展开全部 +
首页 . 理学 . 计算机科学技术 . 信息安全 . 网络安全 . 网络攻击 . 网络欺骗

水坑攻击

/watering hole attack/
条目作者彭建山

彭建山

最后更新 2022-01-20
浏览 254
最后更新 2022-01-20
浏览 254
0 意见反馈 条目引用

攻击者有意识、有目的地分析受害者网站的访问规律,尝试攻陷受害者频繁访问的网站,在页面中植入攻击代码,等待受害者访问。

英文名称
watering hole attack
所属学科
计算机科学与技术

水坑攻击也是网络钓鱼的一种形式,但相比撒网式网络钓鱼,水坑攻击针对性更强,前期准备工作更多,成功率也更高。水坑攻击是高级持续性威胁(advanced persistent threat,APT)进入阶段的一种攻击方式,与类似动物界的捕食者埋伏在水坑周围,等待其他动物前来喝水时发起攻击猎取食物相似,水坑攻击由此得名。

水坑攻击成功的关键有两点。一是分析受害者的网站访问规律,借助社会工程学、Cookie劫持以及大规模数据库泄露事件,攻击者可得到用户的网站访问、搜索和使用习惯记录,从而确定“水坑”位置。由于许多网站都使用同一广告平台,网络广告平台也是实施水坑攻击的有效途径。二是攻陷特定网站,借助网站漏洞攻击者可获得网站的部分控制权。操作系统漏洞,Web服务器软件漏洞如2017年Apache服务器的Struts2漏洞,网页脚本漏洞如代码注入、跨站脚本攻击、跨站请求伪造,以及配置缺陷等都可用于获得网站权限。

相关条目

阅读历史

    意见反馈

    提 交

    感谢您的反馈

    我们会尽快处理您的反馈!
    您可以进入个人中心的反馈栏目查看反馈详情。
    谢谢!