网页资讯视频图片知道文库贴吧地图采购
进入贴吧全吧搜索

 
 
 
日一二三四五六
       
       
       
       
       
       

签到排名:今日本吧第个签到,

本吧因你更精彩,明天继续来努力!

本吧签到人数:0

一键签到
成为超级会员,使用一键签到
一键签到
本月漏签0次!
0
成为超级会员,赠送8张补签卡
如何使用?
点击日历上漏签日期,即可进行补签。
连续签到:天  累计签到:天
0
超级会员单次开通12个月以上,赠送连续签到卡3张
使用连续签到卡
08月16日漏签0天
电脑诊所吧 关注:9,997贴子:48,808
  • 看贴

  • 图片

  • 吧主推荐

  • 视频

  • 游戏

  • 9回复贴,共1页
<<返回电脑诊所吧
>0< 加载中...

【科普】关于浏览器安全的定义及如何保证浏览器的使用安全

  • 只看楼主
  • 收藏

  • 回复
  • 那些年_追风者
  • BIOS设置
    6
该楼层疑似违规已被系统折叠 隐藏此楼查看此楼
貌似很久没发过主题帖了,最近好几次被问到浏览器安全究竟是指什么,这里作一个浅入浅出的科普、、


  • 那些年_追风者
  • BIOS设置
    6
该楼层疑似违规已被系统折叠 隐藏此楼查看此楼
首先。。个人研究领域是安全方向,2005年以后信息安全得到的重视使得整个网络的安全性能提升不少,之前那些系统本身的内核漏洞也开始变的凤毛麟角,所谓的指定入侵已经成为一个神话,取而代之的则是更为复杂 更为持久的APT组合攻击。在APT攻击中 一个很重要的环节(也是针对个主机的主要入侵手法之一)就是浏览器安全。
也许大家经常听到所谓IE是最不安全的浏览器,以及来自黑帽大会的消息如:XXX浏览器在10分钟之内被攻克等言论,却始终不明白所谓的攻克和安全性究竟指的是什么,下面简单概述作为一个黑客可以对使用浏览器 用户进行的攻击和大致的防范手法。


2026-08-16 02:44:48
广告
不感兴趣
开通SVIP免广告
  • 那些年_追风者
  • BIOS设置
    6
该楼层疑似违规已被系统折叠 隐藏此楼查看此楼
1.恶意链接挂马
首先黑客可以构造一个恶意链接,这个链接利用一些动态语言使浏览器发出一个文件请求,利用浏览器本身的漏洞或者如ActiveX等插件漏洞在不知不觉中让用户下载并执行木马并利用这个木马文件控制电脑。这类漏洞对于浏览器而言是很致命的 然而也是最高效的入侵方式,黑客将链接发给没有受害意识的目标 再对方打开链接后即可控制电脑。
PS:IE浏览器曾在某些版本就存在此类漏洞,可自行百度MS0733。
防御手法:禁用ActiveX插件,使用安全性较高的浏览器(如chrome或猎豹)并时时更新


  • 那些年_追风者
  • BIOS设置
    6
该楼层疑似违规已被系统折叠 隐藏此楼查看此楼
2.浏览器溢出
浏览器本身的溢出漏洞相比挂马而言更为高难度但也更具危险,比如IE6利用超常url溢出并运行shellcode的MS06-042漏洞,此类攻击手法在受害者点击链接的瞬间就会触发shellcode。由于shellcode将和浏览器进程一起直接在内存中执行,并不需要下载的过程而是直接控制电脑。在此之后黑客只需要将会话迁移进一个相对较稳定的进程中就可以在你的使用过程中通过cmd自由操作你的电脑 窃取其所需信息。
(如果你的浏览器出现过这样的提示 那么意味着它存在溢出漏洞)
防范:使用安全性内更高的浏览器 不要打开一些看起来比较不正常的url,当然有些时候在点击链接的时候黑客并不会让你看到完整 url 所以尽量不要点开一些你所没有见过的链接 或通过邮箱发来的超链接。以及在发觉情况不对时第一时间关闭浏览器进程,这样也许可以在黑客迁移进程前阻拦他们进一步入侵的脚步


  • 那些年_追风者
  • BIOS设置
    6
该楼层疑似违规已被系统折叠 隐藏此楼查看此楼
3.XSS攻击
XSS攻击目前是最难以防御也最容易实现的入侵手法,简单概述一下XSS的实现原理:
在一些网站的设计时存在部分漏洞 导致一些javascript脚本可以被插入页面并被执行,如图所示:
这只是一个简单的弹窗,然后通过插入javascript脚本可以实现的功能远不止如此,最常用的手法莫过于cookie劫持。据我所知百度贴吧在不久前曾出现过召唤即被盗好的情况,其实关键并不在于召唤,也许是在于进入的帖子的一楼或者当前页面的某一层。黑客在其中插入了js脚本导致点进其中的瞬间浏览器连带当前用户cookie发出了一个请求给黑客的XSS平台,只要查看被请求记录就可以获取cookie 并使用这个cookie跳过密码验证登陆用户帐户。
当然 XSS在很多时候并不简单,尤其是针对一些大型站点如百度的时候,也许会变成这样:
上面两张图片其实是反射型XSS,其危害并没有提到的百度储存型XSS那么大 不过当黑客合理运用他们,仍可以利用用户的信任心理从一个用户认为安全的站点发起挂马攻击等。
PS:针对XSS每个浏览器的开发组都相应给出了一些应对机制,这些机制在这里解释就超出本贴范围了,暂不讨论,目前对XSS防范措施做的比较好的有chrome等浏览器
个人防范意识:XSS目前而言是很难防御的,很多时候只能靠意识,但还是有一定意识是主观的,如不要点开可疑的url地址等,以及一些低级的脚本插入技术(如基础钓鱼)等没有成功穿越浏览器同源策略的攻击手法(其实不算XSS,这里提到一下)有所防范,不要随意留下个人信息


  • 那些年_追风者
  • BIOS设置
    6
该楼层疑似违规已被系统折叠 隐藏此楼查看此楼
其它还有部分手法这里就不细说了 总之请注重浏览器安全,这是信息时代保护自己很重要的技能之一。 @电脑诊所


  • 东方云啸
  • 软件超频
    10
该楼层疑似违规已被系统折叠 隐藏此楼查看此楼
我不相信任何浏览器,不会浏览器保存我的任何个人信息。


登录百度账号

扫二维码下载贴吧客户端

下载贴吧APP
看高清直播、视频!
  • 贴吧页面意见反馈
  • 违规贴吧举报反馈通道
  • 贴吧违规信息处理公示
  • 9回复贴,共1页
<<返回电脑诊所吧
分享到:
©2026 Baidu贴吧协议|隐私政策|吧主制度|意见反馈|网络谣言警示