[zz]网站挂马新动向—疯狂的广告马

2010年9月1日

因为被人问起过几次,所以找个说明如下:

网站挂马新动向—疯狂的广告马
        据Anchiva RapidRX网络安全实验室分析报道,目前的互连网黑色地下产业链已经开始发生转变,传统的“制造木马——传播木马——盗窃账户信息——第三方平头销赃——洗钱”的黑色经济链条客观存在,新兴互连网黑色地下产业链新的盈利模式开始崛起。黑客团伙已经从纯地下的黑色经济,扩展为勾结不良、非法网站联合进行的灰色经济——互连网广告,而且各个不同的团伙之前开始协商和平相处,方式更隐蔽,打击的难度也更大。

        下面1所示,是一个被挂马的站点,从网站的表面上,看不出该站点被挂马。
图1:被挂马的站点页面

 
        但是,当我们查看该网站首页的源代码时,发现该网站被植入大量的非法内容,如下图2和3所示,很多的有关网络游戏、婚纱摄影、饮料代理批发以及刻章、办证等连接信息潜入其中。

图2:网站被潜入大量有关网络游戏、婚纱摄影、饮料代理批发等连接信息

图3:网站被潜入大量刻章、办证等连接信息

        从上图红框标出的内容“大家的目标是挂链而非删链删站,和平相处合则双利否则大家都挂不下去的”中,可以看出各个不同的团伙开始协商和平相处,由此也可以判断出,这种在合法网页中潜入连接的方式在业内已经非常普遍,攻击者之间甚至存在相互竞争。
        Anchiva RapidRX网络安全实验室总监杨先生说:“如上所示的案例,其中主要是在网页中插入SEO(搜索引擎优化)广告链接。经初步研究,这些内容同挂马一样,是通过在网站中事先安装WEBSHELL后门来进行的,也可以看作是一种广告马的盈利方式。”
        看到这里,大家可能还没有完全理解这样SEO广告连接的歧途。目前随着互连网技术的广泛应用,网络营销已经成为企业重要的营销方式,其中较为流行的是利用搜索引擎的相关技术,于是出现了很多SEO(搜索引擎优化)的技术。其中正规的技术是,网页中的内容、标题、关键词等是搜索引擎“看的懂”的信息,这可以统称为站内SEO;还有一种站外的SEO,也可以说是脱离本站点的搜索引擎技术,这源自外部站点对网站在搜索引擎排名中的影响。其中最有用最强大的外部站点因素就是反向连接,即我们通常所说的外部连接,这对于一个站点收录进搜索引擎结果,进而达到相应的网络营销目的起到了重要作用。到这里,为什么有如上述案例所示的潜入大量连接的广告马方式,答案就很清楚了。
        这种反向连接的广告马方式,表面上不会对挂马网站造成影响,但是从互连网技术的角度分析可以发现,这些被潜入的连接,绝大部分是信誉度较低的非正规网站,这样一定程度会影响该正常站点的信誉。我们上述所示的案例是潜入了大量网络游戏的连接,这很可能让搜索引擎或内容过滤设备把该网站误分类为网络游戏网站,从而影响该站点的被访问量,进而对企业正常的业务开展造成影响。我们可以再试想一下,如果政府机关的重要网站,被潜入了成人内容的网站连接,那带来的影响会多恶劣。
        Anchiva RapidRX网络安全实验室对中国2万多政府网站进行了检测评估分析,发现被篡改的网站1600多,其中这种SEO广告马的方式占了96%,可见这种广告马的互连网黑色产业方式已经到了很疯狂的阶段。势必需要引起用户与网络安全企业的共同重视。对用户来说,防护好自己的web站点不被攻击是一种积极的方式。对网络安全企业来讲,推出相关的web站点防护产品,并具备web攻击的各种研究跟踪技术,也是为用户web站点提供良好防护服务的关键。

 

kaida Work 19 views

网站支持IPv6访问需要注意的域名问题

2010年2月2日
让我们先看几个例子(略去部分和此次分析无关的内容):
C:\>nslookup
Default Server: dns.sjtu.edu.cn
Address: 202.120.2.101
> set type=all
> www.dlut.edu.cn
Non-authoritative answer:
www.dlut.edu.cn AAAA IPv6 address = 2001:da8:a800:3::66
www.dlut.edu.cn internet address = 202.118.66.66
> www.fudan.edu.cn
Non-authoritative answer:
www.fudan.edu.cn AAAA IPv6 address = 2001:da8:8001:2:21e:c9ff:feb5:eace
www.fudan.edu.cn internet address = 202.120.224.5
> www.xmu.edu.cn
Non-authoritative answer:
www.xmu.edu.cn AAAA IPv6 address = 2001:da8:e800::12
www.xmu.edu.cn internet address = 210.34.0.12
>
如果用户端安装了IPv6协议,并可以正常访问CERNET2,那么用户访问以上三所
大学的网站会优先使用解析出的IPv6地址访问,不会有什么问题。
如果用户端没有安装IPv6协议,可以正常访问IPv4网络,那么用户访问以上三所
大学的网站只会使用解析出的IPv4地址访问,不会有什么问题。

But:
如果用户端安装了IPv6协议,但不能正常访问CERNET2(这种情况是可能存在的),
虽然可以正常访问IPv4网络,但在使用某些操作系统和某些浏览器的情况下,上面的几
个网站可能就表现为无法访问了。
虽然这是个别情况,但是需要注意。

kaida Tips 1,413 views

Windows服务器上Apache对IPv6的支持解决

2010年1月28日

好几年以前就遇到在Windows服务器上,官方发布的Apache不能支持IPv6连接。
当时是找了个补丁程序打上解决。

今天看了Apache下最新的apache_2.2.14版本,这个问题依然没有能够得到解决。
没办法,不想重新编译,还是找个现成的支持v6的版本了。下面是网址:
http://win6.jp/Apache22/index.html
小日本在IPv6方面还是做了很多基础性工作的。

注明:Linux下不存在类似问题。

kaida Tips 909 views

高清数字电视走进校园网系列之二

2009年12月17日

 

200781开始实施的数字电视地面传输标准名为DMB-TH标准。作为中国地面数字电视传输的国家标准,DMB-TH既突破了美国地面数字电视ATSC标准不支持移动接收的局限,又超越了欧洲地面数字电视DVB-T标准抗噪声和多径干扰的能力。该标准支持高清晰度电视、标准清晰度电视和多媒体数据广播等多种业务,满足大范围固定覆盖和移动接收需要。目前国内不少大中城市都开通了DMB-TH地面数字高清电视信号(见表1无线开路不加密播出绝大部分高清频道都是以MPEG2编码方式播出。由于带宽关系,一个频段只能容纳一个20Mbps左右码率的高清频道

城市

接收频率

高清频道名称

上海

522Mhz

CCTV-HD

666Mhz

东方高清

北京

674Mhz

CCTV-1高清频道

482Mhz

纪实高清频道

天津

674Mhz

CCTV-HD

济南

674Mhz

CCTV-HD

沈阳

794Mhz

CCTV-HD

南京

546Mhz

江苏卫视高清

广州

786Mhz

CCTV-HD

1: 国内部分开通高清频道城市

家庭用户如果想通过地面无线传输收看这些高清频道有三种选择1.内置接收模块的高清数字电视一体机。2.支持DMB-TH接收的数字机顶盒+高清电视机3.支持DMB-TH接收的电视卡+电脑+高清电视机(可选) 。对于电视普及率极低,电脑普及率接近100%,用户高度密集的高校校园网来说,如果想让校内师生都能够欣赏高清数字电视节目,每人买一块电视卡实在不现实。建议的一种做法是学校的信息化部门可以通过支持DMB-TH的电视卡或数字机顶盒(支持网络TS流输出)把高清数字电视信号IP流化引入校园网,然后通过单播组播技术传递到校园网每个桌面用户。如果使用接收地面波的数字机顶盒,可以考虑选择F304,但是这种方式成本相对高一点,本文不做过多讨论。我们下面详细说明使用电视卡的低成本实现过程

支持DMB-TH电视卡市面上可供选择的不少,这里我们以一块价格在两百多的LifeView朗视FlyTV PCIe X1 DMB-TH Hybrid电视卡为例。把卡插在台式机PCIe接口外接附送的吸盘天线,放在靠窗信号好的位置(可以吸附在铁盒上面)。如果收到的信号不强,可以考虑再单独配一个外接天线。接收端使用开源软件VLC 1.0.3即可,虽然可以在GUI(图形界面,如图2)下完成所有操作,不过建议还是使用命令行方式(如图3)控制接收,这样便于自动管理
 

 

 

 

2: VLC 1.0.x 的图形化配置接收电视信号界面

 

3: VLC 1.0.x 的命令行配置接收电视信号界面

 

VLC接收时要指定频率,上图就是上海地区接收666Mhz的东方高清的写法VLC接收到信号之后,有两种方式可以把其转变为MPEG2TS流分发出去1.本地打开监听端口。如图2或图3打开TCP1234端口,接受服务器端VLC程序发过来的请求并把电视流信号传过去,接收端不直接面对最终用户提供服务2. 接收端在本地VLC接收信号的同时IPv4组播的方式把电视流信号发送进校园网。IPv6组播虽然也可以实现,但目前大部分三层交换机和桌面交换机对IPv6组播支持都不佳,所以实验网里跑跑测试可以,正式网络中几乎无法部署IPv4组播相对比较成熟,虽然调试过程中可能会比较麻烦,但大都可以完成在校园网内的正式部署

根据我们的经验,组播必定会有很多到不了的地方,比如交换机不支持组播的地区,各处自建的局域网内部,另外用户端的防火墙配置也可能会影响正常组播报文。所以为了大面积推广使用,单播也是必须要提供的一种方式。上面提到的两种分发TS流的做法可以互相结合,前者服务器拿到流之后可以再次组播发出去,后者在校园网内的服务器收到组播流之后又可以单播方式向用户提供服务。服务器端使用的软件还是VLC,不过版本不再局限于 1.0.x ,也可以使用 0.9.x 系列版本。

有一点需要特别提及的是无论在Windows平台还是Linux平台,VLC长期工作稳定性都欠佳。一个建议的做法是使用监护进程来循环检测VLC进程是否正常工作,正常工作就不动作,如果发现进程异常退出就将其重新启动。以下为Windows平台下一个计划任务加简单批处理脚本的例子,Linux下使用crontab加脚本做定时检查实现起来也非常方便。

Daemon.bat (计划任务里定义每分钟运行一次)

@echo off

netstat -an|find /c /i “0.0.0.0:1234″ > null

if “%errorlevel%” == “1″ goto startvlc

goto exit

:startvlc

vlc.exe –meta-title “HD666″ dvb-t://frequency=666000000 :dvb-bandwidth=-1 :sout=#duplicate{dst=std{access=http,mux=ts,dst=:1234}}

:exit

 

 

 

kaida Work 1,126 views

高清数字电视走进校园网系列之一

2009年11月10日

9月28日,中央电视台、北京卫视、东方卫视、湖南卫视等九家电视台正式开播高清电视节目,加上之前的CCTV高清频道,SiTV高清新视觉频道等,国内已经出现十多个高清频道。上海,北京等大城市已经开通10个以上高清频道。家庭用户可以通过有线电视系统使用高清机顶盒,或者支持接收数字地面波的设备来收看这些频道。但是对于高校来说,电视远远不如电脑一样普及,有线电视系统(未经改造升级无力承载数字电视业务)也没有像校园网一样可以覆盖学校每个角落。在很多校园网里,万M主干已成为主流,这为高带宽视频流传输打下了良好基础。那么是否有可能先把数字电视信号实时转换处理为IP数据流,然后再引入校园网,通过IPv4/IPv6/组播/单播结合方式传输这些流,使广大网络用户通过电脑欣赏到不亚于电视机收看效果的,具有视觉冲击力的高清电视节目呢?实践证明这条路线是完全可行的,而且投资也不大,不过在具体实施过程中会有很多细节需要注意。
我们先谈一下数字电视信号的获取。国内数字电视按信号传输方式可以简单分为地面无线传输(DMB-TH)、卫星传输(DVB-S)、有线传输(DVB-C)三类。信号有加密和不加密之分,不加密的没有什么大问题,加密的可能就会在转换到IP流过程中遇到一些困难,不过有些可以解决。地面波数字电视信号仅仅在一些大中城市才有,而且涉及到的高清频道较少,上海的地面波就只能收到522MHz的央视高清频道和666MHz的东方卫视高清频道。但是使用这种信号无需申请,比较方便,而且投资少,只要配块三百左右的电视卡就可以接收一个台。走卫星传输就不再受地域限制,使用高清数字卫星接收机可以收到上百个国内外频道,其中也有很多高清频道。但是使用卫星信号受很多限制,不是所有地方都有条件使用。地面有线传输数字信号受本地有线接入提供商控制,北京的歌华有线就可以提供最多13个高清频道和几十个标清频道,不过国内不同地区数字机顶盒的CA加密方式还未统一,有所区别。地面有线可以提供较多的数字电视频道,但是没有数字化整体转换过的地区能够提供的数字电视频道有限。
地面波信号转换为IP流可以使用特殊的支持DMB-TH的电视卡或支持地面波接收的高清数字电视接收机(例如F304)。高清卫星接收机DM800系列和F304系列都带有LAN口,配上相应的DVB-C调谐器和对应所在地区的CI模块以及当地有线提供的卡,可以从卫星和有线电视系统获取数字电视信号,并很方便的直接实时转换为MPEG2的TS流,通过http协议或udp组播传输进校园网。
接收地面波数字电视信号并转换为TS流可以使用开源软件VLC,接收高清卫星接收机输出的TS流也是同样使用开源软件VLC。VLC支持IPv4/IPv6/组播/单播,跨多种操作系统平台,既可以作为流媒体服务器对外提供IPv4/IPv6单播服务,也可以对外发送IPv4/IPv6组播流。标清电视SDTV(720*576)MPEG2的TS流占用带宽在5M左右,高清电视HDTV(1920*1080)MPEG2的TS流占有带宽在20M左右。注意VLC仅仅起转发作用,不建议对MPEG2流进行重新编码。重新编码必然是有损的,会带来电视信号的质量降低。
关于VLC程序的稳定性提升,支持DMB-TH的电视卡和数字卫星接收机的详细配置,校园网电视流组播的配置和全网规划部署,支持数千用户的单播转发大规模应用,对转播服务器的系统选择、性能要求和多网卡负载均衡设计,给用户提供友好方便的电视播放界面和快速换台,定期抓取所有电视台画面生成索引浏览列表,在校园网上构建类似IPTV的时移回看系统……后继文章都会陆续涉及到,敬请期待。

kaida Work 1,235 views

http://ipv6.google.com/gwt/n

2009年10月13日

http://ipv6.google.com/gwt/n

IPv6+Google代理

其实我只是为了看一篇blog

翻出这种办法来了

kaida Tips 1,587 views

DM800和F3在校园网电视直播中的使用

2009年10月8日

DM800原设计为卫星电视接收机,但是在配上一个DVB-C调谐器后,可以用来接收有线电视网络中的数字电视信号.这可是个重大的好消息(卫星台毕竟有限,而且锅也不是哪里都有的).
以北京地区为例,见:http://www.sat-china.com/bbs/viewthread.php?tid=79627 ,使用DM800可以顺利接收上百路标清电视信号和多路高清电视信号.

F3是今年非常流行的多用途电视接收机,配上不同的模块和卡,可以支持DVB-S/S2,DVB-C,DMB-TH,通吃卫星接收/有线电视/无线地面波的高标清信号,并且兼容性和可扩展性很好,对各地有线接入提供商提供对应模块.实在是居家旅行,杀人灭口-必备良药!
btw:F3已经支持组播输出IP流(TS).

DM800和F3都自带LAN口(这个是关键!),可以直接把电视信号实时转为MPEG2的IP流(TS)引入校园网,在电脑上收看效果和电视已经没有差别.
DM800单台价格在1k+,F304单台价格在2k+.

校园网转发和服务端都使用VLC,IPv4/IPv6单播和IPv4/IPv6组播配合传给最终用户,细节这里不详述.总结是入门简单,花钱少,效果好,秒杀国内外其他所有电视直播系统.

kaida Work, 未分类 1,770 views

高标清电视频道信号的IP流化并引入校园网技术实现

2009年9月28日

9月28日,中央电视台、北京卫视、东方卫视、湖南卫视等九家电视台正式开播高清电视节目,加上之前的CCTV高清频道,SiTV高清新视觉频道等,国内已经出现十多个高清频道。对于高校师生来说,如何才能欣赏到这些具有视觉冲击力的内容?机顶盒+高清电视机这条路显然走不通。把高标清电视频道信号IP流化,再引入校园网是一条比较好的解决途径。
用户只要有一台电脑就可以随时随地自由收看高标清电视,效果和使用电视收看没有区别,很有诱惑力吧。

实现过程中需要注意几点:
1.信号源获取
a.来自卫星的高标清信号(N套,国内外都有);
b.来自地面有线的高标清信号(上海目前12套高清,北京13套高清);
c.来自地面无线的高标清信号(上海目前2套高清);
a方案比较灵活,但是部分频道的解密可能存在困难,投入较大;
b方案也不错,使用DM800或F304即可,优点是拿到的台多;
c方案比较廉价,支持DMB-TH地面接收的电视卡不到三百即可买到,但是收到台非常少,而且受地域限制;

2.1.可以使用硬件接收
支持输出TS网络流的数字卫星接收机,比如DM系列和F3等等,这里不多详细讨论,但要注意长期工作的稳定性。
2.2.也可以使用软件接收
VLC(VideoLAN Client)+各类数字电视卡/卫星数据接收卡(DVB卡)。

3.编码格式
还是用MPEG2的TS流吧,原因有若干,不提…
能软解压放的动H264编码高清电视的电脑应该不多吧。
一路mpeg2高清流大约占用带宽20M左右。
一路mpeg2标清流大约占用带宽5M左右。
是否需要二次转码、重新压缩?我觉得是多此一举。
图的就是高清的视觉冲击效果,何必人为来降低码率,引起画质下降?

4.服务器选择
服务端程序还是VLC(VideoLAN Client),原因有若干,不提…
Windows还是Linux?无论哪一种,都可以满足需要。
校园网内经过北京奥运会电视转播的考验,没有问题。
10G网卡还是多千M网卡绑定对外输出?各有优缺点。
CPU主频越高越好,两个多核即可,多了也是浪费。

5.可扩展性分析:
单播+组播配合可以满足数千或更多用户需要。这个也在我们的校园网环境里实际验证通过了。

6.网络升级改造:
毫无疑问,如果校园网不做适当调整,很难承载高清电视转播的业务。
电视广播网和Internet需要融合,校园网不考虑商业因素,应该比较好做。

kaida Work, 未分类 1,636 views

安全的 OpenSDNS 新服务

2009年9月25日

下面是我们学校几个本科生正在做的东西,还在继续做细节功能完善,欢迎试用和提建议。
病毒木马传播,网页挂马,钓鱼网站,僵尸网络,恶意下载,网站分级控制……都离不开和DNS之间的通讯,改进DNS并配合其他对应服务,目的是增强用户网络安全可控访问,还有其他附加功能(IPv4/IPv6互访之类)。

发布网站:http://www.opensdns.com

什么是 OpenSDNS?
OpenSDNS 是一个改进的域名解析服务,让用户上网更加安全、便捷。OpenSDNS 提供多项实用的功能,适用于各种不同的用户和网络环境。
OpenSDNS 不是软件:使用 OpenSDNS 不需要下载和安装软件,只需将你的计算机或路由器等设备的 DNS 服务器设置为 OpenSDNS 的IP地址即可使用我们的服务。

反钓鱼网站:OpenSDNS 阻止钓鱼网站,保护你免受网络欺诈的威胁,提高在线交易和网站帐号的安全性。
网站分级和内容过滤:OpenSDNS 允许你对你的 IP 地址设置网站分级过滤,屏蔽色情、暴力、广告、间谍程序等数十类网站,你也可以自己添加过滤的域名,保护你的网络安全。
智能纠错:当你访问的域名无法解析时,OpenSDNS 的导航页面帮助你找到最接近的内容,并能够自动纠正常见拼写错误,改善用户的网络体验。

正在改进完善的几项功能:
IPv4/IPv6互访:Native IPv6网和Native IPv4网之间网站互访更加简单,接入网络和web服务器无需任何改动。
(很多人应该知道 sixxs.org 这个服务,就是类似的东西了)

恶意和高风险挂马网站访问控制;

域名缩写自定义,中文域名,NAT下的支持增强;

DNS的反拦截和反域名缓存中毒功能(这个不细说,都明白怎么回事);

kaida Work 1,119 views

Google 安全浏览 API申请

2009年8月18日

http://code.google.com/intl/zh-CN/apis/safebrowsing/

什么是安全浏览 API?

安全浏览 API 是一种实验型 API,它使客户端应用程序可以根据 Google 不断更新的可疑网页仿冒和恶意软件页面黑名单来检查网址。您的客户端应用程序可以使用 API 下载一个加密表格,以用于在本地客户端侧查找您要检查的网址。

以下是您可以使用安全浏览 API 执行的一些操作:

  • 当显示在您的站点上的链接指向受恶意软件侵袭的页面时,在用户点击这些链接前警告用户。
  • 防止用户从您的站点向仿冒页面发布链接。
  • 根据 Google 的可疑仿冒页面和恶意软件页面列表检查一系列页面。

~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~

kaida Work 1,557 views