アドレスバーをだます巧妙な方法

ソーシャルネットワークからの大量のパスワード盗難のほとんどは、ホストをクロールし、認証ページを置き換えるウイルスを使用して実装されますが、最近、ユーザーをだますさらに洗練された方法を発見しました。

yandex.ru@%68%61%62%72%61%68%61%62%72%2E%72%75



(「トリック」自体はどこでも機能せず、どこでも同じように機能するわけではありません)。



たとえば、これが検索エンジンのアドレスではなく、ハブへのリンクであると常に表示されるわけではありません 実際、絶対に正しいURL形式( RFC 1728で定義されている 、セクション3.1を参照)を使用しました。

//<user>:<password>@<host>:<port>/<url-path>





(これらの碑文「yandex.ru」は、ログインの形で現れました)。



実際のログイン自体のアドレスは簡単にエンコードできます。16進形式でエンコードされている場合、一般的なユーザーは正規の形式に変換することはほとんどありません。 また、目のために非定型の形式でアドレスの代わりにサーバーIPを指定し( ハブで既に説明している )、この精神で何かを得ることができます:

vkontakte.ru*id@1297618184





そして、何らかの理由で、疑問符のように見えるシンボルを選択できると確信しています...



UPD。:美しい見出しを思い付くのはうまくいきませんでした、私は夜に書きました... =)。



All Articles