網路安全期末報告 -網路釣魚     學生:A0963301 蘇育諄     指導教授:梁明章 教授.

Slides:



Advertisements
Similar presentations
大中衔接 培育英才 人大附中开设大学先修课程简介 2014 年 12 月. 人大附中的课程理念  要创造适合每个学生发展的教育。通过创设丰富的、 可供选择的课程,充分满足学生个性化、多样化发展 的需求,为每个学生搭建起放飞人生梦想的舞台。
Advertisements

Edu.51cto.com. 讲师: 大侠唐在飞(小侠唐在飞) 唐志强 edu.51cto.com 姓名:唐志强 网名:小侠唐在飞、大侠唐在飞 年龄:差点成 80 后 地址:乌鲁木齐 (切糕、大盘鸡、干果什么的) 擅长领域:扛显示器、装机、装系统、杀病毒、重启电脑、部署服务器、做网线、做电话头、帮领导下片、看监控、
第五章 遵守社会公德 维护公共秩序 主讲人:王海斌.
易物之家 有限责任公司.
第六章 交际礼仪 学习目标 案例导入 主要内容 互动训练 思考练习.
性別平等教育實施成效 之 檢視與評鑑 主講人: 廖芳娟
授課者:陳月端 法律倫理 授課者:陳月端
三普聯合會計師事務所 講師:莊汧驊 會計師 : 中華民國103年03月10日
高等教育出版社《哲学与人生》 第一课《客观实际与人生选择》说课 三原职教中心 许红.
All In Portal:释放工作压力,尽享愉快人生!
数字化校园建设与思考 扬州大学信息中心 沈 洁 2017年3月3日.
公共部门人力资源管理课程导学 学习本课程的三步 3、利用网络 2、掌握方法 1、了解课程.
數聯資安(ISSDU) 講師:李品宏 社交工程的手法與趨勢 數聯資安(ISSDU) 講師:李品宏
学 校 名 称: 乐山师范学院 课 程 名 称: 声 乐 学 课程层次 (本/专): 本 科 所属一级学科名称: 文 学
C语言程序设计 李伟光.
教學經驗分享 吳毅成 國立交通大學資訊工程系 2012年4月.
公文製作與品質 彰化縣政府秘書 劉玉平 中 華 民 國 104 年 7 月 31 日 .
世新大學 校務行政e化進度報告 陳育亮
應用文寫作規範 書信 便條 摘要 心得報告.
福建省毕业生就业公共网 注册流程 就业中心 二O一二年九月.
研究計畫執行 & 計畫人員管理 注意事項說明 研發處研推組 董家鈞組長.
初念淺~轉念深 網路~小品一則~分享.
支援報備之重要性.
第4章 C to C電子商務.
第三讲: 如何获取和处理就业信息.
企業設置哺(集)乳室與托兒服務觀摩座談及補助說明會
國立花蓮高級工業職業學校 圖書館簡介 歡迎各位蒞臨.
汇报大纲 一、报送系统总体介绍 二、自查及检查评分报送流程 三、自查及检查方法及关键点 四、建议及注意事项.
课程改革呼唤科学教育 常州市教育局教研室 蔡正秋.
「一領一‧新倍加」 門徒培育教材 一領一友誼傳道 (領人系列 12).
第三节 树立正确的恋爱婚姻观 思政课部:陈兰兰.
网瘾的危害.
從無薪假談勞動契約條件之變更 主講人:建業法律事務所 李育錚律師.
明道大學 教師扣考系統 操作說明.
会计与财务学院 2010届毕业实习与毕业论文 学生应知注意事项.
预防老年痴呆的15个 生活习慣   背景音乐:红楼箫曲─秋窗风雨夕 文 字 资 料 来 自 网 络.
第23章 增加点击率 ——网站优化与推广.
实训十四、IE浏览器的基本应用.
抓根本、强内涵 落实教学全过程管理 阿克苏广播电视大学 讲师 党委委员、副校长赵建胜.
國立臺灣海洋大學 【教務處】 簡報者:李國誥 教授兼教務長 中華民國98年9月23日.
教师不仅仅是人类文化的传递者,也应该是学生心灵的塑造者,是学生心理健康的维护者。
刘 汉 德 广东省糖业协会 广东中轻糖业集团有限公司
備審資料準備 黃思倫 教授 逢甲大學資訊電機學院 院長
如何準備實習的履歷與自傳 吳秀照
國立高雄應用科技大學招生委員會 104 學年度碩士在職專班招生 在職服務證明書 表一 報考所 別 姓名 性別 生日 年月日 服務機 構
民法总论 丘志乔 民法学习网: 民法学习网:
学习情境三:配置WEB服务器 服务器配置与管理.
第7章 计算机网络与安全.
澄清误区 探求共识 高冀生 海峡两岸大学图书馆建筑学术研讨会 高校图书馆建设理念再认识 中国图书馆学会 建筑专业委员会委员
于 雷 教育部高等职业院校人才培养工作评估研究课题组成员 沈阳工程学院教授
俄语字母的发音体系 阅读规则.
学生顶岗实习系统 培训教程 徐州建筑职业技术学院.
中学生网络安全教育.
国家赔偿法 第一讲 辅导教师 赵洪云.
国家公务员制度讲座 期末复习.
贵州省情教程 授课教师 贵州电大 张 涤.
100學年度土木工程系專題研究成果展 題目: 指導老師:3223 專題學生:2132、2313 前言: 成果: 圖1 圖2 方法與流程:
NAMO網頁製作教學簡報 講師:李惠茹.
我們的製作人員有: “3C精英” 湛啟初,萬偉傑,陳瑋瑜
实例导入:西部旅游网 | 页面属性的设置|文本的修饰|设置超级链接|制作纯文本网站|使用图像
什么叫浪漫?明知那个女孩儿不爱他,还送给她999朵玫瑰;
法律與生活 教材大綱 蔡月芳編著.
製商整合學程說明會 主講者: 商業自動化中心 陳薏如 助理 2010年9月13日.
國立交通大學數位內容製作中心 中華民國98年09月10日
台南市中小學網路維運宣導事項 (無線網路、資安通報) 台南市教育網路中心
方格紙上畫正方形.
DNS CACHE POISONING A 曾子桐 指導教授: 梁明章.
育達商業科技大學資訊圖書處電子郵件社交工程宣導
本校兼任助理進用流程 兼任助理僱用/學習請核 異動申請
網路犯罪.
Presentation transcript:

網路安全期末報告 -網路釣魚     學生:A0963301 蘇育諄     指導教授:梁明章 教授

前言   隨著網際網路的蓬勃發展,線上交易活動日益頻繁熱絡;但當線上交易市場的不斷成長及多樣化發展的同時,也開始引起一些不法份子的覬覦,將傳統電話詐騙的手法移植到網路上,進行網路釣魚的行為,嚴重危害了線上交易的安全與可信度

定義   根據APWG(反網路釣魚工作小組)定義,網路釣魚是利用社交工程手法及技術性的詐騙手法,偽造e-mail或知名品牌網站(多為金融機構),甚至是綁架網址的手法,來偷取使用者的身分資料及金融帳號等機密資料。

資料竊取手法:    (1/9) 假造網站:    這類型的網路釣魚技術門檻並不高,只要具備網站架設能力,就可以誘使使用者在假造的網站輸入帳號與密碼;根據國外的研究數據統計,一般人上網會注意網址的不到30%,也讓這種看似簡單的攻擊手法,還是能夠成功竊取使用者資料。

資料竊取手法: (2/9) 惡意程式:     近來的新攻擊趨勢,是將惡意程式植入假造的網站,即使不小心點擊進入的使用者已經產生了警覺性,沒有輸入個人的帳號密碼資料,但在連結網站的同時,也已經被植入了惡意程式,潛伏在電腦中,伺機偷取使用者個人的機密資料。

資料竊取手法: (3/9) 廣告郵件:    目前最普遍也最常見的手法,是利用標題聳動的垃圾郵件,以及精心偽造的連結,來誘使使用者點擊進入網站,並騙取帳號與密碼。透過部份收信軟體的瑕疵來掩蓋真實的連線。

資料竊取手法: (4/9) 縮網址:    利用部份網頁提供的縮址功能,來隱藏網頁的真實位址,再將網址張貼在各大論壇與BBS上或放置於簽名檔中,誘使粗心的使用者點擊連結至惡意網址。

資料竊取手法: (5/9) 網址置換技術:    常見的手法是利用 Java Script的技術,置換掉網址列上的URL網址,讓偽造網站顯示在網址列上的網址與原本的正常官方網站相同,讓使用者不容易察覺,而輸入個人資料。

資料竊取手法: (6/9) 搜尋引擎:    利用破解搜尋引擎的計算公式,甚至是明目張膽的買下關鍵字廣告,讓攻擊者製作的惡意網站搜尋排名提升,使用者一但透過搜尋引擎去搜尋相關字詞時,很容易就誤入釣魚網站。

資料竊取手法: (7/9) 網址嫁接(Pharming): 資料竊取手法: (7/9) 網址嫁接(Pharming):    近來攻擊者的技術日益進步與多樣化,開始將攻擊目標轉向Web之外的地方了。這種手法是透過”DNS Cache Poisoning”的方式,向網路上的DNS伺服器提供錯誤的IP,或是透過植入的惡意程式來修改使用者的hosts檔案,當使用者打開瀏覽器,準備連到這些網站時,就被引導至攻擊者假造的網路釣魚網站。

資料竊取手法: (8/9) 入侵正常網站:    從zone-H網站上的紀錄顯示,有越來越多的網路攻擊,都是透過入侵正常網頁,在網頁中植入惡意連結,使瀏覽正常網站的使用者電腦被植入惡意程式,個人機密資料流出。國內已有多家知名廠商,甚至包含金控公司首頁都曾經遭到這類型手法入侵與利用。

資料竊取手法: (9/9) Vishing (VoIP + Phishing): 資料竊取手法: (9/9) Vishing (VoIP + Phishing):    攻擊者可能透過入侵VoIP系統,結合傳統的電話詐騙,讓發話端的追查更為困難,甚至直接入侵目標的VoIP系統,使受害者誤信,增加網路釣魚的成功機率;加上目前企業端對VoIP的防護幾近於零,也尚未建立起VoIP的安全觀念,使得Vishing很有機會成為下個發光發熱的網路釣魚題材。

新出現的網釣手法: (1)          Fast-flux 是一種網域名稱伺服器 (DNS) 交換機制,結合了對等式 (peer-to-peer) 網路、分散式指揮與控制、網頁式負載平衡以及代理器重導,可隱藏網路釣魚發送網站的蹤跡。Fast-flux 能讓網路釣魚網站維持更長的運作時間,引誘更多受害者。例如,研究人員在嘗試尋找惡意的 Storm 網域時就吃足了苦頭,因為該網域正是運用了 Fast-flux 技巧來躲避追蹤。

新出現的網釣手法: (2) in-session攻擊: 新出現的網釣手法: (2) in-session攻擊:    首先駭客必須入侵合法的網站並嵌入惡意程式,其次是該惡意程式要能辨識出使用者登入的是哪個網站。瀏覽器的漏洞也將協助駭客進行此類的攻擊。市場上所有受歡迎的瀏覽器都擁有同樣的JavaScript引擎漏洞。該漏洞的產生是來自一個特定的JavaScript功能,當該功能被呼叫時便會在使用者電腦上留下紀錄,而且其他網站亦能追蹤這些紀錄。

新出現的網釣手法: (3) 魚叉式:    許多網站 的寫法大都採取多層次架構或是 Cross Site 連結的方式,當瀏覽者點擊網站某個按鍵或是超連結圖示時,就會被導引到另一個 Site( 可能是 AP 伺服器 ) 執行一段程式或是開啟網站內頁的畫面。利用這樣的架構,網路釣客先入侵 Portal Site後,竄改連結內頁的路徑到自己架設的網站.