET,JSP,PHP还是RUBY,都通用;

缺点:

只适合防御目前的挂IFRAME方案;

使得人家挂马的方式要改变了,挂马者可以构造这样的代码<iframe style="v:expression() !important"

src="URL"></iframe>使我的防御方式失效,不过挂马都一定得看我的CSS里expression前面的这个"v" 字母,我可

以换成任意的如:xgz:expression(...),哈哈哈,他也拿我没办法,再如,如果我这个前缀是变化的,是不是也行

吖 *_*

不能防御其他标记的马,如<script>、<applet>、<object>等。
到那时候再来找我吧,呵呵~ 网页里插入的IFRAME还是存在,只是不起作用了;

再加固防线,加入以下JS代码——其实这个代码可以完全不用:

<script type="text/javascript" language="javascript">
//<![CDATA[
function killfrm()
{
var xgzfrm=document.getElementsByTagName("iframe");
for(var i=0;i<xgzfrm.length;i++)//循环检查所有IFRAME标记,把所有IFRAME的URL都改为空白页,然后删除

IFRMAE标记;
{
xgzfrm[i].src='about:blank';
xgzfrm[i].outerHTML='';
}
}
window.onload=killfrm;//一边加载页面,一边执行这个JS方法;
//]]>
</script>

另外转一种解决方案——这种方案不知道管不管用,没试过,方法如下:

在网页最后加入<xmp>,再用css控制它的显示方式,如:xmp {
width:1px;
overflow:hidden;
text-overflow:clip;
white-space: nowrap;
clear: none;
float: none;
line-height: 0px;
display: inline;
}

此文来自云南网站建设中心    网址: / www.0e0.com.cn

欢迎各位站长积极转载,让大家不再受这挂马之苦~~~!


云南网站建设中心热点文章
·云南网络安全-护公司数据安全的另类招
·云南网络安全-户端上网的流程和网站挂
·云南网络安全-到底是如何保障网络安全
·Web威胁日益严重 注意浏览网页的安全
·云南网络安全-为大家解释WEB安全
·云南网络安全-处理web安全领域的未知
·云南网络安全之服务器安全国标出台 自
·云南网络安全之窃取热血江湖的网游窃
·云南网络安全之今年的病毒发作情况看
·云南网络安全之谨防恶作剧程序和下载
云南网站建设中心相关文章
·云南网络安全之杜绝对象查询注射
·能保护密码的U盘 功能存储市场新亮点
·磁碟机病毒
·云南网络安全-护公司数据安全的另类招
·云南网络安全-户端上网的流程和网站挂
·云南网络安全-到底是如何保障网络安全
·Web威胁日益严重 注意浏览网页的安全
·云南网络安全-为大家解释WEB安全
·云南网络安全-处理web安全领域的未知
·云南网络安全之服务器安全国标出台 自
云南网站建设中心文章检索
云南网站建设中心
云南网站建设相关文章
·云南网络安全之杜绝对象
·能保护密码的U盘 功能存
·磁碟机病毒
·云南网络安全-护公司数
·云南网络安全-户端上网
·云南网络安全-到底是如
·Web威胁日益严重 注意浏
·云南网络安全-为大家解
·云南网络安全-处理web安
·云南网络安全之服务器安
·云南网络安全之窃取热血
·云南网络安全之今年的病
·云南网络安全之谨防恶作
·云南网络安全之年终谨防
·云南网络安全之警惕感染
云南网站建设广告推广

云南网站建设中心为您提供专业的云南建站云南网站推广服务
站长QQ:82117802 3849851 联系电话:0871-6142471 联系人:曹小姐
版权所有 Powered By 云南网站建设中心